字号 ·· | 护眼
连线

Meta推出的Muse AI助手存在严重安全漏洞

Meta创始人兼首席执行官马克·扎克伯格曾不遗余力地宣传其新款人工智能助手Muse的安全性,声称它是“从底层开始就为隐私和安全而构建的”。然而,一个允许本地运行的应用程序和终端命令完全控制该代理的零日漏洞引发了严重的质疑。亚马逊周日开始在其网站上屏蔽Muse,这进一步加剧了人们的疑虑。

Meta于几周前推出了Muse。该助手可以“预约、填写表格并处理客户服务”,“主动分担你的任务”,并能“进行购物、生成图像、创建文档,以及连接你最喜爱的应用程序和服务”。这款macOS应用程序(奇怪的是,目前没有Windows版本)还可以与用户的WhatsApp、电子邮件、日历和社交媒体账户协同工作。当任务需要某种尚不存在的工具时,Muse会即时创建一个。

Meta对Muse安全性的宣传确实有些过头了。当然,Muse要执行这些操作,用户必须首先授予它访问其账户的权限。这包括对每个服务进行身份验证,并且由于该应用程序在macOS上运行,还需要授予它访问各种受操作系统限制的设备资源的权限,例如向磁盘写入文件、访问麦克风和摄像头,以及监控位置和日历。苹果公司多年来一直致力于开发这些防御措施,以防止已安装的应用程序或在终端中输入的命令访问这些资源,显然是因为该公司认为这些行为构成了安全威胁。而Muse完全抵消了这些默认的保护措施。

该零日漏洞允许任何应用程序或终端命令获取用于验证用户Muse账户身份的令牌。Meta的开发者在设计该助手时,使得任何本地安装的应用程序或执行的代码,无论其macOS权限如何,都可以修改一长串未公开文档的设置。其中大多数设置相当无害,例如控制深色模式。然而,有一项设置绝非无害。它允许进程更改转录服务发生的端点。通常情况下,这是一个由Meta运营的服务器地址。攻击者本可以利用此漏洞,将位置更改为他们自己的端点。如果发生这种情况,攻击者将获得能够完全控制Muse账户的令牌。

“我们可以操纵该智能体,并利用其权限为所欲为,”发现该零日漏洞的macOS安全专家帕特里克·沃德尔(Patrick Wardle)在紧急补丁发布前告诉Ars Technica。“因此,我们无需编写非常全面的Mac恶意软件窃取器,只需利用AI助手本身即可。”沃德尔表示,他已开发出多个概念验证攻击,这些攻击可以执行诸如将恶意文件写入磁盘和拍摄照片等操作,在许多情况下,即使是对安全警觉的用户也不会收到任何提示。

在该文章发布超过12小时后,Meta表示已发布紧急补丁,修复了该零日漏洞。

Meta在两周内发布了两篇文章,记录了为确保拥有如此广泛的用户数据和资源访问权限的助手具备安全性和隐私性所做出的设计决策。这些文章的发布正值有披露称,对Anthropic和谷歌模型的内部测试导致了对外部第三方网络的安全入侵,而参与其中的工程师从未打算针对这些网络。在仅由人类进行的传统黑客攻击中,此类行为很可能导致刑事指控的提起。Meta的这些文章显然意识到了由此引发的反弹以及随之而来的要求放缓AI开发的呼声。

沃德尔表示,Meta的开发人员做出了一些设计决策,从而使他的攻击成为可能。其中之一是选择在云端进行Muse听写,而Meta可以记录这些内容。长期以来,macOS一直提供一种简单的方法,让应用程序能够在设备上安全地处理听写和转录。如果开发人员选择了这种更安全的替代方案,那么攻击将无法实现。

另一个有缺陷的决策是允许任何应用程序控制所有未记录的设置。Meta的初衷可能是为了让与Muse配合使用的应用程序能够控制用户界面设置,这在情理之中。然而,允许任何应用程序或命令控制处理敏感用户语音的端点,则是完全不同的另一回事。这些设计决策共同引发了人们的质疑:开发人员在设计和测试这款新助手的安全性和隐私性方面究竟投入了多少精力。

“对我而言,这些应用程序在安全性方面的门槛要高得多。它们不必做到完美,但在我看来,当你审视 Muse 时,会发现他们似乎根本没有考虑过安全性,这非常令人担忧,”沃德尔(Wardle)说道。“至少,他们应该从一开始就考虑安全性,但他们并没有这样做。”

在沃德尔披露该零日漏洞大约 12 小时前,亚马逊开始阻止用户使用 Muse 在其网站上购物。尝试使用的用户会收到一条消息,称 Muse 是“违反亚马逊使用条款的未经授权的 AI 代理”。

“我们认为,代表客户向其他企业进行采购的第三方应用程序应该公开透明,并尊重服务提供商关于是否参与的决定,这一点显而易见,”亚马逊在通过电子邮件发送的声明中表示。“这有助于确保安全、可靠的客户体验,这也是其他行业(包括外卖应用与餐厅、配送服务应用与商店、在线旅行社与航空公司)的运作方式。像 Muse 这样的代理型第三方应用程序也承担同样的义务,我们已要求 Meta 将亚马逊从该体验中移除。”

只需轻轻一点即可修复。攻击有多种实现方式。其中一种是攻击者的服务器充当代理,置于 Muse 用户和 Meta 端点之间。一旦用户输入语音提示,攻击者的服务器就会添加一个调用恶意命令的提示,例如将所有 WhatsApp 消息的存档发送给攻击者。一旦发生这种情况,攻击者就会获得对 Muse 账户的永久控制权,因为令牌也会自动发送到恶意服务器。

沃德尔(Wardle)是Objective-See基金会的创始人,该非营利组织专注于macOS安全。他还是《Mac恶意软件的艺术》(The Art of Mac Malware)系列丛书的作者,并曾任职于美国国家航空航天局(NASA)和美国国家安全局(NSA)。沃德尔表示,他计划在11月举行的“Objective by the Sea”安全会议上,更详细地讨论这一漏洞以及其他人工智能助手带来的威胁。

针对那些在设备被入侵后可能被利用的应用程序,开发者提出的反驳观点之一是:一旦设备被攻破,所有的安全防线都将失效。然而,这一标准并不完全适用于本案。沃德尔发现,攻击者只需使用ClickFix攻击的一种简单变体——这是一种在诱骗用户感染设备方面极其有效的技术——就足以控制Muse账户。

沃德尔演示了如何使用简单的终端命令悄悄向Meta端点发送提示词,从而触发响应。为了防止攻击者在实时攻击中复制粘贴该提示词,沃德尔的提示词仅询问“来自非特权攻击者的操作如何可能实现”。Muse错误地回应称此类操作是不可能的。

Meta在事发12小时后发布的声明避重就轻,完全忽略了ClickFix攻击在触发漏洞方面的便捷性,而这正是我专门要求该公司回应的问题。Meta在声明中称该零日漏洞“并非远程漏洞”,尽管一种日益有效的社会工程学诈骗手段也能达到同样的效果。Meta也未承认该缺陷瓦解了苹果公司多年来构建的安全架构。对于为何使用基于云的转录功能而非macOS内置的设备端选项,Meta至今未给出解释。

正如之前所指出的,Muse为实现其预期功能所需的超常规访问权限,给其设计者带来了额外的负担。与大多数此类人工智能代理一样,且与Meta的说法相反,Muse是不可信的。目前尚不清楚它何时能够(或者是否能够)变得可信。本文最初发表于 Ars Technica。