Meta近期大力宣扬其个人AI助手Muse的安全性,不仅展示了专用安全虚拟机和Sentinel监控系统,还设立了高达30万美元的漏洞赏金。马克·扎克伯格更公开宣称,该助手是“从底层构建以保障隐私和安全”。然而,macOS安全研究员Patrick Wardle在Mac版Muse中发现的一个0day漏洞,让这一安全承诺迅速蒙上阴影。

Muse于本月早些时候登陆Mac平台,定位为能跨应用执行发邮件、付款及购物等任务的智能助手。为实现这些功能,用户需授予其大量系统权限。Wardle发现,任何在Mac本地运行的应用或终端命令,无需特殊权限即可修改一系列未记录的Muse设置。

漏洞原理与风险

其中,关键设置endo_voyager_dictation_endpoint控制语音提示的发送目的地。攻击者可将该指向篡改为其控制的服务器。当用户输入语音指令时,数据将被发送至攻击者处,进而泄露用于验证账户的令牌,导致助手被完全接管。

Wardle通过概念验证展示了攻击后果,包括在Mac写入恶意文件、调用摄像头拍照,甚至提取关联iPhone的位置信息。他指出,攻击者无需构建复杂恶意软件对抗macOS权限机制,只需攻破用户信任的AI助手即可。

值得注意的是,这属于本地攻击,远程攻击者无法直接利用。攻击者需先通过类似“ClickFix”的手法,诱骗用户在终端粘贴命令以执行代码。Wardle批评称,若Meta采用Apple提供的设备端语音识别功能,而非将语音上传至服务器处理,此漏洞本可避免。

目前,据报道Meta已推送修复补丁。建议所有Mac版Muse用户立即更新以确保安全。