Not-a-Mused:Wardle 揭露 Muse for Mac 零日漏洞,Meta 個人助理淪為跨裝置後門
Objective-See 創辦人 Patrick Wardle 披露 Meta Muse for Mac 的本機零日漏洞:任何無特權程序都能改寫未公開設定來劫持語音聽寫、竊取帳號 token,並在受害者毫無察覺下遠端操控連動 iPhone——包括定位查詢與藍牙掃描。
Meta 在 9 月 17 日推出了跨裝置個人 AI 助理 Muse 的 Mac 用戶端。四天後,macOS 資安界最受敬重的研究者之一就釋出了概念驗證程式碼,示範如何把這個用戶端變成現成的後門——而且攻擊範圍不只限於被入侵的 Mac,還延伸到同一個 Muse 帳號下的所有裝置,包括 iPhone。
Patrick Wardle——Objective-See 基金會創辦人、前 NASA 與 NSA 分析師、《The Art of Mac Malware》作者——在 9 月 21 日以再明白不過的標語發布了三段示範:「請不要安裝。把 Muse 變成終極後門易如反掌。」
他將這個漏洞命名為 not-a-mused。技術核心很小,但它對整個產業如何保護個人 AI 助理的啟示一點也不小。
一個不該可以被修改的設定
漏洞的核心是一個未公開的 Muse 設定項:endo_voyager_dictation_endpoint。根據 Wardle 的程式庫說明,任何以使用者身分執行的本機程序——不需要管理員權限、不需要 root、不需要任何特殊授權——都能修改這個設定,把 Muse 的聽寫流量重新導向攻擊者控制的伺服器。
對受害者而言,觸發條件平凡到不行:點一下麥克風圖示、照常聽寫一段提示詞,完全就是這個產品的設計用法。端點被調包之後,使用者說的每一句話都會流向攻擊者而非 Meta。Wardle 的說明指出,這種攔截帶來三種具體危害:擷取聽寫音訊與提示詞、對助理注入惡意指令(prompt injection),以及竊取 Muse 的身分驗證材料——那個向 Meta 後端證明會話有效性的 token。
必須說清楚:這是一個本機零日漏洞,前提是攻擊者已能在使用者帳號下執行程式碼。這個前提縮小了立即威脅——它不是對一台毫無防備的 Mac 的遠端盲打入侵。但 Wardle 的論點正在於:Muse 所持有的權限,讓它成為一個不成比例的高價值目標。
權限放大,而非炫技入侵
要扮演個人助理的角色,Muse 要求橫跨使用者數位生活的全面權限:檔案、麥克風、相機、定位、行事曆、訊息、備忘錄與郵件,再加上透過連接器系統上網、填表、寄信與購物。在正常情況下,Apple 的透明度、同意與控制(TCC)框架會阻止一般惡意軟體在未經明確核准的情況下取得定位或麥克風存取權。
Wardle 的洞見是:當惡意軟體可以直接劫持一個使用者已經全權信任的 App 時,它根本不需要擊敗 TCC。「Muse 的存取權可能成為攻擊者的存取權,」漏洞文件的說明如此寫道。他將這類漏洞定性為「權限放大」(access amplification):入侵一個早已攜帶使用者身分與權限的用戶端,就能繼承它的全部觸角,而不必碰觸任何一道受保護的邊界。
伸進 iPhone 的那一手
整份披露最令人咋舌的,是 Wardle 推文系列的第三篇。利用竊得的會話,他的程式碼向 Muse 的帳號 API 查詢裝置清單——每台連動裝置都會公告自己的裝置識別碼、上線狀態,以及它支援的指令。Wardle 說 Muse 曝露了超過五十個這類指令;他的公開概念驗證只實作了其中一部分。
他的示範選中了一台與帳號連動、處於上線狀態的 iPhone,然後指示 Muse 對它下達指令。畫面上的結果顯示,這支手機回傳了它的位置——在巴塞隆納——並開始對附近裝置進行低功耗藍牙(BLE)掃描。Wardle 說這些行動是透過 Muse 用戶端隱形執行的。據報導,被入侵會話可用的指令類別還包括讀取 iPhone 定位、掃描附近藍牙裝置,以及存取聯絡人、行事曆與提醒事項等資訊。相對之下,訊息功能只能準備草稿,無法靜默送出。
這正是此次披露的結構性啟示:個人助理的設計本質,就是把權限集中在電腦、手機與雲端帳號之間。Wardle 的攻擊示範了單一端點的本機入侵如何繼承這份集中化的觸角、跨越裝置邊界——從一台被入侵的 Mac,伸到另一個國家的一支手機,而手機主人什麼也看不到。
Meta 的安全邊界,止步於用戶端
Meta 一直把安全性當成 Muse 的招牌。Muse 於 9 月 8 日以「為每個人而生的全球首個個人 AI 助理」之姿登場,其架構核心是 Muse Secure VM——一台專屬雲端電腦,存放助理的資料與已連接的憑證——再加上獨立的 Sentinel 服務,被描述為連接器行動與網路流量的唯一授權者。Meta 的技術安全文件聲稱,助理永遠拿不到原始密碼或身分驗證 token,而行動用戶端透過安全傳輸層直接連向使用者的 VM。
Wardle 的發現並沒有推翻上述任何一點——因為他的攻擊瞄準的是完全不同的邊界:安裝在使用者自己電腦上的軟體,以及這個用戶端與整個帳號之間的信任關係。當本機用戶端在流量抵達受保護環境之前就能被重新導向,雲端隔離能提供的保護自然有限。Meta 在上市時同步開設了 Muse 漏洞賞金計畫,最高支付 30 萬美元,其安全文件也著重防範提示注入、憑證隔離與針對雲端助理的攻擊。結果證明,桌面用戶端才是最軟的那一邊。
Wardle 表示,他將在 11 月的 Objective by the Sea 資安研討會上公布更多細節——以及更多漏洞。這意味著本次披露只是一場長篇對話的開場,而非結束。
我們早該學會的那一課
產業其實不是第一次面對這種局面。今年稍早爆紅的開源代理 OpenClaw(早期名為 Clawdbot)就曾因為同樣的風險——把電腦、檔案與帳號的廣泛存取權交給 AI 代理——引發企業與研究者的連番警告。Muse 是這個模式打磨後的企業級版本,也因此在更漂亮的包裝裡繼承了同樣的端點安全問題:當惡意軟體可以接管一個早已攜帶使用者身分的受信任用戶端時,它不需要逐一擊破縱深防禦的每一層。
對 Muse 使用者來說,實際的風險計算很直接:攻擊的前提是先取得本機程式碼執行權,所以標準的 Mac 衛生習慣——不安裝盜版軟體、不執行來路不明的安裝程式——仍是第一道防線。但一旦立足點成立,爆炸半徑就不再只是那台被入侵的電腦,而是這個助理觸得到的所有裝置與服務。在 Meta 修補漏洞、並解釋為什麼聽寫端點當初可以被用戶端自由設定之前,Wardle 的建議是保守但合理的讀法:先別安裝;如果已經裝了,請想清楚你到底把什麼託付給了它。
更深層的問題會活得比這個漏洞更久。隨著代理人取得連接器生態系、跨裝置指令介面與購買力,「用戶端是可信的」將成為整個技術堆疊中最昂貴的假設。Not-a-mused 是一個特定 App 裡的特定漏洞——但它同時也是代理時代攻擊類型的預演。
Sources
- [1] https://runtimewire.com/article/meta-muse-mac-flaw-linked-iphone-access
- [2] https://www.theregister.com/ai-and-ml/2026/09/21/meta-muse-ai-app-flaw-lets-local-malware-redirect-dictation-traffic/
- [3] https://www.itnews.com.au/news/security-researcher-says-dont-install-metas-muse-ai-assistant-629088
- [4] https://x.com/patrickwardle/status/2102045926474785265