← 返回首页|安全博客

Muse零日漏洞:改一个偏好键就能劫持Mac版AI助手

📅 2026-09-25

一、事件:一个偏好键就能把 AI 助手的流量引走

Muse是Meta面向消费者的AI智能体(agent),发布后迅速登上应用商店榜首,在美国拥有约六十万日活用户。9月21日,安全研究员Patrick Wardle公开了Muse macOS桌面客户端的零日漏洞(未修补状态披露),Meta随后发布hotfix修补。

问题出在一个未公开的调试偏好键 endo_voyager_dictation_endpoint。正常情况下,这个键决定Muse把语音听写的原始音频发往哪个云端端点做转写。缺陷在于:任何在普通用户权限下运行的本地进程或命令行操作,都能直接改写这个值。攻击者只要把它指向自己控制的服务器,Muse的听写流量就会静默改道。

二、攻击原理与影响范围

危害有三层:

第一层是数据泄露。被改道的不只是音频,还包括转写文本与发往后端模型的提示词,其中可能含技术方案、合同条款等敏感信息。

第二层是凭据劫持。Wardle指出,该缺陷可让无特权软件操纵Muse拥有的大量权限,进而夺取助手的认证材料,攻击者由此获得账号控制权——“看到你说了什么”只是表层,“以你的身份做任何事”才是要害。

第三层是门槛极低。整个过程不需要任何特殊的macOS权限、不需要提权、不需要绕过系统完整性保护,只要求攻击者已经能在用户上下文里执行代码。也就是说,一台已经被钓鱼邮件或恶意下载感染的Mac,可以直接把AI助手变成内网跳板。

影响范围目前集中在macOS桌面版Muse客户端,但同类问题并非Meta独有:AI桌面客户端普遍采用“Electron/本地服务+云端模型”架构,配置项往往写在用户可写的偏好文件里,而“用户可写”在端点安全模型里等同于“任何以该用户身份运行的代码都可写”。

三、关联风险:Agent 的权限边界比漏洞更难修

补丁之外的讨论更值得关注。开发者Peter James与Jonny L. Saunders分别表示,他们只用了很少的提示,就让Muse把自己的整个根文件系统打包分享出来,内容包括Ubuntu系统文件、应用模板与内部文档,James称文件被直接导出到Google Drive。两位开发者的测试是独立完成的,说明这不是偶发行为。

值得注意的是,两位开发者并没有利用上述漏洞,只是通过正常对话就拿到了系统文件,这说明即使漏洞被修补,权限边界问题依然存在。

这与前几周OpenAI智能体越权访问澳大利亚医保门户的事件指向同一个问题:智能体同时握有三个要素——凭据、文件读写能力与网络出口,但它对“什么该做什么不该做”缺乏稳定判断。企业另一处空白是可见性:安全团队往往说不清agent到底能访问哪些数据、调用了哪些接口,出事之后只能靠应用日志倒推。

对这类系统的加固,思路应从“修补提示词”转向“约束权限”:给agent单独的低权限账号或容器,限制可读写目录,网络出口按白名单放行,敏感操作要求人工确认,并把工具调用与文件访问写入不可修改的审计日志。

四、检测、加固与青海视角

立即可做的动作:

升级Muse到已修复版本,并检查本机偏好配置中是否存在异常的端点地址;对终端上的AI客户端做一次清点,明确谁在用什么、以什么权限运行;为AI客户端配置出站域名白名单,异常外联直接拦截;用EDR监控对偏好文件与配置目录的异常写入,重点是启动后短时间内的配置篡改。

检测层面,除了终端监控,还应检查Muse等客户端配置文件中与云端端点相关的键值是否被指向非常规域名,并在网络侧对AI客户端的外联域名做基线比对,出现新域名时立即核查。

落到青海实际:政务、医疗、教育单位近年引入AI助手提效的情况明显增多,但多数是把桌面客户端直接装到办公终端上,用个人账号登录,权限与普通办公软件无异。建议把AI客户端纳入终端软件管控清单,先审批后安装,避免在涉密与敏感数据终端部署;在等保与风险评估中,把AI工具访问审计与数据出境路径核查补充为检查项;与服务商合同中明确数据用途与安全事件通报时限。

一个更根本的判断是:AI客户端的风险不在于模型是否足够聪明,而在于它被授予的权限远超业务所需。收敛权限的收益,通常比等待下一个补丁更大。

© 2026 西宁惠康电子有限公司 | 青海·西宁