在发现零日漏洞后,Meta 为其 Muse macOS 应用程序发布了补丁,该漏洞可能允许某人控制 AI 代理。
据 Ars Technica 报道,安全研究员 Patrick Wardle 发现的漏洞利用了一个未记录的 Muse 设置,该设置使运行本地代码的潜在攻击者能够将转录处理从 Meta 的服务器重定向到他们自己的端点,从而使攻击者能够访问 Muse 帐户。
元补丁 Muse 漏洞让攻击者控制 AI 代理 “他们应该从一开始就考虑安全问题,但他们没有。
” 据报道,一些设计决策导致了这一缺陷,包括让 Muse 听写发生在云端而不是设备上,以及允许任何应用程序控制 Muse 的所有未记录的设置。
Wardle 为测试该漏洞而开发的概念验证攻击使他能够拍照并通过 Muse 将恶意文件写入磁盘,这在许多情况下不会提醒用户。
“我们可以操纵代理并利用其特权来做我们想做的任何事情。
因此,我们不必编写非常全面的 Mac 恶意软件窃取程序,而是可以利用人工智能助手本身,”Wardle 告诉 Ars Technica。
“至少,他们应该从一开始就考虑安全问题,但他们没有。
” 这与 Meta 在本月初宣布推出 AI 代理时强调的 Muse 隐私和安全功能形成鲜明对比。
Meta 在 Ars 报告发布后的几个小时内修补了该漏洞,并声称现实世界的安全问题微乎其微,因为该漏洞需要对用户设备进行本地访问。
Meta Superintelligence Labs 的 David Singleton 在 X 上表示:“这是一次本地权限升级攻击,而不是远程攻击。
因此,使用它来造成损害需要用户帐户下的用户计算机上已经运行的恶意代码,因此 Muse Mac 应用程序用户面临的实际风险相当低。
尽管如此,我们还是为该应用程序发布了一个修补程序来解决这个问题。
” 虽然很快就得到了解决,但 Muse 漏洞发生之际,Meta 的人工智能代理已经受到审查,因为该公司试图从竞争对手的人工智能提供商手中夺回市场。
亚马逊最近阻止了 Muse 访问其电子商务平台,并声称 Meta 从未获得其这样做的许可。
尽管如此,Meta 的发布仍然取得了成功——据报道,Muse 移动应用程序在推出的前 12 天中的下载量估计超过了 ChatGPT 在美国和加拿大首次亮相的 12 天,Meta 股价周一上涨了 11%。
🔗 原始来源
如果你要核对细节,可以再看原文: The Verge AI原文链接
AI热榜