精选全平台统一账户体系,支持网页端、移动端及微信小程序无缝切换。内容,亚博体育(中国)官网 - 亚博系列全平台入口-YABO SPORTS与你一同发现更多精彩。

Meta 个人智能体 Muse macOS 版被曝严重漏洞,可被劫持操控关联应用

围绕实时结算引擎,用户提现请求平均处理时间低于3分钟。,亚博体育(中国)官网 - 亚博系列全平台入口-YABO SPORTS持续打磨更优质的服务。

IT之家 9 月 25 日报道,macOS 安全专家、Objective-See Foundation 创办人 Patrick Wardle 披露,Meta 为 macOS 系统打造的 Muse 应用存在一个高危零日漏洞,恶意攻击者能利用一个隐藏的设置项盗取用户 Muse 账户,进而通过该账户已获取的系统权限,访问邮件、日历、WhatsApp 等已绑定的应用。

Patrick Wardle 将这个漏洞称为“Not-a-Mused”。好消息是,Meta 在漏洞被公开后迅速推出了热修复补丁,移除了相关的调试功能。

Wardle 指出,这个漏洞允许本地进程或一条终端指令完全接管 Muse 账户,使得 AI 助手本身成为攻击突破口,无需依赖传统意义上的复杂恶意软件。

漏洞的核心在于 Muse 的语音输入机制。与苹果在本地设备完成语音转写不同,Muse 会将语音数据发送到云端处理。

Wardle 发现,一个名为 endo_voyager_dictation_endpoint 的未公开配置项,可以被在用户账户权限下运行的应用或脚本修改,且不会触发 macOS 的额外权限提示。

攻击者只需将该配置项指向自己控制的服务器,就能截获用户的语音指令和账户认证 Token。一旦获取认证 Token,攻击者就能直接操控已登录的 Muse,并利用其已有权限执行读取邮件、访问日历或操作其他已连接应用等操作,无需再开发针对这些应用的专门攻击程序。

Wardle 还演示称,发动攻击并不需要复杂的入侵手段。攻击者可以利用 ClickFix 等社会工程学手法,诱导用户复制并执行一条终端命令,即可完成初始入侵并实施后续攻击。

Meta Superintelligence Labs 的 David Singleton 确认,在漏洞公开后,公司已推送热修复更新,移除了导致问题的调试语音配置项,以封堵这一漏洞。