Meta几周前推出了Muse AI助手。该助手能够“预约、填写表格、处理客户服务”,还能“主动完成任务”,并且可以“进行购买、生成图像、创建文档,连接用户喜爱的应用和服务”。这款macOS应用(奇怪的是没有Windows版本)还能与用户的WhatsApp、电子邮件、日历和社交媒体账户协同工作。当需要使用尚不存在的工具时,Muse还能即时创建。
然而,Muse的安全性却被Meta过度宣传。为了让Muse完成这些功能,用户必须先授权其访问各自账户,包括对每个服务的身份验证。由于该应用运行在macOS系统上,还需授予其访问操作系统限制的设备资源权限,如写入磁盘文件、访问麦克风和摄像头、监控位置和日历。苹果公司多年来一直致力于防止已安装应用或终端命令访问这些资源,显然是出于安全考虑,但Muse却完全绕过了这些默认防护。
此次零日漏洞允许任何应用或终端命令获取验证用户Muse账户的令牌。Meta开发者设计的助手允许任何本地安装的应用或执行的代码,无论其macOS权限如何,都能修改大量未公开的设置。大多数设置无害,比如控制暗黑模式,但其中一项设置极其危险——它允许进程更改语音转录的终端地址。通常,这个地址是Meta运营的服务器。攻击者可以利用此漏洞将地址更改为自己的服务器,从而窃取令牌,完全控制Muse账户。
发现该漏洞的macOS安全专家Patrick Wardle表示:“我们可以操控该助手,利用其权限做任何事情。与其编写复杂的Mac恶意软件窃取工具,不如直接利用AI助手本身。”他还开发了多个概念验证攻击示例,包括写入恶意文件和偷偷拍照,且多数情况下用户无任何警示。
漏洞曝光12小时后,Meta发布了补丁修复该零日漏洞。
Meta近期发布了两篇文章,介绍了设计这款拥有极高用户数据和资源访问权限助手时的安全和隐私考量。此举正值Anthropic和Google模型内部测试导致第三方网络安全泄露的消息曝光之际。传统黑客行为可能引发刑事指控,Meta的文章显然意识到公众反弹和呼吁放缓AI发展的压力。
Wardle指出,Meta开发者的多项设计决策导致漏洞产生。首先是选择将Muse的语音转录放在云端,便于Meta记录。macOS早已提供安全的本地转录方案,若采用本地处理,攻击根本无法实现。其次,允许任何应用控制所有未公开设置。虽然Meta可能希望应用控制界面设置,但允许任意应用或命令控制处理敏感语音的终端地址则是完全不同的安全问题。这些设计决策令人质疑开发者在安全和隐私设计及测试上的投入。
Wardle表示:“我认为这类应用的安全门槛应该极高。它们不必完美,但从Muse来看,开发者显然没有充分考虑安全,这非常令人担忧。至少应该从一开始就重视安全,但他们没有做到。”

漏洞披露前约12小时,亚马逊开始阻止用户通过Muse在其平台购物,提示Muse是“未经授权的AI代理,违反亚马逊使用条款”。亚马逊声明称,第三方应用代表客户进行购买应公开透明,尊重服务提供商的参与决定,以保障安全可靠的客户体验。亚马逊已要求Meta将其服务从Muse中移除。
攻击方式多样,其中一种是攻击者服务器作为代理,夹在Muse用户和Meta服务器之间。当用户发出语音指令时,攻击者服务器会插入恶意命令,如将所有WhatsApp消息归档发送给攻击者。这样攻击者即可永久控制Muse账户,因为令牌也会被发送到恶意服务器。
Wardle是专注macOS安全的非营利组织Objective-See Foundation创始人,也是《The Art of Mac Malware》系列书籍作者,曾任职NASA和美国国家安全局。他计划在11月的Objective by the Sea安全会议上详细讲解该漏洞及其他AI助手威胁。
部分开发者辩称设备一旦被攻破,所有安全防护都失效,但这一说法不适用于此。Wardle发现,利用一种名为ClickFix的简单社工攻击技术,攻击者即可轻松控制Muse账户。
Wardle演示了通过简单终端命令秘密向Meta服务器发送指令并触发响应。为防止攻击者复制粘贴指令进行实战攻击,他的示范指令仅询问普通攻击者如何实现此操作,Muse错误地回应此类操作不可能。
Meta发布的声明延迟12小时,且未回应ClickFix攻击的易用性问题,声称该零日“非远程漏洞”,忽视了社工攻击同样能实现远程控制。Meta也未解释为何采用云端转录而非macOS内置的本地方案,更未提及该漏洞破坏了苹果多年构建的安全架构。
正如前文所述,Muse为实现其功能需要极高权限,这对设计者提出了更高要求。与大多数AI助手一样,且与Meta的宣传相反,Muse并不值得信赖。目前尚不清楚它何时或是否能达到安全可信的水平。
本文最初发表于Ars Technica。


