Meta智能体Muse被曝云存储访问漏洞
IT时代网9月27日消息,据Chosun报道,Meta个人AI智能体Muse被发现存在安全漏洞,攻击者可能借此访问用户的专属云存储空间,查看其中的邮件与文件。Meta已加强用户访问危险网站时的警告提示。
该漏洞由外部安全研究人员通过Meta的漏洞赏金计划发现。Muse于本月8日发布,不仅能回答问题,还可代用户发送邮件、预订行程、完成购买,并记住已连接应用与服务中的信息以主动建议任务。市场调研机构Sensor Tower估计,Muse上线前两周下载量约280万次。
问题出在为每位Muse用户分配的专属云虚拟机上。攻击方式是向Muse发送恶意网页链接,要求其摘要或交互该页面,再诱导用户在随后的安全警告中选择「允许」。漏洞被利用后,攻击者可访问这些虚拟机查看敏感个人信息。Meta决定让警告信息更加醒目,帮助用户识别风险。
Meta最初将该漏洞内部定级为SEV-2,后经复核调整为SEV-3,并已为每位用户构建独立的「Muse Secure VMs」环境,另设监控代理核验Muse的外部互联网访问,发送邮件或购买等敏感操作须先经用户批准。
近期Muse的macOS版本还被披露存在另一处漏洞:在用户设备已装恶意软件的前提下,攻击者可重定向语音数据至外部服务器并访问账户。Meta已发布补丁,并评估实际被利用风险较低。
此前,本站曾报道过Muse日活11天增长10倍至70万。

编辑:林一舟