AI Newsway

一個未公開設定就讓Meta Muse變成攻擊工具,研究者揭露零時差漏洞

改掉語音轉錄的送出位址,帳號權杖就跟著交出去,而ClickFix式的誘騙就足以觸發

|4分鐘閱讀0
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case

在Meta的Muse助理內部,任何本機安裝的macOS應用程式都能翻動一批未公開的設定,其中大多只是外觀層面的——深色模式之類。但有一個不是。它決定口述的語音要送到哪一台伺服器轉錄,而改掉這個值,就會把授予使用者Muse帳號完整控制權的驗證權杖,原封不動送給正在竊聽的人。安全研究者Patrick Wardle於9月21日公開這個零時差漏洞,由Ars Technica最先報導

重點摘要

  • 任何本機程式或終端機指令都能修改Muse的未公開設定,與它手上持有的macOS權限無關,轉錄端點也在其中。
  • 把該端點改向,帳號權杖就會送到攻擊者手上,攻擊者接著能代轉提示詞,並以助理本身的權限下指令。
  • 利用這個漏洞不需要事先被入侵的電腦——Wardle示範了ClickFix社交工程手法的變形就已足夠。

攻擊鏈如何串起來

關鍵的設計選擇在於:即使macOS多年前就提供本機語音處理,Muse仍把口述語音送到Meta的雲端轉錄,而不是留在裝置上。這造出了一個網路端點,而這個端點任何行程都能以使用者權限改寫。

把它改向的攻擊者,可以以代理人的身分坐在使用者與Meta之間。語音提示詞一經過,攻擊者的伺服器就附加自己的指令——Wardle舉的例子是把WhatsApp訊息的封存檔外傳。由於權杖會隨著提示詞一起送到惡意伺服器,連線結束後存取權也不會跟著結束。

Wardle告訴Ars,他做出了能把檔案寫進磁碟、並拍下照片的可行概念驗證,而且多數情況下不會留下留心的使用者能察覺的跡象。他說,攻擊者不必寫出一套完整的macOS竊密程式,直接借用助理的權限就行。

為什麼權限模型在此是關鍵

Muse要運作,必須通過使用者帳號的驗證,再加上大範圍的macOS權限:寫入磁碟、麥克風、相機、位置與行事曆存取。Apple花了多年建起這些同意關卡,正是因為已安裝的應用程式與終端機指令不該自由觸及這些資源。一個把它們全數拿到手的AI助理就成了單一的高價值目標,而它一旦出現缺陷,就會繼承使用者批准過的每一項權限。

「裝置一旦被入侵就什麼都免談」這種標準反駁,在這裡並不完全適用。Wardle改用的ClickFix,是靠說服使用者自己貼上指令來運作,在未被入侵的電腦上同樣有效。

Meta的立場,以及Amazon的動作

馬克·祖克柏一直宣稱Muse是從底層為隱私與安全打造的,Meta也在兩週內發了兩篇文章,說明支撐這個說法的設計工作。對於Ars就此漏洞寄出的提問,該公司未予回應。

另一方面,在漏洞公開前約十二小時,Amazon開始在自家商城拒絕Muse的流量,並告知使用者這個助理是違反其使用條件的未授權AI代理。Amazon表示,代客下單的第三方應用程式應公開運作,並尊重服務提供者要不要參與的決定,還把這種關係比作外送應用與線上旅行社,同時要求Meta把Amazon從該體驗中移除。

接下來會怎樣

Wardle創辦了Objective-See基金會、撰有《The Art of Mac Malware》系列,先前曾任職於NASA與美國國家安全局。他計畫在11月的Objective by the Sea大會上,發表這個漏洞與相關的助理威脅。漏洞公開時,尚未有任何修補的消息。

更大的教訓並不只針對Meta。一個要求收件匣、行事曆與付款權限的代理,等於是要求你把整台裝置交給它信任,而一個可改寫的設定就足以讓這份信任瓦解。

常見問答

利用Muse這個零時差漏洞,需要先在電腦上植入惡意程式嗎?

不需要。Wardle證明,只要用上ClickFix手法的變形,誘使使用者自己執行指令就已足夠。之後任何本機行程都能修改該設定,與它的macOS權限無關。

Meta修補這個漏洞了嗎?

在公開時還沒有。Meta未回答關於該缺陷的問題,也沒有公布任何修補或緩解措施。Wardle打算在11月的安全大會上詳述這個問題。

Amazon為什麼封鎖Muse?

Amazon表示Muse是違反其使用條件的未授權代理,並主張代客下單的代理應公開進行,且取得零售商同意。這項封鎖在零時差漏洞公開前約十二小時開始。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月
Tech & Business

OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月

AI 生成的核心比 OpenAI 專家手寫版本快出最多 1.8 倍,Jalapeño 首次公佈 InferenceX 基準測試結果。

Seung Jung27 天前
華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片
Tech & Business

華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片

華為在 Connect 大會上把昇騰 960DT 提前三個季度至 2027 年第一季,並搭配可容納 4096 顆加速器的 Atlas SuperPoD 一同推出。

Seung Jung4 天前
Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心
Tech & Business

Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心

資料中心開發商 Crusoe 宣布完成 39 億美元 F 輪募資首次交割,投後估值 309 億美元,十個月內估值翻了三倍。

Seung Jung4 天前
輝達砸下270億美元,卻沒提交過一份併購申報。司法部要問個明白
Tech & Business

輝達砸下270億美元,卻沒提交過一份併購申報。司法部要問個明白

反壟斷執法者首次真正審視這種在AI領域取代了收購的交易結構:輝達已收到司法部的正式資料索取要求。

Seung Jung9 天前
環球音樂與ElevenLabs簽下首份大廠協議,共建授權混音平臺
Tech & Business

環球音樂與ElevenLabs簽下首份大廠協議,共建授權混音平臺

UMG與ElevenLabs將基於授權曲庫打造面向消費者的混音與串燒平臺,這是這家AI音訊公司與大型唱片公司簽下的首份協議。

Seung Jung10 天前
AI 代理開始一跑數週,Temporal 募得 5.5 億美元
Tech & Business

AI 代理開始一跑數週,Temporal 募得 5.5 億美元

Temporal Technologies 完成 5 億 5,000 萬美元 E 輪募資,估值達 125 億 5,000 萬美元,由 Lightspeed 共同領投。

Seung Jung7 天前