Meta 把 Muse 智能体推上 macOS 没多久,就被安全研究员 Patrick Wardle 找出一个零日漏洞。
漏洞名叫“Not-a-Mused”。攻击方式简单得让人不太舒服:Muse 的 Mac 客户端里有个隐藏的语音配置项,攻击者改掉它,就能劫持用户账户、拿到认证 Token。有了 Token,能碰到的不只是 Muse 本身,还有它关联的邮件、日历和 WhatsApp。
利用门槛也低。本机上任意一个进程都能改这个配置,或者骗用户在终端里粘贴执行一条命令就行,用不着写什么复杂的恶意软件。
Wardle 在 Mac 安全圈是老面孔,做 Objective-See 那套免费安全工具的就是他,常年专挑 macOS 应用的权限毛病。
Meta 反应算快,已经推了热修复,把相关调试功能直接删了。
漏洞修了,它暴露的问题还在。
智能体类应用要干活,就得被授予一堆权限:读邮件、看日历、代发消息。它本身就成了一串挂满钥匙的钥匙扣。过去一个聊天 App 出漏洞,丢的是聊天记录;现在一个智能体出漏洞,丢的是它能碰到的所有账户。而“隐藏调试配置没删干净”这种错,偏偏是赶工上线最容易留下的。
在用 Muse Mac 版的,先确认更新到了最新版本。再给一条通用建议:网上那种“在终端里粘贴这行命令就能解锁某某功能”的教程,别随手照做,这次的利用方式之一就是它。
© 版权声明
文章版权归作者所有,未经允许请勿转载。






Meta Muse的Mac版被曝零日漏洞:改一个隐藏语音配置就能劫持账户