Meta创始人兼CEO马克·扎克伯格一直大力宣传其新款AI助手Muse的安全性,声称该产品是“从底层开始为隐私和安全而构建”的。然而,一个零日漏洞让本地运行的应用程序和终端命令可以完全控制该智能体,这让人对其安全性产生严重质疑。更引人关注的是,亚马逊周日已开始在其网站上屏蔽Muse。
Meta几周前推出了Muse。该助手可以“预约、填写表格、处理客户服务”,“主动为用户分担任务”,还能“进行购物、生成图像、创建文档,并连接到用户喜爱的应用和服务”。这款macOS应用(有趣的是没有Windows版本)还能与用户的WhatsApp、邮箱、日历和社交媒体账户配合使用。当某项任务需要一个不存在的工具时,Muse会即时创建一个。
Meta过度宣传Muse的安全性
当然,为了让Muse完成这些任务,用户必须先授予其访问账户的权限。这包括向每个服务验证该助手的身份,并且由于该应用运行在macOS上,还需要授予其访问操作系统受限设备资源的广泛权限,例如向磁盘写入文件、访问麦克风和摄像头,以及监控位置和日历。苹果公司多年来一直在开发这些防御机制,以防止已安装的应用程序或终端输入的命令访问这些资源,显然是因为该公司认为这些资源存在安全风险。而Muse完全绕过了这些默认防护措施。
这个零日漏洞允许任何应用程序或终端命令获取用于验证用户Muse账户身份的令牌。Meta的开发人员在设计该助手时,使得任何本地安装的应用程序或执行的代码,无论其拥有何种macOS权限,都可以更改一长串未公开记录的设置。其中大多数设置相当无害,比如控制深色模式。然而,有一项设置绝非无害——它允许进程更改语音转录发生的端点位置。正常情况下,这是由Meta运营的服务器地址。攻击者可以通过将该位置更改为自己的端点来利用此漏洞。一旦发生这种情况,攻击者就获得了能够完全控制Muse账户的令牌。
发现该零日漏洞的macOS安全专家帕特里克·沃德尔告诉Ars Technica:“我们可以操纵该智能体并利用其权限做任何我们想做的事情。因此,我们不必编写一个非常全面的Mac恶意软件窃取程序,而是可以直接利用AI助手本身。”沃德尔表示,他已经开发出多个概念验证攻击,可以实现向磁盘写入恶意文件、拍摄照片等操作,在许多情况下,即使是警觉性很高的用户也不会察觉到任何异常。
Meta的代表没有回复邮件询问。
在过去两周内,Meta已发布两篇文章,详细说明了在确保这样一个对用户数据和资源拥有极大访问权限的助手的安全性和隐私性方面所做的设计决策。这些文章的发布正值Anthropic和谷歌的模型内部测试被曝出安全漏洞事件之际——这些漏洞导致了对第三方外部网络的入侵,而参与测试的工程师从未打算攻击这些目标。在传统的纯人工黑客攻击中,这类行为很可能会导致刑事指控。Meta发布这些文章很可能是考虑到了随之而来的负面反应,以及要求减缓AI发展速度的呼声。
沃德尔表示,Meta的开发人员做出了几项设计决策,使他的漏洞利用成为可能。其中一项是选择让Muse的语音转录在云端进行,这样Meta便可以对其进行日志记录。macOS长期以来一直提供一种简单的方式,让应用程序在设备本地安全地处理语音转录,而不必上传到云端。如果开发人员选择了这种更安全的替代方案,这次攻击就不可能实现。
另一个存在缺陷的决策是允许任何应用程序控制所有未公开记录的设置。Meta可能是想让与Muse协作的应用程序控制用户界面设置,这出于可以理解的原因。但允许任何应用程序或命令控制处理敏感用户语音的端点,则完全是另一回事。综合来看,这些设计决策都让人对开发人员在新助手的安全性和隐私性设计与测试上究竟投入了多少精力产生质疑。
Q&A
Q1:Muse的零日漏洞具体是什么问题?
A:该漏洞允许任何本地安装的应用程序或终端命令获取验证用户Muse账户身份的令牌,攻击者可以通过更改语音转录端点的方式,将转录数据发送到自己控制的服务器,从而获得对Muse账户的完全控制权限。
Q2:这个漏洞会给用户带来什么风险?
A:攻击者可以利用该漏洞操纵Muse智能体,利用其已获得的系统权限执行任意操作,比如向磁盘写入恶意文件、调用摄像头拍照等,而且在很多情况下用户完全不会察觉到异常发生。
Q3:Meta对此漏洞是如何回应的?
A:Meta的代表没有回复邮件询问。此前Meta曾发布两篇文章介绍Muse的安全设计,但安全专家指出,正是这些设计决策(如云端转录、开放设置控制权限)导致了漏洞的产生。
