Ars/The Register:Meta Muse macOS 本地零日——未授權設定可轉址語音聽寫並竊取帳戶權杖

Key takeaway

Meta 旗下個人 AI 代理 Muse 的 macOS 客戶端,被資安研究員 Patrick Wardle 披露存在本地零日:未特權行程可改寫未公開設定,把語音聽寫流量改向攻擊者伺服器,並進一步取得帳戶權杖、注入指令,甚至透過同一 Muse 帳戶觸及已連線的 iPhone 等裝置。Ars Technica 與 The Register 於二零二六年九月二十一日報道此事;來源真實性已驗證。

Ars/The Register:Meta Muse macOS 本地零日——未授權設定可轉址語音聽寫並竊取帳戶權杖

Meta 旗下個人 AI 代理 Muse 的 macOS 客戶端,被資安研究員 Patrick Wardle 披露存在本地零日:未特權行程可改寫未公開設定,把語音聽寫流量改向攻擊者伺服器,並進一步取得帳戶權杖、注入指令,甚至透過同一 Muse 帳戶觸及已連線的 iPhone 等裝置。Ars Technica 與 The Register 於二零二六年九月二十一日報道此事;來源真實性已驗證。

此事與早前亞馬遜封鎖 Muse 代購屬不同面向:前者是商店條款與代理識別爭議,後者直指高權限桌面代理的端點設計。對香港企業而言,重點是「授權愈廣、攻擊面愈大」——若代理已獲電郵、行事曆、檔案與麥克風權限,本地惡意程式可把代理本身當成提權跳板。本文整理技術機制、應用場景與專業評價。

Ars/The Register:Meta Muse macOS 本地零日——未授權設定可轉址語音聽寫並竊取帳戶權杖

一、核心事件:高權限代理遇上未保護設定

二零二六年九月二十一日,Ars Technica(Dan Goodin)報道,Objective-See Foundation 創辦人、前 NASA/NSA 背景的 macOS 資安專家 Patrick Wardle 發現 Muse macOS 應用存在本地零日。Meta 高層曾強調 Muse「從零開始為私隱與安全而建」;Wardle 的證明則顯示,任何本機已安裝的應用或終端機指令——不論是否具備特殊 macOS 權限——均可改寫一長串未公開設定。

多數設定相對無害(例如深色模式),但其中一項可改寫語音聽寫(dictation/transcription)的雲端端點。正常情況下,該端點指向 Meta 營運的伺服器;攻擊者可把它改成自己控制的位址。一旦用戶透過麥克風流程聽寫,攻擊者即可攔截音訊與提示詞、注入惡意指令,並取得用於驗證 Muse 帳戶的權杖,從而完全控制該代理帳戶。

Wardle 向 Ars 表示:「我們可以操弄代理,並利用它已獲授予的權限做我們想做的事。與其自己寫一套完整的 Mac 木馬,不如直接槓桿 AI 助理本身。」他已示範寫入惡意檔案、拍攝照片等,且在許多情況下即使用戶保持警覺也未必看到明顯提示。Meta 未回應 Ars 電郵查詢。

同日,The Register 以「Meta Muse AI app flaw lets local malware redirect dictation traffic」為題報道同一發現,並指出攻擊前提是攻擊者(或惡意程式)已能在本機執行程式碼——這不是對「乾淨 Mac」的遠端零點擊入侵,而是把已落地的本地惡意程式「放大」成代理帳戶級別的控制。RuntimeWire 等後續整理亦指出,Wardle 公開的證明概念專案名為 not-a-mused,並示範在取得帳戶後查詢裝置清單、對連線中的 iPhone 下達定位與藍牙掃描等指令。

時間線上,Meta 約於九月十七日推廣 Mac 客戶端(檔案、訊息、行事曆、備忘錄、郵件等存取),Wardle 約四日後公開發現;Muse 服務整體公開約十三日。披露前約十二小時,亞馬遜已開始封鎖 Muse 在其網站代購——屬條款與識別爭議,與本次端點零日屬不同技術議題。

技術細節

  1. 未公開設定:報道指 Muse 暴露 endo_voyager_dictation_endpoint 等未文件化設定,未特權本地行程即可修改。
  2. 攻擊鏈:改向聽寫端點 → 攔截/注入提示 → 竊取帳戶權杖 → 以代理已授權權限執行動作(檔案、相機、連線裝置指令等)。
  3. 初始存取:需要本機程式碼執行;Wardle 指出簡易變體的 ClickFix 社交工程已足以讓用戶「自願」執行攻擊者指令,從而達至帳戶劫持。
  4. 設計取捨:Wardle 批評 Muse 選擇雲端聽寫(便於 Meta 記錄)而非蘋果長期提供的裝置內聽寫 API;若採後者,此類改向攻擊本可不成立。其次,允許「任何應用」改寫全部未公開設定,把原本可能只為 UI 協作而開的門,放大成敏感流量控制面。
  5. 範圍:公開報道未證實野外大規模利用,亦未確認 Meta 已發布修補;屬研究員披露與媒體交叉驗證階段。

二、技術原理深度解析:代理權限即攻擊面

傳統端點防護假設:一般行程受 TCC(Transparency, Consent and Control)約束,讀取定位、麥克風、郵件等需明確授權。個人 AI 代理為了「代你做事」,往往一次向用戶索取大量權限,並在雲端虛擬機(報道引述 Meta 的 Muse Secure VM/Sentinel 等架構敘述)存放連線憑證。

Wardle 發現打的是客戶端信任邊界:雲端隔離無法保護「聽寫流量在離開本機前已被改向」的路徑。攻擊者不需逐一破解相機、郵件沙箱,只要劫持已獲用戶信任的代理,即可繼承其權限集合——這是典型的存取放大(access amplification),而非全新的遠端入侵向量。

對企業資安而言,教訓包括:

  • 高權限代理的本機設定面必須鎖死:端點、權杖、連線器設定不應對未特權行程可寫。
  • 「本機已淪陷則一切免談」的辯護,在 ClickFix 等低門檻初始存取流行後愈來愈弱;代理產品應假設用戶會被騙執行一行終端指令。
  • 跨裝置代理(Mac ↔ iPhone ↔ 雲端 VM)會把單一端點淪陷擴散成帳戶級 blast radius。

三、日常應用場景

1. 開發者與技術團隊

若產品內建「可寫入系統設定/可改 API 端點」的除錯開關,應以權限分離與簽名檢查保護;切勿讓任意同機行程改寫生產端點。代理類產品的聽寫與語音管線優先考慮裝置內處理,或至少對端點變更做完整性校驗與用戶可見提示。

2. 企業與隱私敏感行業

金融、法律、醫療若評估 Muse 類高權限代理,應把「本機客戶端設定面」與「雲端憑證隔離」一併納入威脅模型。即使供應商宣稱模型看不到密碼,客戶端被劫持仍可觸發已授權動作。落地時宜配合零信任、端點偵測與嚴格應用白名單。

3. 一般用戶

在修補前,避免在已安裝 Muse 的 Mac 上執行不明終端指令或「複製貼上修復步驟」類提示;檢視已授予的麥克風、檔案與跨裝置連線權限。發現異常聽寫行為(例如回應與口令不符)應立刻撤銷代理授權並輪替相關帳戶密碼/權杖。

4. 香港與亞洲市場視角

香港企業正快速試用可代購、代回覆、代排程的 AI 代理。Muse 事件提醒採購方:行銷文案中的「為私隱而建」不能替代第三方端點審計。本地團隊若自建或外判代理系統,應要求設計階段納入端點完整性、最小權限與裝置內敏感處理,並與雲端遷移、零信任網路一併規劃。

如需在香港強化雲端遷移、端點與代理部署的網絡安全架構,可參考 YSK Limited 雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security

四、專業評價與潛在考量

優勢(就披露與公共討論而言)

  • 由具公信力的 macOS 研究員以可複現證明公開,Ars/Register 交叉報道,利於業界快速理解風險類型。
  • 清楚區分「需要本機執行」與「遠端零點擊」,避免誇大為全網即時危機,同時指出 ClickFix 使門檻並不遙遠。
  • 把爭議從「模型會不會自己駭人」拉回「高權限客戶端有沒有把設定面鎖好」——對企業採購更可操作。

需要留意的地方

  • 攻擊前提是本機程式碼執行;風險敘事應與遠端 RCE 區分,以免資源錯配。
  • 截至報道時 Meta 未公開回應修補時程;用戶與企業需自行假設暴露窗口仍在。
  • 跨裝置指令演示(如 iPhone 定位)顯示 blast radius 可能大於單機,但實際野外利用規模尚未確立。
  • 與亞馬遜封鎖代購同日發酵,媒體敘事易混淆「商店政策」與「本地零日」;技術決策應分開處理。

結語

Muse macOS 本地零日把二零二六年「個人 AI 代理」熱潮推回資安基本功:當產品向用戶索取電郵、檔案、麥克風與跨裝置控制權,未保護的聽寫端點就等於把權杖與權限集合放在未特權行程可改的設定裡。對香港企業,採購與自研代理都應把客戶端完整性、最小權限與端點鎖定寫進驗收清單,而不是只評估模型智商與代辦清單長度。

若貴司正規劃在香港落地可監控的雲端與代理安全架構,可了解 YSK Limited 雲端遷移與網絡安全(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。查詢 WhatsApp +852 6160 4242 或 [email protected]


參考來源

  1. Ars Technica(Dan Goodin):《Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day》(2026-09-21)https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
  2. The Register:《Meta Muse AI app flaw lets local malware redirect dictation traffic》(2026-09-21)https://www.theregister.com/ai-and-ml/2026/09/21/meta-muse-ai-app-flaw-lets-local-malware-redirect-dictation-traffic/5297980
  3. RuntimeWire:《Meta's Muse flaw lets Mac malware reach linked iPhones, researcher says》(2026-09-21;整理 Wardle 演示與 not-a-mused)https://runtimewire.com/article/meta-muse-mac-flaw-linked-iphone-access
  4. X 發現來源:Ars Technica @arstechnica、The Register @TheRegister(2026-09-21)

Related services & products