Meta Muse 零日漏洞:本機進程可接管高權限 AI 助手——Meta 已發熱修復、Amazon 同步封鎖代購

重點摘要

macOS 資安研究員 Patrick Wardle 披露,Meta 個人 AI 助手 Muse 存在零日設計缺陷:任何以登入用戶身分執行的本機應用或終端指令,均可改寫未公開設定,把語音轉寫端點導向攻擊者控制的伺服器,進而取得 Muse 帳戶權杖,並借代理人既有權限寫入檔案、取用相機等。來源真實性已驗證:一級來源為 Ars Technica 二零二六年九月二十一日報道(Dan Goodin),WIRED 於九月二十三日轉載/放大;交叉核對 The Hacker News、9to5Mac Security Bite,以及 Wardle 確認 Meta 已推出熱修復。發現路徑來自鎖定來源帳號 WIRED。

Meta Muse 零日漏洞:本機進程可接管高權限 AI 助手——Meta 已發熱修復、Amazon 同步封鎖代購

macOS 資安研究員 Patrick Wardle 披露,Meta 個人 AI 助手 Muse 存在零日設計缺陷:任何以登入用戶身分執行的本機應用或終端指令,均可改寫未公開設定,把語音轉寫端點導向攻擊者控制的伺服器,進而取得 Muse 帳戶權杖,並借代理人既有權限寫入檔案、取用相機等。來源真實性已驗證:一級來源為 Ars Technica 二零二六年九月二十一日報道(Dan Goodin),WIRED 於九月二十三日轉載/放大;交叉核對 The Hacker News、9to5Mac Security Bite,以及 Wardle 確認 Meta 已推出熱修復。發現路徑來自鎖定來源帳號 WIRED。

本文說明漏洞機制、ClickFix 社工路徑、雲端轉寫設計取捨,以及對企業部署 AI 代理人與本機高權限助手的合規啟示。須注意:此為本機/已能執行代碼前提下的接管風險,並非無需用戶互動的遠程未授權入侵;Meta 稱已修補,用戶應更新應用。

Meta Muse 零日漏洞:本機進程可接管高權限 AI 助手——Meta 已發熱修復、Amazon 同步封鎖代購

一、核心事件:高權限代理人的未文件化設定成攻擊面

技術細節

據 Ars Technica 報道,Muse 為 Meta 近期推出的 macOS AI 助手(報道指暫無 Windows 版),可代訂行程、填表、處理客服、購物、生成文件,並連接 WhatsApp、電郵、日曆與社交帳戶;缺工具時甚至可「即時」建立工具。為此,用戶須授予廣泛系統權限(寫盤、咪高峰、相機、定位、日曆等),實質上放寬了 Apple 長年為隔離本機應用而設的默認防線。

Wardle 發現,任意本機進程均可修改 Muse 一系列未公開設定。多數屬介面層(例如深色模式),但其中一項控制語音轉寫(dictation/transcription)送往何處:正常應指向 Meta 營運端點。攻擊者可把該端點改為己方位址;其後用戶一經語音輸入,音訊與提示會落入攻擊者路徑,並可取得認證 Muse 帳戶的權杖,從而「完全控制」該代理人帳戶。The Hacker News 引述設定鍵名為 endo_voyager_dictation_endpoint

Wardle 向 Ars 表示,攻擊者可操縱代理人並借其權限「為所欲為」,無需另寫完整的 Mac 竊密木馬,只需「槓桿」助手本身。其概念驗證包括寫入惡意檔、偷拍等,且在不少情況下對警覺用戶亦無明顯提示。報道指文章上線逾十二小時後,Meta 表示已發佈熱修復;Wardle 其後亦公開稱讚快速修補與披露。

二、技術原理深度解析

代理型 AI 助手若要代表用戶操作外部服務,通常需要:(1) 對各 SaaS 的 OAuth/會話權杖;(2) 對作業系統敏感資源的授權;(3) 一個可信的「工具呼叫」控制平面。Muse 的風險不在「模型答錯題」,而在本機設定面未做最小權限:把本應受保護的轉寫端點,暴露給任何同用戶身分的進程。

設計上的兩個選擇放大了影響面。其一,轉寫走雲端而非 macOS 內建的本機語音轉寫路徑;若採本機轉寫,此端點劫持鏈便難以成立。其二,允許任意應用改寫全部未文件化設定——即使初衷是方便合作 App 調 UI,亦不應讓「敏感語音處理端點」與「深色模式」落在同一可寫介面。

攻擊鏈可再疊加代理式提示注入:攻擊者伺服器夾在用戶與 Meta 端點之間,於語音提示中插入惡意指令(例如把 WhatsApp 訊息封存後外傳);權杖一經送達惡意端點,攻擊者對 Muse 帳戶的控制可長期延續。社會工程方面,Wardle 指只需 ClickFix 變體——誘使用戶把指令貼進終端——即可在「本機已能跑代碼」前提下完成劫持,效果接近遠程接管。

三、代幣經濟學/協議層影響

本次事件屬客戶端代理人安全與供應商責任,並不涉及公鏈代幣發行或協議貨幣政策,故不展開代幣經濟學分析。

四、日常應用場景

1. 開發者與技術團隊

評估本機 AI 代理人時,應把「未文件化設定/偏好檔可寫範圍」納入威脅模型:同用戶進程能否改 IPC、端點、模型路由或工具白名單。語音與遙測路徑優先採本機或經明確網路權限的通道;對外 OAuth 權杖應存於系統鑰匙圈並受 TCC/權限閘約束,避免任意進程可讀。產品若提供「設定 API」給第三方,須分級:UI 主題可開、安全關鍵端點必須簽名/entitlement。

2. 企業與隱私敏感行業

法務、金融、醫療若允許員工安裝高權限代理人,等於把電郵、訊息、日曆與檔案寫入權集中到單一應用。事故回應應預設:一旦懷疑本機失陷,已連結帳戶視為暴露,需輪換密碼/撤銷 OAuth、審計 Muse(或同類助手)曾獲授權的服務。採購清單應要求供應商提供安全白皮書、更新通道、CVE/公告慣例,以及「本機設定最小權限」證明,而非僅依賴行銷用語「從零打造私隱與安全」。

3. 一般用戶

若仍使用 Muse:立即更新至含熱修復的版本;暫時可退出或移除應用、收回不必要權限、避免在可疑網頁指導下把指令貼入終端、並審慎使用語音輸入(該路徑正是此缺陷的核心)。Amazon 已以「未經授權的 AI 代理人、違反使用條款」為由封鎖 Muse 代購,顯示平台對代理人代下單的接受度並不一致——用戶不應假設「助手能買=商戶允許」。

4. 香港與亞洲市場視角

香港企業正加速試行桌面/瀏覽器 AI 代理人處理客服、內部知識與跨應用自動化。Muse 事件提醒:代理人產品的攻擊面往往在「權限集中+本機可配置面過寬」,而非模型基準測試分數。本地團隊若對外交付代理人或 .md 人設平台,應把端點綁定、權杖保管、工具允許清單與更新機制寫進交付驗收,並對齊雲端與端點防護(零信任、EDR、應用允許清單),避免把「方便」直接做成「單一故障點」。

五、專業評價與潛在考量

優勢

  • 獨立研究員負責任披露,Meta 於報道後相對迅速熱修復,縮短公開暴露窗口。
  • 技術細節清楚(未文件化設定、轉寫端點、權杖竊取、ClickFix 傳遞),有助業界建立代理人安全檢查清單。
  • Amazon 對代理人代購的公開立場,推動「平台須明示是否接受第三方代理人」的業界討論。

需要留意的地方

  • 缺陷前提是攻擊者已能以用戶身分執行代碼;討論時勿誇大成「無需互動的遠程零點擊入侵」。
  • Meta 強調「非遠程漏洞」的表述,與 ClickFix 實務效果之間存在敘事落差,企業溝通宜兩者並陳。
  • 高權限代理人只要存在,就會持續吸引研究與攻擊;單次熱修復不能替代持續威脅建模與權限最小化。

結語

Muse 零日事件把「AI 代理人要好用,往往要極大權限」與「本機設定面若未鎖死,代理人本身可變成後門」同時攤在陽光下。對香港讀者而言,重點不是停止使用 AI,而是把代理人當成高價值資產:更新、收權、審端點、防社工貼指令。若企業需在香港強化雲端遷移、零信任與端點防護,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security);若要部署可模組化、自帶金鑰(BYOK)的 Web3 AI 人設與代理人平台,亦可留意 SoulMD Hub(https://soulmd-hub.ysk.hk/)。


參考來源

  1. Ars Technica(Dan Goodin,二零二六年九月二十一日;其後更新 Meta 回應):https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
  2. WIRED 轉載/報道(二零二六年九月二十三日):https://www.wired.com/story/metas-muse-ai-agent-zero-day/
  3. The Hacker News 技術細節(含設定鍵名):https://thehackernews.com/2026/09/one-hidden-meta-muse-setting-could-let.html
  4. 9to5Mac Security Bite(熱修復與 Wardle 跟進):https://9to5mac.com/2026/09/22/security-bite-the-last-24-hours-at-meta-were-not-a-musing/
  5. WIRED 發現帖文:https://x.com/WIRED/status/2102744522845294673

延伸閱讀 · 相關服務與產品