Meta 已为其 macOS 应用 Muse 发布补丁,修复一个可让攻击者控制该 AI 智能体的零日漏洞。该漏洞由安全研究员 Patrick Wardle 发现,利用 Muse 一项未公开的设置,使本地运行的恶意代码能将转录处理从 Meta 服务器重定向至攻击者自己的端点,从而获取 Muse 账户的访问权限。漏洞的成因涉及多项设计决策,包括将语音转写放在云端而非设备本地进行,以及允许任意应用操控 Muse 的全部未公开设置。Wardle 的概念验证攻击可借 Muse 拍照并向磁盘写入恶意文件,且在许多情况下不会向用户发出警告。他指出,攻击者无需自行编写复杂的 macOS 窃密程序,直接利用 AI 助手本身的权限即可为所欲为,并批评 Meta 未从设计之初就将安全纳入考量。
📱 每天一份 AI 前沿日报
关注公众号,每天 09:00 推送 · 不错过任何重磅