Muse Mac本地劫持PoC
公开 PoC 可重定向 Meta Muse 的听写通道并捕获认证材料,但攻击者必须先以当前 Mac 用户身份执行代码。
60 秒版本
公开 PoC 可把 Muse for Mac 的听写端点重定向到本地代理,从而观察提示并捕获认证材料。
要点
- 攻击者必须先能以当前 Mac 用户身份执行代码;这不是已证明的远程零点击攻击。
- 风险核心是权限放大,因为 Muse 被设计为连接通信、日历、购物和持久化云端浏览器。
- PoC 仓库是技术证据,前 Meta 员工的评论只是背景。
- 目前没有找到 Meta 对受影响版本、补丁或野外利用的公开确认。
结论. 在 Meta 给出可验证修复说明前,暂停听写并收紧权限;如怀疑本地中毒,应调查整台 Mac,而不只是卸载 Muse。
漏洞机制PoC 修改了什么
安全研究员 Patrick Wardle 发布 not-a-mused,修改名为 `endo_voyager_dictation_endpoint` 的未文档化 Muse 偏好设置。代码把听写连接重定向到本机 WebSocket 代理,再重启应用。
用户下一次口述提示时,代理位于 Muse 与 Meta 合法上游服务之间。仓库称它能够看到转录并捕获 `ABRA` 认证令牌,由此可能产生提示窃取、提示注入、认证材料泄露,以及滥用账户已经授予 Muse 的能力。
风险边界是权限放大,不是远程魔法
这是本地攻击。代码必须已经能够以当前登录用户身份运行。PoC 没有证明互联网攻击者只需知道用户安装了 Muse,就能远程拿下一台干净的 Mac。
真正的问题是权限放大。普通本地恶意软件的触达范围可能有限,而智能体被主动授予账户、数据和操作权限。恶意软件一旦借用它的会话或输入通道,就可能继承部分信任。
| 已经展示 | 本地用户进程可改写听写端点、代理流量,并尝试捕获 Muse 认证材料。 |
|---|---|
| 尚未展示 | 远程零点击感染、大规模利用,或所有 Muse 用户均已受影响。 |
| 为何影响可能扩大 | Muse 被设计为连接通信、购物、日历和持久化云端浏览器。 |
| 仍然未知 | 受影响版本、服务器端缓解、补丁可用性和真实攻击活动。 |
证据分层把源码与评论分开
广泛传播的 International Cyber Digest 帖子 链接了 Wardle 的仓库,并准确概括了本地重定向主张。它还引用一名近期离开 Meta 的 AI 安全经理,称自己出于安全和隐私担忧不会使用该产品。
这段意见不是漏洞证明。帖子配图遮住了发言者身份,也没有提供影响版本或修复细节。技术证据来自仓库与代码;Meta 的 Muse 官方页面 则用于核对产品被设计拥有的访问范围。
应对措施用户和安全团队该做什么
- 暂停 Mac 听写,等待 Meta 明确说明当前版本是否受影响、如何修复。
- 更新 Muse 与 macOS,检查文件、邮件、信息、日历、备忘录、相机和辅助功能权限,移除不必要访问。
- 把疑似本地恶意软件视为主要事件,调查登录项和近期安装,并从干净设备轮换相关凭据。
- 企业试点应检查智能体端点和偏好设置是否可被普通用户改写,盘点令牌,并映射所有可调用命令。
AI 智能体之所以成为高价值目标,正是因为它的能力来自累积的信任。
结论很明确:该 PoC 并未取消“先攻陷 Mac”这个前提,但它展示了广泛连接的智能体如何提高本地立足点的价值。在 Meta 发布可验证通告前,不应假定问题已经修复。