更新:Meta在本月早些时候推出其AI助手应用Muse时,大力强调了该应用的安全性,称其依赖于名为“Muse Secure VM”的安全机制。该公司表示:“每位用户都能完全控制自己的Muse应用,并决定该应用可以访问哪些数据。” 这一声明与其此前关于数据隐私的承诺如出一辙。然而,Meta对Muse安全性的描述似乎有些言过其实:任何能够执行本地代码的攻击者都可能获得比普通用户预期的更广泛的访问权限。
安全研究员Patrick Wardle(非营利组织Objective-See的创始人)发现了一个名为“not-a-mused”的漏洞证明(proof-of-concept),该漏洞存在于Muse的macOS版本中。该漏洞允许未经授权的本地进程重定向用户的语音输入数据(即语音输入的传输路径),从而可能滥用用户授予该应用的访问权限。Wardle在项目代码库中解释称,Muse应用中存在一个未记录在案的设置(名为“endo_voyager_dictation_endpoint”),攻击者无需特殊权限即可修改该设置,将语音输入数据发送到自己控制的服务器端。这一漏洞可能导致攻击者注入恶意代码、窃取用户的认证信息,以及滥用用户授予的应用权限。需要注意的是,该漏洞仅对能够执行本地代码的攻击者有效(远程攻击者无法利用该漏洞)。Wardle表示,该漏洞的本质属于“权限提升型漏洞”(即攻击者能够逐步获取更多系统权限)。在接受《The》杂志的电话采访时,Wardle将这一情况比作“住在公寓楼里”:“仅仅因为有个坏邻居搬了进来,并不意味着他就能随意进入所有公寓。” 他同时指出,苹果公司通过其“透明度、同意与控制”(Transparency, Consent, and Control, TCC)框架以及严格的权限管理机制,有效保护了macOS系统上的敏感数据安全。
但他担心的是,人工智能应用程序打破了这些壁垒,因为它们请求或要求对数据和工具进行过多的访问。谈到人工智能应用时,他说:“它们非常方便,功能也非常强大。但如果你为了让它们好用而进行配置,它们就会拥有极高的访问权限。它们基本上可以在你的电脑上做任何事情。”因此,他说,它们可能成为破坏操作系统安全控制的单点故障。
“你知道这些人工智能公司拥有非常出色的漏洞查找模型,”沃德尔说。“难道他们没有在(他们自己的应用程序)上运行这些模型吗?难道他们自己应用程序的安全性不是优先事项吗?”沃德尔表示,端点检测与响应(EDR)软件在 macOS 上之所以有所改进,很大程度上是因为所有内容都经过了代码签名,因此很容易识别出那些未经公证且不应被允许运行的进程。但当人工智能代理被授予广泛的权限和访问权时,EDR 产品就无法分辨指令是来自用户、代理还是攻击者。
沃德尔说,这些代理需要访问权限才能对用户有用。他说,人工智能应用制造商所缺乏的,是对其应用程序所寻求的访问级别应有的责任感。沃德尔补充说,苹果公司提供了设备端的本地听写功能,如果 Meta 选择使用该 API,这个漏洞就不会存在。他认为,Meta 选择不使用苹果的服务,大概是因为它想要获取这些数据。
“我认为他们对用户数据的一些贪婪打开了大门,扩大了攻击面,”他说。“但归根结底,这些人工智能公司正在竞相争夺下一个风口。用户的隐私和安全并不是他们的优先事项。”Meta 没有立即回应置评请求。
更新于世界标准时间 9 月 22 日 12:56,补充内容:本文提交后,Meta 超级智能实验室的戴维·辛格尔顿表示,Muse 应用程序已进行修订以解决该漏洞。“这是一个本地权限提升攻击,而非远程漏洞利用。”
“因此,要利用该功能来实施恶意攻击,必须先在用户的机器上以用户的账户身份运行恶意代码;这对使用 Muse Mac 应用的用户来说,实际风险相当低。”Singleton 在一篇长篇社交媒体帖子中写道。“尽管如此,我们还是为该应用发布了一个紧急修复补丁(hotfix),以解决这个问题。”