# Muse Mac本地劫持PoC

> 公开 PoC 可重定向 Meta Muse 的听写通道并捕获认证材料，但攻击者必须先以当前 Mac 用户身份执行代码。

_Source: Researcher proof of concept, first-party product page, and social-media report; no public Meta remediation notice found · 2026-09-22 · 6 min read_

Canonical: https://iyu.app/zh/e/meta-muse-mac-local-hijack-poc

## 60 秒版本

公开 PoC 可把 Muse for Mac 的听写端点重定向到本地代理，从而观察提示并捕获认证材料。

**要点**

- 攻击者必须先能以当前 Mac 用户身份执行代码；这不是已证明的远程零点击攻击。
- 风险核心是权限放大，因为 Muse 被设计为连接通信、日历、购物和持久化云端浏览器。
- PoC 仓库是技术证据，前 Meta 员工的评论只是背景。
- 目前没有找到 Meta 对受影响版本、补丁或野外利用的公开确认。

**结论.** 在 Meta 给出可验证修复说明前，暂停听写并收紧权限；如怀疑本地中毒，应调查整台 Mac，而不只是卸载 Muse。

## 全文

> **⚑ Caveat:** 公开 PoC 及源码支持这条本地攻击路径，但 iyu 未独立复现；目前也未找到 Meta 对受影响版本、野外利用或修复状态的公开确认。


### 漏洞机制 — PoC 修改了什么

安全研究员 Patrick Wardle 发布 [not-a-mused](https://github.com/pwardle/not-a-mused)，修改名为 `endo_voyager_dictation_endpoint` 的未文档化 Muse 偏好设置。代码把听写连接重定向到本机 WebSocket 代理，再重启应用。

用户下一次口述提示时，代理位于 Muse 与 Meta 合法上游服务之间。仓库称它能够看到转录并捕获 `ABRA` 认证令牌，由此可能产生提示窃取、提示注入、认证材料泄露，以及滥用账户已经授予 Muse 的能力。

- **1 个本地立足点** — PoC 修改 Muse 设置前的必要条件
- **50+ 项命令** — 研究员称 Muse 对外公布的命令规模，PoC 只实现其中一部分
- **0 份公开通告** — 截至发稿未找到确认影响版本或修复状态的 Meta 安全公告


### 风险边界 — 是权限放大，不是远程魔法

这是本地攻击。代码必须已经能够以当前登录用户身份运行。PoC 没有证明互联网攻击者只需知道用户安装了 Muse，就能远程拿下一台干净的 Mac。

真正的问题是**权限放大**。普通本地恶意软件的触达范围可能有限，而智能体被主动授予账户、数据和操作权限。恶意软件一旦借用它的会话或输入通道，就可能继承部分信任。

- **已经展示:** 本地用户进程可改写听写端点、代理流量，并尝试捕获 Muse 认证材料。
- **尚未展示:** 远程零点击感染、大规模利用，或所有 Muse 用户均已受影响。
- **为何影响可能扩大:** Muse 被设计为连接通信、购物、日历和持久化云端浏览器。
- **仍然未知:** 受影响版本、服务器端缓解、补丁可用性和真实攻击活动。


### 证据分层 — 把源码与评论分开

广泛传播的 [International Cyber Digest 帖子](https://x.com/IntCyberDigest/status/2102108849893158963) 链接了 Wardle 的仓库，并准确概括了本地重定向主张。它还引用一名近期离开 Meta 的 AI 安全经理，称自己出于安全和隐私担忧不会使用该产品。

这段意见不是漏洞证明。帖子配图遮住了发言者身份，也没有提供影响版本或修复细节。技术证据来自仓库与代码；Meta 的 [Muse 官方页面](https://muse.ai/) 则用于核对产品被设计拥有的访问范围。


### 应对措施 — 用户和安全团队该做什么

- **暂停 Mac 听写**，等待 Meta 明确说明当前版本是否受影响、如何修复。
- **更新 Muse 与 macOS**，检查文件、邮件、信息、日历、备忘录、相机和辅助功能权限，移除不必要访问。
- **把疑似本地恶意软件视为主要事件**，调查登录项和近期安装，并从干净设备轮换相关凭据。
- **企业试点应检查**智能体端点和偏好设置是否可被普通用户改写，盘点令牌，并映射所有可调用命令。

> AI 智能体之所以成为高价值目标，正是因为它的能力来自累积的信任。

结论很明确：该 PoC 并未取消“先攻陷 Mac”这个前提，但它展示了广泛连接的智能体如何提高本地立足点的价值。在 Meta 发布可验证通告前，不应假定问题已经修复。


## Primary sources

- [International Cyber Digest report on X](https://x.com/IntCyberDigest/status/2102108849893158963)
- [Patrick Wardle - not-a-mused proof of concept](https://github.com/pwardle/not-a-mused)
- [Muse official product page](https://muse.ai/)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
