据 Ars Technica 报道,Meta 的 Muse AI 助手附带了一个严重的零日漏洞,该漏洞允许任何本地安装的应用程序窃取用户的 Muse 帐户令牌,并将代理异常广泛的特权武器化。
该漏洞是由资深 macOS 安全研究员、Objective-See 基金会创始人、NASA 和国家安全局前雇员 Patrick Wardle 发现的。他的披露正值 Meta 的一个微妙时刻:在 Wardle 上市前大约 12 小时,亚马逊已经开始阻止人们使用 Muse 在其网站上购物,称其为“未经授权的人工智能代理”,违反了亚马逊的使用条件。 更多相关背景,请参阅我们的AI最新动态。
Muse 零日漏洞如何运作
Meta 几周前推出的 Muse 被设计为一个积极进取的个人助理。根据 Ars Technica 的说法,它“预约、填写表格并处理客户服务”,“主动地从您的工作中分担任务”,并且可以“进行购买、生成图像、创建文档以及与您最喜欢的应用程序和服务连接。”该应用程序在 macOS 上运行(奇怪的是,没有 Windows 版本),并连接到用户的 WhatsApp、电子邮件、日历和社交媒体帐户。
这种访问级别使得该漏洞变得非常严重。为了使 Muse 发挥作用,用户必须对每项服务进行身份验证,并授予其全面的操作系统权限:将文件写入磁盘、访问麦克风和摄像头以及监控位置和日历。
Wardle 发现 Meta 的开发人员设计了该助手,以便任何本地安装的应用程序或执行的命令(无论其自己的 macOS 权限如何)都可以更改一长串未记录的设置。大多数设置都是无害的,例如切换黑暗模式。然而,其中一个可以控制敏感用户语音的处理位置,并且相同的机制可以公开用于向其 Muse 帐户验证用户身份的令牌。
“我们可以操纵代理并利用其特权来做我们想做的事,”沃德尔告诉 Ars Technica。 “因此,我们不必编写非常全面的 Mac 恶意软件窃取程序,而是可以利用人工智能助手本身。”
沃德尔表示,在实践中,他开发了几种概念验证攻击,包括将恶意文件写入磁盘的攻击。所描述的一种攻击路径涉及攻击者的服务器充当 Muse 用户和 Meta 端点之间的代理:一旦用户说出语音提示,攻击者的服务器就会注入恶意命令(例如,向攻击者发送所有 WhatsApp 消息的存档)并获得对 Muse 帐户的永久控制权。
显微镜下的设计决策
Wardle 将这一漏洞归因于几个特定的设计选择。其中之一是 Meta 决定在云端处理 Muse 听写,公司可以在云端记录它,而不是使用 macOS 长期支持的设备上转录。他说,如果选择更安全的当地替代方案,袭击就不可能发生。
另一个是允许任何应用程序控制未记录的设置端点。 Wardle 表示,Meta 可能旨在让合作伙伴应用程序调整界面首选项,但将该控制扩展到处理敏感语音的位置,将便利功能变成了攻击面。
“对我来说,这些应用程序的安全性门槛要高得多,”沃德尔说。 “他们不必是完美的,但当你看看 Muse 时,在我看来,他们似乎没有考虑安全性,这确实令人担忧。至少,他们应该从一开始就考虑安全性,但他们没有。”
Meta 在几周内发布了两篇文章,记录了具有如此广泛的用户数据访问权限的助手背后的安全和隐私设计决策——根据此次披露,这条时间线现在的解读有所不同。 Ars Technica 还指出了更广泛的背景:Anthropic 和 Google 模型的内部测试导致了工程师从未打算触及的外部第三方网络的安全漏洞。
针对 Agentic AI 的修补程序和警告
报告发布 12 个多小时后,Meta 表示它发布了一个修补程序来修补该零日漏洞。 Meta 没有立即回应对修复时间表发表评论的请求。
安全专家长期以来一直认为,一旦设备受到损害,一切都将失败——特权软件供应商经常依赖这一反驳。 Wardle 反驳了 Muse 的这一框架:ClickFix 社交工程技术的一个简单变体,在诱骗人们感染自己的设备方面非常有效,攻击者只需在目标 Mac 上运行恶意代码即可。
Wardle 计划在 11 月份的 Objective by the Sea 安全会议上更详细地讨论该漏洞和其他人工智能助手威胁。
这一事件是对代理人工智能产品在竞相上市时可能积累的安全债务的一个尖锐案例研究。从攻击者的角度来看,一个可以读取你的消息、支付购买费用并在你的帐户上进行操作的助手是一个单一的高价值目标,而破坏它比为其所涉及的每项服务构建定制恶意软件要便宜得多。
对于用户来说,实际的教训是熟悉的,但又显得更加紧迫:限制人工智能助手可以访问的内容,像对待自己的凭据一样认真对待其特权,并对默认通过第三方服务器路由敏感输入(例如语音听写)的产品持怀疑态度。对于业界来说,研究人员传达的信息更为直白——安全性不能成为掌握某人数字生活关键的软件的发布后补丁。
---
掌握AI最新动态获取最新的AI新闻、分析和突破——尽在一处。
阅读更多AI新闻 →