Meta紧急修补Muse零日漏洞 防AI智能体被劫持
IT时代网9月22日消息,据The Verge报道,Meta已为旗下macOS应用Muse发布补丁,修复一个可让攻击者夺取AI智能体控制权的零日漏洞。
该漏洞由安全研究员帕特里克·沃德尔(Patrick Wardle)发现。据Ars Technica报道,漏洞利用了Muse一项未公开的设置项,使本地运行的代码可以把语音转写处理从Meta的服务器重定向到攻击者自己的端点,从而获取Muse账号权限。
问题的成因牵涉多项设计取舍:Muse的听写功能在云端完成而非在本机处理,同时任何应用都能改写Muse全部未公开设置。沃德尔开发的验证性攻击可以借Muse拍照、向磁盘写入恶意文件,多数情况下不会向用户发出提示。
“我们可以操控这个智能体,借它的权限做任何事。这样一来,我们不必再写一个功能全面的macOS窃密木马,直接利用AI助手就行。”沃德尔对Ars Technica说,“至少,他们从第一天就该把安全考虑进去,但显然没有。”
这一表态与Meta本月早些时候发布Muse时对隐私与安全功能的强调形成对照。Ars Technica的报道发出后数小时内,Meta完成了漏洞修补。

编辑:林一舟
THE END