開發生態
Meta AI Agent「Muse」macOS 版爆零時差漏洞,攻擊者可劫持語音端點獲取底層權限;亞馬遜同步封鎖其代購功能
TechNews 科技新報綜合 3 家報導多家報導
尚未逐項核實
多個報導來源提及此事;未必是彼此獨立的證據。

macOS 資安專家 Patrick Wardle 揭露,由 Muse Spark 1.3 模型驅動的 Meta AI Agent「Muse」macOS 版存在零時差漏洞,攻擊者可藉此完全掌控該 Agent。Muse 運作時需獲取使用者的 WhatsApp、Email、社群帳號權限,以及 macOS 底層的麥克風、相機與磁碟寫入等裝置資源權限。
漏洞起因於 Meta 的設計缺陷:首先,Muse 未採用 macOS 內建的安全裝置端語音處理,而是將語音輸入傳至雲端;其次,Meta 允許任何地端應用程式或程式碼變更未載明於文件中的設定,包含將語音轉錄作業的端點位置(原為 Meta 伺服器)改為攻擊者的端點。攻擊者可藉此取得掌控 Muse 帳號的 token,直接利用 Agent 本身的權限寫入惡意檔案或拍照,繞過 macOS 預設防護且不被使用者察覺。
此外,亞馬遜(Amazon)已開始封鎖使用者透過 Muse 在其網站購物。亞馬遜聲明指出,Muse 為「未經授權的 AI Agent,違反亞馬遜的使用條款」,並已要求 Meta 將亞馬遜自 AI Agent 體驗中移除。
讀原始報導這則事件的發展
來源
- TechNews 科技新報technews.tw
- AI 前線infoq.cn