夜雨聆风学习资料网

ARTICLE · 1060000

一条终端命令,接管了 Meta 的 AI 助手

一条终端命令,接管了 Meta 的 AI 助手
大家好,我是三卦。
Meta 的桌面 AI 助手 Muse 出了个 0日漏洞。
9 月 21 日,macOS 安全研究员 Patrick Wardle 公开了这个漏洞,Ars Technica 当天报道。Google News 上能检索到 61 条相关报道,覆盖 53 个域名,其中 24 条发布于过去 24 小时。

01. 漏洞的利用方式不复杂

Muse 客户端里留了一批未公开的配置项,本地任何非特权进程都能改。其中一项管着语音转录的服务端地址。攻击者用 ClickFix 那类钓鱼手法,骗用户执行一条终端命令,把地址指向自己的服务器。之后 Muse 每次做转录,都会把用户的认证 Token 一并送过去。
拿到 Token,攻击者等于拿到了这个代理账号的永久控制权,还能反向给它注入恶意提示词。
Muse 是 Meta 几周前推的,只有 macOS 版,没有 Windows 版。
定位是全自主代理,代你预约、自动填表、接客服、下单购物、生成图片和文档,还能连上 WhatsApp、邮箱、日历和社交账号。
碰上没有现成接口的任务,它会现场写脚本执行。
为了做到这些,用户在初次安装时交出了磁盘读写、麦克风、摄像头、位置和日历权限,还有各个关联账号的认证凭据。
扎克伯格为这个产品的安全性公开背过书,说它是从底层围绕隐私和防护打造的。

02. 问题出在两个选择叠加

这次被绕过的是 macOS 的透明度、同意和控制机制。
苹果花了好几年做这套东西,目的就是拦住已安装的应用和终端命令去碰这些设备资源。
Muse 拿到了全套授权,攻击者借它的合法身份调用麦克风和凭据时,系统不会弹任何窗。
终端防护工具也难分辨,因为流量形态看起来就是正常的 Muse 在跑。
这次的问题出在两个选择叠加。
macOS 本身有成熟的本地离线语音转录框架,完全可以在设备内处理音频,Meta 选了把语音流送云端。
管着那个云端地址的配置项,权限又开放给了本地无特权进程。
两边单独看都能解释,凑在一起就是现在这个结果。

03. 同行的做法不一样

OpenAI 和 Anthropic 的做法不一样。
OpenAI 做 Operator 走托管浏览器路线,高风险敏感操作强制人工确认,用户凭据和支付动作严格隔离。
Anthropic 设计 Claude Computer Use 时,要求开发者必须在隔离的虚拟机或容器里部署,再配域名白名单和人工介入审批。
Meta 选的是在宿主机原生环境里提供全盘接管。
Wardle 公开漏洞之前大约 12 小时,Amazon 已经开始全面拦截 Muse 访问它的购物站点,用户会看到未授权 AI 代理违反服务条款的提示。
这看着像提前预警,实际上 Amazon 一直在拦未授权的第三方购物代理,动因是服务条款、支付风险和机器流量,跟系统底层的代码审计是两回事。
Meta 目前没有确认修复时间表。
真正值得记的地方在于权限本身。一个 app 拿到麦克风、摄像头、磁盘和全部账号凭据之后,它的权限边界就等于用户自己的权限边界,本地任何进程只要能借到它的身份,就能拿到同样的东西。
#AI #agent #漏洞 #安全 #网络

相关学习资料