Meta的Muse据称存在令人震惊的一键漏洞

Meta 推出了新的人工智能助手 缪斯 本月早些时候大肆宣传。

现在,仅仅几周后,据报道发现了一个零日漏洞,该漏洞可能会将整个 Mac 的访问权限落入坏人之手。 (Meta 目前没有 PC 版 Muse 的 Windows 版本。)

macOS 安全专家 Patrick Wardle 发表于 X 关于 Muse 的漏洞。根据沃德尔的说法,当他第一次捕捉到它时 技术艺术该漏洞允许“本地恶意软件/攻击者无形地劫持”Mac 用户。

Wadle 解释说,由于 Muse 需要 macOS 权限,攻击者可以访问和更改听写记录发生的端点。服务器地址指向属于 Meta 的地址,但通过这一更改,攻击者可以访问控制 Muse 帐户的令牌。

Wardle 解释说,从那里,攻击者不需要安装任何特殊的木马或代码即可从用户计算机窃取数据。为此,他们只需控制Muse即可。

作为个人人工智能代理,Muse 可以帮助完成任务并在用户计算机上执行操作。这需要用户在其设备上向 Muse 授予大量权限,比用户授予大多数其他第三方应用程序的权限还要多。其他流行的 AI 代理(例如 OpenClaw)也存在相同的安全风险。

Meta 预计 Muse 会存在潜在的安全问题,需要如此多的系统权限。该公司在发布时解决了这个问题,称 Muse 被设计为在名为 Muse Secure VM 的“带有自己的浏览器的专用安全机器”上运行。

“个人代理需要一种新型的安全计算机,因此 Meta 为每个人打造了一台,”Meta 说。 “Muse Secure VM 内置了其他代理无法提供的首创隐私、安全和安全保护。”

然而,根据 Wardle 的说法,Meta 在创建 Muse 时做出的具体决定导致了这个漏洞。例如,沃德尔分享了苹果如何将所有听写内容存储在本地设备上,以用于其应用程序和转录功能。他声称,Meta 选择使用云进行听写,从而允许利用。

Meta 尚未解决零日漏洞。但他们可能很快就会这么做。在该合资企业被曝光的同一天,亚马逊宣布将 屏蔽 Meta 的 Muse AI 助手 来自能够在其电子商务网站上为用户购买产品的能力。