据 Ars Technica 9 月 21 日报道,Meta 的新 AI 助手 Muse 存在一个漏洞,Mac 上的任何 App 或终端命令都能借此接管用户的 Muse 账户。发现这个漏洞的是 macOS 安全研究员 Patrick Wardle;在报道发表 12 个多小时后,Meta 发布了紧急修复。
Muse 是什么,这个漏洞为何要紧
Muse 是一个智能体:Meta 称它可以预约、填写表单、处理客户服务、购物,并连接你的 App 和服务。Ars 指出,它的 macOS App(没有 Windows 版)还能与 WhatsApp、电子邮件、日历和社交媒体账户协同工作。为了做到这一切,它要求很多:访问你的账户,以及文件、麦克风和摄像头、位置和日历的 macOS 权限——正是苹果多年来一直在为普通 App 设防的那些资源。
用大白话说,它是怎么回事
Muse 暴露了一长串未公开的设置,任何本地安装的 App 或被执行的代码都能修改它们,不论这些代码拥有什么 macOS 权限。大多数设置无伤大雅,比如深色模式。但有一个不是:负责转录你语音的服务器地址。正常情况下它指向 Meta。攻击者把它改成自己的服务器后,就会收到用于向 Muse 验证你身份的令牌,从而完全控制这个账户。
所以,我们不必去编写一个非常完整的 Mac 窃密恶意软件,直接利用 AI 助手本身就行了。
Patrick Wardle,引自 Ars Technica
Wardle 说,他构建的概念验证攻击可以向磁盘写入文件、拍摄照片,很多情况下连警觉的用户都察觉不到任何迹象。而且攻击者不需要复杂的入侵:ClickFix(一种诱骗人们把命令粘贴进终端的骗局)的一个简单变种就足够了。攻击者的服务器夹在你和 Meta 之间,就能往你的语音指令里添加它自己的指令,比如发送你全部 WhatsApp 消息的归档。
Wardle 还指出了一个设计选择:Muse 把听写内容发送到云端,Meta 可以在那里记录它们,而 macOS 其实提供了让 App 在设备上转录的方式。Ars 报道称,如果 Muse 用了这种方式,这次攻击就不可能发生。Meta 在声明中称,这个问题“不是远程漏洞利用”。另外,亚马逊开始阻止 Muse 在其网站上购物,称其为“未经授权的 AI 智能体”。
如果你在用 Muse 或 Mac 上的任何 AI 智能体,该怎么做
- 更新 Muse,确保已安装紧急修复。
- 检查你授予了哪些权限:系统设置 › 隐私与安全性 列出了哪些 App 可以使用你的摄像头、麦克风、文件、位置和日历。移除任何助手并非真正需要的权限。
- 永远不要把网页或聊天中的命令粘贴进终端。仅这一步就足以触发这次攻击。
- 像对待一个你交出了钥匙的人那样对待 AI 智能体:只连接那些即使失去控制你也能接受的账户。
FireAI 能做什么,不能做什么
这次攻击归根结底是一件防火墙看得见的事:一个平常只和一家公司服务器通信的 App,突然把你的声音发到了别的地方。
- 用 FireAI,你可以按 App 只允许某个 AI App 访问它需要的目的地。如果你只允许某个助手访问其开发商的域名,那么连接到一台新的未知服务器就不符合你的规则:FireAI 会询问你,或者在“遭受攻击”模式下直接拦截。如果你允许了该 App 连接任何地方,它就不会询问,所以请限定你的规则范围。
- 世界地图显示每个 App 的流量实际去往哪里,所以一个把音频发往陌生国家的助手会被看见,而不是被隐藏。
- 摄像头与麦克风显示是哪个 App 打开了摄像头或麦克风,以及它在此期间发送了什么。
- FireAI 自己的 AI 在你的 Mac 上运行。它分析的内容不会被发送到任何云端,这正是 Wardle 为听写功能所指出的设备端做法。
FireAI 无法修复另一家公司 App 内部的漏洞,也无法阻止本地程序修改那个 App 的设置。它给你的,是对你的 App 把数据发往何处的可见性和否决权。下载 FireAI,免费试用 17 天。FireAI 由 HisnLabs 出品。