英文原标题:Meta patches Muse exploit that let attackers control the AI agent

本文为英文原文的机器翻译摘要,原文见:The Verge AI ↗

  • Meta 为 Muse macOS 应用发布补丁,修复一个零日漏洞,该漏洞可能让攻击者控制 AI 代理。
  • 安全研究员 Patrick Wardle 发现,漏洞利用未公开的 Muse 设置,将转录处理从 Meta 服务器重定向到攻击者端点,从而获取 Muse 账户访问权限。
  • 漏洞成因包括 Muse 听写功能在云端而非设备端进行,以及任何应用都能控制 Muse 的所有未公开设置。
  • Wardle 的概念验证攻击可通过 Muse 拍照和写入恶意文件,且多数情况下不会提醒用户。
  • Meta 在 Ars Technica 报道后数小时内修复漏洞,并称实际风险较低,因为利用需要本地访问设备。

关键数据

  • Muse 移动应用发布后前 12 天的下载量在美国和加拿大超过 ChatGPT 同期表现。
  • Meta 股价在周一上涨 11%。
  • Amazon 近期阻止 Muse 访问其电商平台,称 Meta 未获许可。

引语

  • 我们可以操纵代理并利用其权限为所欲为。
  • 至少,他们应该从一开始就考虑安全,而他们没有。
  • 这是一次本地权限提升攻击,而非远程利用。

为什么值得看:该漏洞暴露了 AI 代理的安全风险,且 Meta 正试图在竞争激烈的 AI 领域追赶对手,此事可能影响其声誉。

站内导航