Meta Muse 漏洞暴露了 AI Agent 安全中的危险缺口
在一名研究人员展示无特权 Mac 进程如何重定向该 Agent 的语音流量后,Meta 修复了被报告的 Meta Muse 漏洞。该漏洞本身并不能入侵 Mac,但它可能将有限的本地访问权限转化为对高度受信任 AI Agent 的控制权。
安全研究人员 Patrick Wardle 于 9 月 21 日披露了该问题,距 Meta 在美国推出 Muse 还不到两周。他的概念验证针对 Muse Mac 应用中的一项未公开设置。
这项设置控制口述提示词会被发送到哪里。据报道,在不需要特殊 macOS 权限的情况下,当前登录用户下运行的任何进程都可以修改它。
攻击者可以将流量重定向至自己控制的服务器。该服务器可捕获口述提示词、拦截认证材料,并向 Muse 会话注入新的指令。
Meta 发布了热修复,并将该问题定性为本地权限提升,而非远程漏洞利用。这一区别很重要,但并未消除更大的担忧。
Muse 可以连接电子邮件、日历、消息、文件、购物服务、社交平台及其他账户。无法直接访问这些资源的本地恶意软件,可能会转而利用 Muse 已获批准的访问权限。
因此,这一事件提出的挑战超出了普通应用漏洞的范畴。AI Agent 汇集了操作系统传统上分配给不同应用的权限。当一个 Agent 成为跨越这些边界的捷径时,对其的攻陷可能会放大攻击者的触及范围。
Meta Muse 漏洞始于一项隐藏设置
核心缺陷是一项未受保护的配置选项,它控制 Mac 应用将语音听写请求发送至何处。
Wardle 公开的概念验证将该设置标识为 endo_voyager_dictation_endpoint。端点是应用程序在发送或接收数据时所连接的网络目的地。
该设置虽未公开记录,但当前 Mac 用户下运行的普通进程仍可写入。概念验证将该目的地从 Meta 的服务改为研究人员控制的服务器。
当用户点击 Muse 的麦克风并口述提示词时,被修改的客户端会将请求发送至替代端点。攻击者随后便可观察流量并将其转发出去。
以这种方式部署的代理不仅能监听,还能在将请求传递给合法服务之前修改请求,也能检查交换过程中返回的信息。
Wardle 表示,这一路径可能暴露 Muse 使用的认证材料。认证令牌是一种数字凭证,可让服务识别活跃账户,而无需再次请求密码。
拥有该令牌可能让攻击者能够与用户的 Muse 会话交互。其具体影响范围取决于账户、已连接服务,以及用户授予的权限。
该演示并未依赖于突破 Meta 的云隔离系统。它针对的是本地 Mac 客户端,以及该客户端与 Meta 服务之间的信任关系。
这一区别很重要。Meta 的云架构可以保护专用虚拟机内的凭证,但连接该环境的客户端仍可能存在漏洞。
Wardle 的代码库称,该概念验证实现了 Muse 提供的 50 多项命令中的一个子集。它描述的潜在结果包括提示词捕获、提示词注入、认证信息窃取,以及滥用已连接服务。
提示词注入是指加入指令,使 AI 系统遵循攻击者的目标。在这一案例中,注入的提示词将通过服务认定属于合法用户的通道抵达。
被报道为“一键式”的特点需要谨慎界定。该漏洞并非零点击远程攻陷,访问随机网站也不会自动劫持一台干净的 Mac。
概念验证要求在受害者的本地账户下执行代码。其最终触发条件是用户点击 Muse 的麦克风按钮并说出提示词。
不过,Wardle 认为 ClickFix 诱饵可以提供必要的本地立足点。ClickFix 是一种社会工程技术,诱导用户粘贴或运行被包装成修复步骤的命令。
因此,攻击者可以将受害者引导至欺骗性页面,声称技术问题需要修复,并提供一条命令。如果受害者运行该命令,它就能在不请求提升权限的情况下修改 Muse 的端点。
这正是“本地攻击”这一标签无法完全界定实际风险的原因。漏洞利用确实需要先前的一步操作,但所需操作与现实恶意软件活动中已经使用的技术相似。
该漏洞还绕过了许多 Mac 用户所依赖的一项安全假设:在同一账户下运行的软件,并不会自动获得授予其他应用的所有敏感权限。
Apple 的 Transparency, Consent, and Control 系统,通常称为 TCC,会分隔对消息、日历、麦克风、摄像头和个人文件等资源的访问。应用通常需要直接请求这些权限。
Muse 安全漏洞创造了一条可能的绕行路径。恶意软件不必向 macOS 逐一请求每项受保护权限,而可能尝试控制一个已受信任的 Agent。
这使该隐藏设置的影响远超普通听写偏好设置。它位于一个旨在跨多个服务执行操作的系统入口处。
Muse 的广泛访问权限让客户端漏洞演变为权限问题
该漏洞之所以重要,是因为 Muse 被设计为执行操作,而不只是回答问题。
Meta 将 Muse 介绍为个人 Agent,可管理日程、发送电子邮件、填写表单、预订旅行、进行购买,并推进更长期的目标。它在接收高级指令后仍可继续工作。
根据 Meta 的Agent 架构,每位用户都会在云端获得一台专用虚拟机。该机器存储用户的工作空间和已连接服务的凭证。
Agent 在该机器内的隔离单元中运行。敏感服务位于该单元之外,而一个名为 Sentinel 的独立组件会调解网络请求和连接器操作。
Sentinel 可在网络边界替换真实凭证,因此模型无需直接访问每一项秘密信息。Meta 表示,这种设计可在模型处理不受信任数据时限制损害。
这是应对 Agent 工作环境内提示词注入的合理方法。但它无法自动保护提交看似合法用户指令的客户端。
如果攻击者获得对已认证通道的控制,Sentinel 将面临不同的问题。所请求的操作可能看起来像是来自已授权用户。
如果周边客户端和会话错误地将某条指令呈现为合法,安全系统就无法可靠地拒绝它。认证确认的是通道,而不是每条命令背后的人类意图。
这构成了个人 Agent 的核心权衡。Agent 获得越多持久访问权限,就越有用;但每增加一项连接,账户或客户端遭攻陷的后果也越严重。
传统聊天机器人可能生成有害回答。Agent 则可以发送消息、移动信息、创建文件、进行购买,或操作其他已连接系统。
Meta 自己的发布材料称,Muse 可以为提供应用程序编程接口或命令行工具的服务构建自定义连接器。这种灵活性扩展了 Agent 无需等待第一方集成便可执行的操作范围。
它也扩大了安全团队必须考虑的操作范围。自定义连接器可能会形成一条通往系统的路径,而管理员并不会将该系统与 Meta 或 Muse 联系起来。
关于 Muse 发布的报道称,这款产品面向美国年满 18 岁的用户。用户可通过专用应用或 WhatsApp 访问它。
Meta 强调,用户可以控制 Muse 能访问哪些服务。该漏洞挑战了这一承诺的完整性,因为只有当 Agent 仍处于用户控制之下时,应用层面的同意才有意义。
用户或许会谨慎地批准日历访问,同时拒绝文件访问。但这一权限决策仍假定没有其他本地进程能够悄然操控已获批准的日历能力。
这一区别类似于工作场所软件中的委托访问。员工可以授权自动化工具更新文档或管理会议,而无需赋予该工具对整个组织的无限制控制权。
如果自动化工具成为攻击者的代理,权限在技术上并未改变,但使用这些权限的身份实际上已经改变。
当 Agent 在后台运行时,这一风险会进一步增加。如果攻击者捕获可重复使用的会话令牌或建立持续的命令路径,一次性攻陷仍可能长期有用。
据报道,Wardle 演示了涉及已连接 iPhone 的操作,包括获取其位置和启动 Bluetooth Low Energy 扫描。这些示例说明,控制权如何能通过 Agent 账户跨越设备边界。
这并不意味着原始本地进程独自攻破了 iPhone 的防护。据称,该进程将 Muse 用作已获授权的中介,利用恶意软件自身原本不具备的能力。
这就是权限放大。一个脆弱的立足点会因接管拥有更广泛权限、受信任凭证或其他设备连接的软件而获得更大价值。
同样的原则也适用于企业内部。员工可能将个人 Agent 连接至工作电子邮件、文件、电子表格、消息服务或 API 密钥。
安全团队可能检测到与可疑服务器通信的未知恶意软件。但要辨别通过经过签名、已获批准的 AI 应用执行的恶意指令,难度可能更大。
对用户而言,教训并非每个已连接 Agent 都天然不安全,而是必须将权限作为一组组合权限进行评估。
相关的问题不再只是助手能否读取一个日历。用户必须问:被攻陷的助手能够跨越所有已连接账户触及什么。
Meta 为何质疑“远程漏洞利用”的描述
Meta 与研究人员都认可补丁,但对漏洞利用的实际严重性有不同表述。
Meta Superintelligence Labs 的 David Singleton 将该问题描述为本地权限提升。他表示,恶意代码首先需要在用户设备上、以该用户账户的身份运行。
因此,Meta 认为 Muse Mac 用户面临的实际风险较低。尽管如此,该公司仍发布了热修复。
本地权限提升通常允许访问权限有限的攻击者在同一系统上获得更高权限。在此案例中,权限提升来自 Muse 的权限和已认证连接。
据报道,该漏洞并未授予 macOS 管理员权限。相反,它通过让攻击者能够触及 Muse 的受信任能力,提升了攻击者的实际访问权限。
这使得相关术语略显特殊。它更接近通过特权应用程序实现权限升级,而不是从普通账户到 root 的传统路径。
这一区别对于准确传达风险至关重要。若将此问题称为直接远程接管,就意味着攻击者无需先控制 Mac,便可通过互联网入侵 Muse。
现有报道并不支持这种说法。Wardle 的代码仓库明确指出,攻击者需要以已登录用户的身份获得本地代码执行权限。
不过,本地执行并不一定需要预先安装恶意软件包。将欺骗性命令粘贴到 Terminal 中,就可能以用户现有权限运行。
Wardle 告诉记者,ClickFix 风格的诱饵可弥合远程攻击者与本地配置更改之间的鸿沟。受害者的参与提供了本地执行这一步。
因此,“一键”这一说法可能过度简化了攻击链。更准确的描述应是:先通过低门槛的社会工程手段,再进行本地终端修改,并诱导用户与 Muse 交互。
攻击者仍然依赖受害者运行命令。不过据报道,该命令不需要密码、管理员批准或特殊的 macOS 权限。
这一更低的门槛支撑了 Wardle 对该漏洞仍然严重的判断。本地立足点与由此获得的控制权,其价值并不等同。
普通用户级进程在访问 Messages、Notes、Calendar 或其他受保护数据时,可能会遭遇 TCC 限制。接管 Muse 则可能通过用户已批准的权限,提供一条间接访问路径。
Wardle 将这种情况比作一栋公寓楼。一个恶意邻居不应仅因与其他住户同住一栋楼,就自动获得所有其他公寓的钥匙。
操作系统同样会尝试隔离在同一用户账户下运行的应用程序。共享账户所有权并不会抹去所有安全边界。
Meta 的分类聚焦于前提条件。Wardle 的批评则聚焦于满足该前提后可获得的访问权限。
这两种观点都捕捉到了威胁模型的一部分。用户不应把该漏洞视为远程感染机制,但也不应将本地代码执行等同于完全失陷。
安全依赖于对入侵的遏制。如果一个进程变得恶意,应用隔离仍应阻止它立即继承设备上的所有敏感权限。
快速推出的热修复也表明,Meta 认为该配置存在足够严重的不安全性,因此需要移除。公开报道称,该公司已从生产版本中删除了这项隐藏设置。
Wardle 随后确认了这一修复。这降低了运行更新后客户端用户的即时暴露风险,前提是补丁如描述般发挥作用。
补丁并未消除架构层面的问题。Agent 开发者必须决定哪些客户端设置应当存在、谁能修改它们,以及服务如何验证敏感请求。
他们还需要考虑,经过认证的指令是否真正反映用户意图。仅有有效令牌,并不能证明某人知情地批准了一项高影响操作。
Meta 的热修复声明在确认修订的同时,为最初的风险评估进行了辩护。这种组合体现了常见的漏洞披露模式。
厂商常常狭义地描述前提条件,因为这些条件会影响严重性评分。研究人员则往往强调后续影响,因为现实中的攻击者经常将社会工程与软件弱点串联起来。
对读者而言,最有用的结论介于两种立场之间。据报道,Meta Muse 漏洞本身并非远程入侵手段,但它可能放大一次有限失陷的影响。
真正的冲突是 Agent 便利性与安全边界之间的矛盾
Muse 的漏洞暴露了一个结构性问题:实用的 Agent 集中了现代操作系统原本旨在隔离的权限。
Meta 表示,Muse 使用多层保护机制。Agent 的运行环境相互隔离,凭证不会提供给模型,Sentinel 会审查与外部系统的交互。
这些保障措施应对了重要威胁。它们降低了恶意网页直接诱导模型窃取已存储凭证或逃离云端环境的可能性。
据报道,Meta Muse 零日漏洞从另一个方向切入系统。它瞄准的是将用户提示传入受保护环境的受信任通道。
如果攻击者能够冒充获授权从保险库请求物品的人,安全保险库也无法保护账户。保险库可能会完全按照其访问策略允许的方式执行操作。
AI Agent 让这个问题变得更复杂,因为其指令以自然语言表达。一项宽泛的请求可以扩展为模型选择执行的许多较小操作。
传统软件通常提供可预测的按钮和结构化应用程序编程接口。安全工具可以将每项操作关联到已知功能和预期数据流。
自主 Agent 可以为每个请求生成新的操作序列。它可能在一项任务中浏览网站、读取消息、编写代码、创建连接器,并联系另一项服务。
这种灵活性使行为监控更加复杂。对某个人而言看似异常的请求,对另一个人可能完全合理。
它也使同意机制更加复杂。用户可能批准一个高层目标,却看不到完成该目标所需的每个中间操作。
Meta 表示,Muse 提供审计轨迹,展示 Agent 已执行的操作及其计划执行的操作。审计轨迹有助于事后追溯,但并不总能实时阻止滥用。
攻击者还可能利用用户查看记录前的窗口期。高影响操作的发生速度,可能快于用户检查 Agent 活动历史记录的速度。
Muse 安全漏洞引发了一个问题:对于不可逆或敏感操作,Agent 是否需要更强的确认机制。这类检查可能包括与设备绑定的批准,或在已失陷客户端之外进行单独验证。
例如,读取公开网页的风险低于导出消息存档。通过同一经过认证的通道发起这些操作,会让防御者更难识别意图。
开发者可以按后果对操作分类,并要求最高风险类别重新获得授权。这种设计会降低自主性,而自主性正是产品的主要卖点之一。
这种冲突无法通过更好的营销措辞消除。更多确认可改善控制力,但会打断后台自动化;更少提示则提升便利性,却会加大会话劫持造成的损害。
Meta 的系统尝试通过 Sentinel 和隔离凭证来管理这一权衡。Wardle 的研究表明,客户端完整性必须获得同等重视。
据报道的攻击链也说明了终端检测工具为何面临可见性问题。已签名的 Agent 可以执行看似正常产品行为的操作。
最初的恶意进程可能只修改一个设置,或发送少量流量。随后,Muse 通过预期连接完成更具后果性的工作。
这种模式挑战了主要依赖可执行文件信誉的控制措施。可见的行为主体可能是在有效会话下运行的受信任软件。
因此,考虑部署个人 Agent 的公司应跟踪被委托的权限,而不只是已安装的应用程序。它们需要了解哪些员工连接了哪些服务,以及每个 Agent 能做什么。
OAuth 仪表板可以展示许多账户授权,但无法覆盖所有连接方式。API 密钥和自定义连接器可以在标准授权视图之外创建访问权限。
团队还需要服务级日志。即使 Agent 本身提供的管理可见性有限,电子邮件、存储、日历和开发者平台也可能记录相关操作。
对个人而言,最安全的方法是尽量减少持久访问。只连接当前任务所需的服务,并移除那些不再提供足够价值的连接。
用户还应保持 Muse 客户端更新,并避免执行从意外网页或消息中复制的命令。任何声称需要 Terminal 才能修复的问题,都应被视为安全敏感请求。
敏感工作应当隔离。连接了社交媒体、购物和家庭服务的个人 Agent,不应自动获得访问机密工作系统的权限。
同样的原则也适用于个人知识库。集中化改善了检索能力,但访问边界仍然决定了失陷的后果。
这些措施都无法保证安全。它们能够减少任何单一失陷账户、应用程序或设备所能获得的权限。
用户和安全团队接下来应关注什么
补丁关闭了已报告的设置,但有三个信号将表明 Meta 是否解决了更大的安全缺口。
第一个信号是关于热修复的技术细节。从生产版本中移除 endo_voyager_dictation_endpoint 解决了已演示的路径,但独立测试应确认其实际行为。
研究人员很可能会检查,是否还有其他设置、本地接口或调试功能能够重定向相同流量。他们还可能测试认证材料是否仍在其他位置暴露。
理想结果是更新后的 Mac 客户端将敏感端点绑定到受信任配置,并检测篡改。对会话凭证实施更强的设备绑定,将提供另一层保护。
较差的结果则是仅狭义地移除了一个偏好设置,而等效的重定向路径仍可访问。这种结果将加深外界对仓促处理客户端安全问题的担忧。
第二个信号是 Meta 对高影响操作的回应。该公司应澄清哪些操作需要确认,以及这些检查是否使用独立于当前 Muse 会话的通道。
仅在已失陷客户端内显示的确认,提供的保护有限。设备级批准或另一台经过认证的设备,可以让静默滥用更为困难。
用户还应关注已连接服务的更佳控制机制。清晰的权限范围、连接历史、会话终止功能和显著警告,都将改善疑似失陷后的恢复能力。
企业管理员需要独立的能力。他们需要了解 Muse 的安装情况、组织账户连接、API 密钥使用、导出的活动记录以及策略执行情况。
没有这些控制,即使员工出于善意安装 Muse,它也可能成为影子 AI。问题不仅在于数据进入 Agent。
Agent 还可以将信息写回业务系统。它可以在授予员工的权限范围内修改记录、发送通信或触发工作流。
第三个信号是针对类似 Agent 的独立研究。Meta Muse 漏洞反映的是一种超出单一公司或产品的风险类别。
任何拥有本地客户端、可复用认证、自然语言命令和广泛连接器的 Agent,都会为攻击者提供有吸引力的机会。研究人员将测试竞争系统中的这些信任边界。
类似披露将表明该问题具有系统性。缺乏公开发现并不能证明不存在漏洞,尤其是在 Agent 架构仍然新颖的时期。
Meta 为 Muse 开设了漏洞赏金计划,据报道,符合条件的报告奖金最高可达 300,000 美元。如果研究人员获得明确的测试范围和积极响应的处理机制,该计划应能产生有价值的证据。
披露质量同样重要。公开时间线、受影响版本、补丁信息和具体缓解措施,能让用户评估自身暴露风险。
截至 9 月 27 日,已知漏洞已修复,且没有公开证据表明它遭到大规模利用。这令人安心,但不应据此对 Muse 的安全性作出一概而论的判断。
最初的概念验证刻意保持了有限范围。它展示了本地非特权代码如何抵达该代理的受信会话,而非记录一场犯罪活动。
安装了 Mac 应用的用户应确认其已完成更新。任何执行过意外 Terminal 命令的人,都应将该事件单独处理,并检查设备是否已遭入侵。
他们应撤销可疑会话,检查已连接的服务,并在适当情况下轮换凭据。Muse 更新无法清除系统中已经运行的无关恶意软件。
安全团队应在事故迫使他们面对这一问题之前,盘点代理的访问权限。他们应明确代理可以读取哪些资源、可以修改哪些资源,以及能够多快撤销这些访问权限。
更大的教训很直接:AI 代理的风险取决于它能够行使的全部权限,而不只是某个应用内可见的权限。
Meta 修复了 Wardle 指出的设置问题,但自主代理的安全标准仍未确定。应关注独立验证、更强的授权机制以及企业级审计控制。
在这些信号出现之前,用户应将每个已连接的代理都视为高价值账户。逐步授予访问权限,及时更新客户端,并重新审视任何过度集中不必要权限的工作流程。



