在Meta的Muse助理內部,任何本機安裝的macOS應用程式都能翻動一批未公開的設定,其中大多只是外觀層面的——深色模式之類。但有一個不是。它決定口述的語音要送到哪一台伺服器轉錄,而改掉這個值,就會把授予使用者Muse帳號完整控制權的驗證權杖,原封不動送給正在竊聽的人。安全研究者Patrick Wardle於9月21日公開這個零時差漏洞,由Ars Technica最先報導。
重點摘要
- 任何本機程式或終端機指令都能修改Muse的未公開設定,與它手上持有的macOS權限無關,轉錄端點也在其中。
- 把該端點改向,帳號權杖就會送到攻擊者手上,攻擊者接著能代轉提示詞,並以助理本身的權限下指令。
- 利用這個漏洞不需要事先被入侵的電腦——Wardle示範了ClickFix社交工程手法的變形就已足夠。
攻擊鏈如何串起來
關鍵的設計選擇在於:即使macOS多年前就提供本機語音處理,Muse仍把口述語音送到Meta的雲端轉錄,而不是留在裝置上。這造出了一個網路端點,而這個端點任何行程都能以使用者權限改寫。
把它改向的攻擊者,可以以代理人的身分坐在使用者與Meta之間。語音提示詞一經過,攻擊者的伺服器就附加自己的指令——Wardle舉的例子是把WhatsApp訊息的封存檔外傳。由於權杖會隨著提示詞一起送到惡意伺服器,連線結束後存取權也不會跟著結束。
Wardle告訴Ars,他做出了能把檔案寫進磁碟、並拍下照片的可行概念驗證,而且多數情況下不會留下留心的使用者能察覺的跡象。他說,攻擊者不必寫出一套完整的macOS竊密程式,直接借用助理的權限就行。
為什麼權限模型在此是關鍵
Muse要運作,必須通過使用者帳號的驗證,再加上大範圍的macOS權限:寫入磁碟、麥克風、相機、位置與行事曆存取。Apple花了多年建起這些同意關卡,正是因為已安裝的應用程式與終端機指令不該自由觸及這些資源。一個把它們全數拿到手的AI助理就成了單一的高價值目標,而它一旦出現缺陷,就會繼承使用者批准過的每一項權限。
「裝置一旦被入侵就什麼都免談」這種標準反駁,在這裡並不完全適用。Wardle改用的ClickFix,是靠說服使用者自己貼上指令來運作,在未被入侵的電腦上同樣有效。
Meta的立場,以及Amazon的動作
馬克·祖克柏一直宣稱Muse是從底層為隱私與安全打造的,Meta也在兩週內發了兩篇文章,說明支撐這個說法的設計工作。對於Ars就此漏洞寄出的提問,該公司未予回應。
另一方面,在漏洞公開前約十二小時,Amazon開始在自家商城拒絕Muse的流量,並告知使用者這個助理是違反其使用條件的未授權AI代理。Amazon表示,代客下單的第三方應用程式應公開運作,並尊重服務提供者要不要參與的決定,還把這種關係比作外送應用與線上旅行社,同時要求Meta把Amazon從該體驗中移除。
接下來會怎樣
Wardle創辦了Objective-See基金會、撰有《The Art of Mac Malware》系列,先前曾任職於NASA與美國國家安全局。他計畫在11月的Objective by the Sea大會上,發表這個漏洞與相關的助理威脅。漏洞公開時,尚未有任何修補的消息。
更大的教訓並不只針對Meta。一個要求收件匣、行事曆與付款權限的代理,等於是要求你把整台裝置交給它信任,而一個可改寫的設定就足以讓這份信任瓦解。
常見問答
利用Muse這個零時差漏洞,需要先在電腦上植入惡意程式嗎?
不需要。Wardle證明,只要用上ClickFix手法的變形,誘使使用者自己執行指令就已足夠。之後任何本機行程都能修改該設定,與它的macOS權限無關。
Meta修補這個漏洞了嗎?
在公開時還沒有。Meta未回答關於該缺陷的問題,也沒有公布任何修補或緩解措施。Wardle打算在11月的安全大會上詳述這個問題。
Amazon為什麼封鎖Muse?
Amazon表示Muse是違反其使用條件的未授權代理,並主張代客下單的代理應公開進行,且取得零售商同意。這項封鎖在零時差漏洞公開前約十二小時開始。






