ARTICLE · 1060000
一条终端命令,接管了 Meta 的 AI 助手
一条终端命令,接管了 Meta 的 AI 助手大家好,我是三卦。 Meta 的桌面 AI 助手 Muse 出了个 0日漏洞。 9 月 21 日,macOS 安全研究员 Patrick Wardle 公开了这个漏洞,Ars Technica 当天报道。Google News 上能检索到 61 条相关报道,覆盖 53 个域名,其中 24 条发布于过去 24 小时。 
Muse 客户端里留了一批未公开的配置项,本地任何非特权进程都能改。其中一项管着语音转录的服务端地址。攻击者用 ClickFix 那类钓鱼手法,骗用户执行一条终端命令,把地址指向自己的服务器。之后 Muse 每次做转录,都会把用户的认证 Token 一并送过去。 拿到 Token,攻击者等于拿到了这个代理账号的永久控制权,还能反向给它注入恶意提示词。 Muse 是 Meta 几周前推的,只有 macOS 版,没有 Windows 版。 定位是全自主代理,代你预约、自动填表、接客服、下单购物、生成图片和文档,还能连上 WhatsApp、邮箱、日历和社交账号。 碰上没有现成接口的任务,它会现场写脚本执行。 为了做到这些,用户在初次安装时交出了磁盘读写、麦克风、摄像头、位置和日历权限,还有各个关联账号的认证凭据。 扎克伯格为这个产品的安全性公开背过书,说它是从底层围绕隐私和防护打造的。 这次被绕过的是 macOS 的透明度、同意和控制机制。 苹果花了好几年做这套东西,目的就是拦住已安装的应用和终端命令去碰这些设备资源。 Muse 拿到了全套授权,攻击者借它的合法身份调用麦克风和凭据时,系统不会弹任何窗。 终端防护工具也难分辨,因为流量形态看起来就是正常的 Muse 在跑。 这次的问题出在两个选择叠加。 macOS 本身有成熟的本地离线语音转录框架,完全可以在设备内处理音频,Meta 选了把语音流送云端。 管着那个云端地址的配置项,权限又开放给了本地无特权进程。 两边单独看都能解释,凑在一起就是现在这个结果。 OpenAI 和 Anthropic 的做法不一样。 OpenAI 做 Operator 走托管浏览器路线,高风险敏感操作强制人工确认,用户凭据和支付动作严格隔离。 Anthropic 设计 Claude Computer Use 时,要求开发者必须在隔离的虚拟机或容器里部署,再配域名白名单和人工介入审批。 Meta 选的是在宿主机原生环境里提供全盘接管。 Wardle 公开漏洞之前大约 12 小时,Amazon 已经开始全面拦截 Muse 访问它的购物站点,用户会看到未授权 AI 代理违反服务条款的提示。 这看着像提前预警,实际上 Amazon 一直在拦未授权的第三方购物代理,动因是服务条款、支付风险和机器流量,跟系统底层的代码审计是两回事。 Meta 目前没有确认修复时间表。 真正值得记的地方在于权限本身。一个 app 拿到麦克风、摄像头、磁盘和全部账号凭据之后,它的权限边界就等于用户自己的权限边界,本地任何进程只要能借到它的身份,就能拿到同样的东西。 #AI #agent #漏洞 #安全 #网络
