
夏末,Meta CEO扎克伯格收到一份紧急简报:新推出的AI助手Muse存在严重安全漏洞。普通用户可能借此突破隔离虚拟机限制,访问敏感的Corporate数据库。
这一发现引发了激烈的应对措施。安全、基础设施和产品团队全员投入,牺牲周末时间加班加点,目标是在确保Muse按时上线的同时,规避公司风险。据内部帖子显示,相关工作始于8月27日,持续数周。在最后一轮冲刺后,Muse于9月8日上线,缓冲期仅剩11天。核心基础设施高管将此次行动称为“服务加固推进计划”,以应对当时“KVM逃逸报告量的突然激增”。
KVM逃逸:悬在头顶的达摩克利斯之剑
KVM(基于内核的虚拟机)逃逸是此次危机的核心。Muse为每位用户分配由KVM技术支持的专用Linux虚拟机,AI代理“Hatch”运行其中。一旦实现逃逸,虚拟机内代码即可访问宿主机或其他虚拟机,跨越隔离边界,导致内部数据面临风险。
至少有一个漏洞可追溯至7月发现的Linux KVM利用技术。匿名消息人士透露,这些问题已上报至扎克伯格,严重程度引发高度关注。内部指出:“通过Muse,我们直接代表终端用户托管并运行代理,这是一种根本不同的范式。”
为缩小攻击面,工程师限制了代理和虚拟机主机可访问的端口及IP目的地。然而,巨大的部署压力导致了被称为“半成品保护”的措施。许多资深工程师认为,由于Hatch的存在,重大数据泄露的可能性依然很高。
Meta在漏洞赏金计划中,对成功演示Muse VM逃逸的行为提供最高30万美元奖励,彰显了公司对这一安全边界的重视。
上线后危机:零日漏洞与文件系统泄露
发布前的修复并未消除所有隐患。Muse上线后,安全研究员Patrick Wardle在macOS应用中发现一个零日漏洞。该漏洞源于一个名为endo_voyager_dictation_endpoint的未记录设置,允许本地进程更改配置,将语音输入路由至攻击者控制的服务器,从而捕获音频、注入提示词并窃取身份验证令牌。
Wardle展示的概念验证攻击“not-a-mused”证明,Muse可在无明确警告的情况下拍照、写入文件。他指出,攻击者无需编写复杂的恶意软件,只需利用AI助手本身即可操纵其特权。
Meta反应迅速,一天内发布热修复补丁移除该设置。Meta超级智能实验室的David Singleton将该问题描述为本地权限提升,称需恶意代码已在用户机器上运行才能利用,实际风险较低。
与此同时,独立研究员Peter James和Jonny L. Saunders说服Muse打包并共享其根文件系统的大量部分,包括Ubuntu系统文件、内部文档及库代码。Saunders质疑模型是否合成这些材料,认为这是真实的数据转储,并指出Muse几乎没有任何提示注入抵抗能力。
Meta对此予以反驳。发言人Daniel Roberts表示,这种行为不构成安全漏洞,用户应将Muse视为“云端的免费计算机”,导出虚拟机数据并不提供对Meta基础设施的特权访问。
速度与安全的博弈
尽管Meta辩称文件系统访问不在硬性安全边界之内,但用户轻易提取看似内部文件的做法引发了警惕。VM逃逸触及生产环境,而合作代理的文件系统访问则处于灰色地带。
目前尚无证据表明任何漏洞在野外被利用。Meta表示,已通过内部试用、红队演练和漏洞赏金计划强化安全性。然而,研究人员仍在继续探查,有人已将Muse变为挖矿程序或BitTorrent服务器,甚至外泄聊天记录。
这一事件揭示了大型科技公司AI竞赛中的压力点。Muse的快速传播放大了风险,安全团队必须在速度与彻底性之间取得平衡。匿名资深工程师担心最终会发生数据泄露,这种担忧并非空穴来风。Muse处于消费者热情与企业级基础设施的交汇点,KVM边界上的任何失误都可能暴露远超单个用户会话的内容。
接下来的几个月将考验仓促修复的效果,也将展示行业如何从早期的代理部署中学习。速度将Muse推向市场,而彻底的隔离可能决定其能否保持安全。