8.0
热点
AI SCORE
行业动态2026-09-26 10:30
Meta Muse AI 助手被通过隐藏端点劫持
dev.to · AI#AI安全#漏洞#macOS
Editor brief · 编辑速览
macOS 上 Meta Muse 存在未公开的 dictation_endpoint 配置项,可被本地进程篡改将音频和会话令牌发送至攻击者服务器,实现跨设备指令注入和令牌窃取。
安全研究人员 Patrick Wardle 演示了一个针对 macOS 上 Meta Muse AI 助手的概念验证攻击,攻击利用了一个隐藏的、未记录在案的偏好设置密钥(endo_voyager_dictation_endpoint),任何以登录用户身份运行的进程都可以静默修改该密钥,从而将听写音频和会话令牌重定向到攻击者控制的服务器。攻击需要本地代码执行,但可以通过 ClickFix 社会工程诱饵远程引导,无需用户下载或安装任何东西。一旦被劫持,攻击者可以向 Muse 注入恶意指令、捕获其认证令牌,并控制受害者所有关联设备——包括移动设备和智能家居集成。
在 Grid the Grey 查看完整技术分析:https://gridthegrey.com/posts/meta-muse-ai-agent-hijacked-via-hidden-dictation-endpoint/
