macOS安全研究员、Objective-See Foundation创始人Patrick Wardle近日披露,Meta面向macOS用户推出的个人智能体Muse存在一项严重的零日漏洞。攻击者可借助一个未公开的隐藏配置项劫持用户Muse账户,并利用该账户已获得的系统权限访问邮件、日历、WhatsApp等关联应用。Wardle将这一漏洞命名为“Not-a-Mused”。Meta方面在漏洞公开后已推送热修复程序,移除了相关调试功能。
据Wardle介绍,该漏洞允许本地进程或一条终端命令接管整个Muse账户,使AI助手本身成为攻击入口,而无需传统意义上的复杂恶意软件。这意味着攻击者不必针对邮件、日历等目标应用分别开发攻击程序,只需控制Muse这一层,即可借助其已有的授权与集成能力横向操作多个关联服务。
漏洞的核心问题出现在Muse的语音输入功能。与苹果在本地设备完成语音转写不同,Muse会将语音数据发送至云端处理。Wardle发现,一个名为endo_voyager_dictation_endpoint的未公开配置项,可被用户账户权限下运行的应用或脚本修改,而且不会触发macOS的额外权限提示。攻击者只需将这一配置项指向自己控制的服务器,便可截获用户的语音指令以及账户认证Token。
一旦获得认证Token,攻击者即可直接操控已登录的Muse,并借助其已有权限执行读取邮件、访问日历或操作其他已连接应用等操作。Wardle还演示称,发动攻击并不需要复杂的入侵手段。攻击者可以通过ClickFix等社会工程学手法,诱导用户复制并执行一段终端命令,即可完成初始入侵并实施后续攻击。这一路径降低了攻击门槛,也使得普通用户在日常使用中难以察觉异常。
从技术层面看,该漏洞暴露了AI智能体在系统权限与外部配置管理上的典型风险。Muse作为个人智能体,需要访问用户的邮件、日历及第三方通讯应用,其账户Token实际上成为多个服务的通行凭证。当语音端点这类配置项缺乏完整性校验与权限隔离时,智能体便从效率工具转变为攻击面。与传统的应用漏洞不同,此类问题的影响范围取决于智能体被授予的权限广度,而非单一应用本身。
Meta Superintelligence Labs的David Singleton证实,在漏洞公开后,公司已推送热修复更新,删除了导致问题的调试语音配置项,以封堵这一漏洞。该修复移除了攻击者利用的配置入口,但事件本身反映出AI助手类产品在快速迭代过程中,调试功能与生产环境之间的边界管理仍需加强。
随着个人智能体逐步接入更多账户与服务,其安全模型将不再局限于模型本身,而是延伸至配置管理、凭证存储与权限授予等基础环节。此次Muse漏洞的披露与修复,为同类产品的安全设计提供了一个值得关注的案例。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。