Meta Muse macOS版曝严重零日漏洞,攻击者可劫持账户操控关联应用

AI 驱动中国 时雨 246次阅读
分享 微 Q 信
AI摘要
由 AI 生成 · 仅供参考

Meta旗下Muse macOS版被曝存在严重零日漏洞,攻击者可利用隐藏配置项劫持账户并访问邮件、日历等应用。安全研究员Patrick Wardle发现该漏洞,Meta已发布热修复程序移除调试功能。

驱动中国9月25日消息,Meta面向macOS用户推出的个人智能体Muse被曝存在一项严重的零日漏洞,攻击者可借助隐藏配置项劫持用户账户,并利用其系统权限访问邮件、日历、WhatsApp等关联应用。

macOS安全研究员、Objective-See Foundation创始人Patrick Wardle发现了该漏洞,并将其命名为“Not-a-Mused”。Wardle指出,该漏洞允许本地进程或一条终端命令接管整个Muse账户,使AI助手本身成为攻击入口,而无需传统意义上的复杂恶意软件。

漏洞的核心问题出现在Muse的语音输入功能。与苹果在本地设备完成语音转写不同,Muse会将语音数据发送至云端处理。Wardle发现,一个名为endo_voyager_dictation_endpoint的未公开配置项,可被用户账户权限下运行的应用或脚本修改,且不会触发macOS的额外权限提示。

攻击者只需将这一配置项指向自己控制的服务器,便可截获用户的语音指令以及账户认证Token。一旦获得认证Token,攻击者即可直接操控已登录的Muse,并借助其已有权限执行读取邮件、访问日历或操作其他已连接应用等操作,而无需再开发针对这些应用的专门攻击程序。

Wardle还演示称,发动攻击并不需要复杂的入侵手段。攻击者可以通过ClickFix等社会工程学手法,诱导用户复制并执行一段终端命令,即可完成初始入侵并实施后续攻击。

Meta Superintelligence Labs的David Singleton证实,在漏洞公开后,公司已推送热修复更新,删除了导致问题的调试语音配置项,以封堵这一漏洞。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com。
本文价值 ★★★★★ — 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
✎ 我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友