Meta花了几周时间高调宣传自家AI助手Muse"从底层为安全和隐私而生"。话音刚落,一个零日漏洞就把这个承诺撕了个干净。
macOS安全专家Patrick Wardle发现,Muse存在一个致命设计缺陷:任何在Mac上跑的应用,哪怕是个小工具、一条终端命令,都能拿到Muse账户的完整控制权。这个0day利用起来甚至不需要复杂的恶意软件。一次简单的ClickFix攻击——用户复制一段代码粘贴到终端执行——就能让攻击者接管你的Muse账号、偷走WhatsApp聊天记录、远程拍照、调取麦克风录音。
更扎心的是亚马逊的反应。就在Wardle公布漏洞前12小时,亚马逊直接封禁了Muse在自家电商平台的使用,弹窗明明白白写着:"Muse是未授权AI代理,违反亚马逊使用条款"。亚马逊要求Meta把亚马逊从Muse体验中移除。这不是技术分歧,是商业信任崩塌。
漏洞到底怎么利用的
Muse的工作原理是这样的:用户授权它访问WhatsApp、邮箱、日历、社交媒体,还能让它代替你订餐、填表、买东西。作为奖励,Mac版Muse还能写文件、调用麦克风、拍照、读位置——这些权限苹果花了十几年层层加固,原本就是为了防止本地恶意程序染指的。
Muse把苹果的防御全废了。Wardle发现的漏洞出在一个不起眼的设计上:Muse的语音转写发生在云端(Meta的服务器),而不是Mac本地。Meta开发者为了让自己能记录用户的语音数据,故意绕开了苹果提供的本地转写API。
这个决定直接打开了潘多拉魔盒。Muse允许任何本地应用、任何终端命令修改一堆"未公开设置"——大部分是用来控制深色模式之类的无害配置。但其中一个设置,可以改变语音转写的服务器地址。攻击者只要把这个地址改成自己的服务器,等用户下次语音输入Muse,认证令牌就会自动送到攻击者手里。
"我们不需要写一个复杂的Mac窃取木马,直接借用AI助手自己的权限就够了",Wardle对Ars Technica说,"它能干的事,我们都能干。"
扎心的设计漏洞
Muse有两个明显的设计失误,每一个都可以避免:
(1) 语音转写走云端而非本地。Mac OS早就有安全的本地转写方案,开发者偏要选云端,结果让攻击者有了劫持入口。
(2) 任何应用都能改那堆"未公开设置"。Meta大概是想让协作应用能调UI,但把语音处理的服务器地址也放进这堆设置里,等于把保险箱的钥匙挂在门外。
Wardle的评价很直接:"这就像他们压根没想过安全问题,至少没从一开始就想。本来该把安全放在第一位的,他们没有。"
更危险的背景:AI代理的"超权"问题
Muse不是普通聊天机器人。它是"代理型"AI——能代替你操作其他应用、处理真实事务。这种AI的权限等级,远超传统聊天窗口。要让AI真的帮你订机票、转账、写文档,就必须给它最深的系统权限。
问题是,权限越大,漏洞的破坏力就越恐怖。一个聊天机器人被黑了,最多泄露你的对话记录。一个代理型AI被黑了,攻击者直接接管你整个数字生活:邮箱、网银、聊天软件、云盘相册,全都能碰。
Meta这两周连发两篇博文,大谈Muse的隐私设计,明显是想堵住业界对AI过快发展的批评声浪。但产品本身的漏洞把这些承诺变成了公关笑话。
亚马逊的封杀为什么重要
亚马逊的声明里有一句话值得每个AI公司听:"第三方应用想替用户在别的平台下单,应该公开运作,尊重平台的选择。"
这不是亚马逊小气。AI代理要跨平台操作,必然会踩到别人的商业边界。亚马逊的封杀是给整个行业划红线:你AI再强,想在我的地盘抢用户,先问我同不同意。
可以预见,接下来会有更多平台跟进。订餐平台、银行、电商,都可能像亚马逊一样拒绝AI代理直接接入。AI代理的"万能助手"梦,可能要先撞上商业利益的高墙。
Meta现在有两个选择:要么快速修复Muse的设计缺陷并主动接受安全审计,要么眼看着用户和合作伙伴一个个离开。无论选哪个,AI代理行业都已经收到一个明确信号:便利不能以失控为代价。