ARTICLE · 1076350
一行命令就能接管你的AI助手:Meta智能体Muse曝0-day,亚马逊已经先封了它
macOS安全研究员Patrick Wardle披露了一个Meta智能体Muse的0-day漏洞:设备本地的任意程序或终端命令,都能截获Muse账户的认证token并完全接管这个智能体,而且一行命令就能完成劫持。他已实现的概念验证攻击包括写入恶意文件、擅自调用摄像头拍照等。Meta在披露约12小时后发布了热修复,同时回应称该漏洞属于本地提权,前提是设备上已经存在恶意代码。
"前提是设备已有恶意代码"这个说法,在传统软件语境里是成立的辩解——本地提权一直是安全分级里较低的一类,因为它要求攻击者先拿到落脚点。但放在智能体身上,这个前提变弱了。原因是智能体本身的价值密度远高于普通应用:Muse订阅档最高100美元每月,被设计成可以代订行程、议价缴费、填表下单,并通过Stripe Link完成自动支付。它是一个握着你的日程、支付凭证、通讯内容和文件权限的常驻进程。一旦被接管,损失不是"某个App的数据泄露",而是"有人替你做了一串你不知道的事"。
这也解释了为什么亚马逊此前会以未经授权为由,封禁Muse在站内的购物功能。多家银行也在要求AI参与交易时必须明确披露身份。这些动作看起来是在针对某一个产品,实际指向的是同一个尚未解决的问题:当一个自动化程序以你的名义去买东西、去谈价格、去填表,对方怎么确认它得到了你的授权,以及出了事算谁的。
从攻击面的角度看,智能体把风险的性质改了。过去的攻击目标是"偷数据"——拿到你的密码、通讯录、支付信息;现在的攻击目标变成了"替你做事"——用你的身份发消息、下单、改行程、调文件。后者的危害更难察觉,因为它产生的不是异常的数据外流,而是一系列看起来正常的操作。日志里每一条都是"用户"发起的,只是那个用户不是你。
Meta这次的响应速度值得肯定,12小时热修复在行业里不算慢。但真正的挑战在架构层面:一个需要长期驻留、持有令牌、自动调用外部服务的程序,天然就是高价值目标。把凭证存在本地可被任意进程读取的位置,本身就不是一个能长期成立的设计。
对整个行业来说,这是一个时间窗口问题。智能体正在快速拿到更多权限——操作系统级的文件访问、浏览器级的会话、支付级的凭证——而对应的权限模型、审计机制和责任划分都还没跟上。漏洞会被一个一个修掉,但如果"默认给智能体完整用户权限"这件事不变,下一个Muse只是时间问题。用户现在能做的有限:给智能体单独的设备或账号,把银行和主邮箱隔离开,对涉及付款和账号变更的操作保留人工确认。