Meta AI助手Muse Mac版存在零日漏洞,可被本地命令窃取账户Token;另被发现可导出6.8 GB内部文件系统。
Meta Muse,在 9 月 8 日发布的个人 AI Agent,度过了糟糕的周一。Patrick Wardle 披露了 Muse Mac 应用中的一个零日漏洞,只需运行一条终端命令即可将账户令牌拱手送出;开发者 Peter James 向 Muse 请求其自身文件系统,得到了一份 6.8 GB 的压缩包。如果你在构建 AI Agent,或者让一个 Agent 运行在你的笔记本电脑上,这两个发现都指向你同样需要面对的决策。
在 Mac 上,任何本地应用或终端命令,无需任何 macOS 权限,即可更改 Muse 未被文档化的设置。其中一项是处理语音转录的服务器。重定向它,你就能收到账户令牌:完全控制该账户。
攻击的交付方式是 ClickFix,一条粘贴的命令。是老把戏了,但奖品是一个已经拥有你文件、摄像头和 WhatsApp 的 Agent。
Muse 按请求将自身 Linux 沙箱的根文件系统压缩打包:解压后 6.8 GB,包含 113 份子 Agent 转录文本、约 20 份内部手册以及一份 OpenAI Codex CLI 副本。
Meta 的漏洞奖励项目将这次导出标记为"不适用"。Meta 未回应 Ars Technica 的置评请求。
今日其他:AMD Zen 2 随机数生成器永远不会给软件返回一个 16 位零,以及 iOS 设置页面现在有了无法关闭的广告。
Muse 是 Meta 的 Agent:一款 Mac 应用,外加每用户一台云端 Linux 机器,Agent 在那台机器上为你工作。它在第一天请求的权限比大多数人给任何一个单独程序的都多。你的文件、你的摄像头、你的 WhatsApp。Apple 花十年筑起高墙围住这些,而 Muse 请求你打开每一道门,因为这就是产品。
Meta 的发布公告做出了两个发现所针对的承诺:
"同一个机器上运行着独立的 Sentinel Agent,与 Muse 在系统层面隔离。Muse 的一切操作只有经过 Sentinel 批准才能访问互联网。"
"Muse 无法查看用户的密码或支付方式。"
这是一篇后续报道。周日晚上,Amazon 开始屏蔽 Muse,称其"似乎在捕获并存储客户凭证"。我昨日报道了此事并标记为 NEEDS REVIEW。审查隔夜到来,一天内来了两次。
Wardle 运营 Objective-See Foundation,曾在美国宇航局和美国国家安全局工作,著有《The Art of Mac Malware》。据 Ars Technica 的 Dan Goodin 报道,Muse macOS 应用暴露了一长串未被文档化的设置,任何本地安装的应用或终端命令都可以更改它们,无论该应用拥有什么 macOS 权限。大多数设置是无害的,比如深色模式。其中一项是语音转录的端点,正常情况下指向 Meta 服务器。
更改该端点,攻击就水到渠成:
受害者粘贴一条命令,或安装任何运行一条命令的应用。
Muse 将听写内容发送到攻击者的服务器而非 Meta 服务器。
该服务器在用户和 Meta 之间做代理。它看到账户令牌,还可以向语音提示添加自己的指令。Ars 的示例:"将所有 WhatsApp 消息存档发送给攻击者"。
有了令牌,攻击者便拥有"Muse 账户的完全控制权",且持久有效。他们的概念验证向磁盘写入了文件并拍摄了摄像头照片,"在许多情况下甚至不会给警觉的用户任何提示。" Wardle 的核心观点:
"我们可以操纵这个 Agent 并利用其权限做任何我们想做的事……无需自己写一个非常全面的 Mac 恶意窃密软件,我们直接利用这个 AI 助手本身。"
Mac 窃密软件必须逐个获取权限。而 Muse 令牌到手时,所有权限已一并授予。Wardle 指出了两个设计选择背后的原因:云端听写,而 macOS 本身有设备端听写 API 本可将音频和令牌保留在本地;以及允许任何进程控制每一个未被文档化的设置。
ClickFix 是一个伪造的错误页面或 CAPTCHA 页面,告诉你将命令粘贴到终端。Hacker News 讨论串中有一半的人对"零日"这个标签表示反对。gavinray 说:ClickFix"不是零日,这是和人类历史一样古老的愚蠢行为。"
说得有理。社会工程不是 Muse 的漏洞。但关键在于一条粘贴的命令值多少。对普通 Mac 应用来说,几乎不值一提。对 Muse 来说,是一个拥有你文件、摄像头和消息的 Agent 的持久令牌。登录令牌不应该和深色模式摆在同一个不受保护的开关后面。
Peter James 构建了一款名为 Mouse 的编码工具。他让 Muse 归档它能访问的每个文件并上传到他的 Google Drive。Muse 答应了:压缩后约 2.7 GB,解压后 6.8 GB,是他会话所在 Linux 环境的根文件系统。这篇帖子在 Hacker News 上得了 263 分。

James 没有找到 Muse 将 Codex 作为编码 Agent 运行的证据。Meta 使用其捆绑的 bubblewrap 沙箱,"为 Codex 构建的 bubblewrap",以 nobody 用户身份运行 ffmpeg。Meta 的旗舰 Agent 把 OpenAI 的编码 Agent 当备胎放在后备箱里,就像从竞争对手的 4S 店拿来的备用轮胎。
记忆系统是 Markdown 加 Postgres,嵌入维度为 384,还有一个名为"dream"的夜间任务会审查你的对话并撰写关于你的指导。他注意到他的 Muse"没有要求却收到了 NFL 比分"。
他没展示的部分同样重要。他探查了容器边界,找到约 80 个 socket 后停了下来,因为那是生产环境。沙箱守住了。他没有接触到任何其他用户的数据。
Meta 的漏洞奖励项目回复"不适用",HN 上也有部分人认同:每个用户都有一台专属虚拟机,他下载的是自己的沙箱,"这不是漏洞。"但 others like rwmj 说:"认真的,这都不给漏洞奖励?"把两个发现和发布公告对照看:
导出是用户请求的,所以 Sentinel 可以说是尽了责。但一个批准将 Agent 自身运行时、内部凭证手册和未发布的连接器列表一并打包外送的 Sentinel,检查的显然不是发布公告所暗示的那些东西。三方在一周内审视了 Muse:Amazon、Wardle、James。Meta 没有回应 Ars 发出的问题,截至周二没有公开补丁状态。唯一说没问题的那一方,正是卖产品的那个。
每个本地设置都是一个输入。如果某个设置改变了数据或凭证的去向,就按凭证的标准保护它:签名调用者,或者不允许运行时覆盖。
操作系统允许时,秘密就留在设备上。macOS 有设备端听写。每多一跳服务器,就多一个别人能替换的端点。
假设 Agent 被要求时会导出自己。只交付 Agent 需要的运行时,不要交付包含密钥文件和内部文档的构建机器。
出口审批器需要策略。"未经批准什么都不能流出"如果批准的可以是机器的根文件系统,就毫无意义。
今年 5 月,一位名叫 Jessé 的巴西汇编程序员注意到他的 AMD Ryzen 从 rdrand 或 rdseed 从不产生一个 16 位零。Intel 正常产生零。11 小时后,"两颗 AMD 处理器没有产生一个 0"(flat assembler 论坛)。本周在 Hacker News 上,0x000xca0xfe 在 Zen 2 上运行了十亿轮,找到了原因。

芯片确实能产生零。只是每次值为零时,它会清除进位标志——"再试一次"的信号——所以正确的代码会重试,永远看不到零。以下是标准循环的简化示意,使用了真实的编译器内在函数:
// simplified sketch: the usual RDRAND retry loop
#include <immintrin.h>
unsigned short rand16(void) {
unsigned short v;
while (!_rdrand16_step(&v)) { } // 0 means CF=0: retry
return v; // on Zen 2 a zero always comes with CF=0
}
一颗标为 65,536 面、实际只有 65,535 面的骰子。这种偏差不会破坏你的 TLS,而且 Linux 本身会混合多个熵源。真正可笑的是历史:Zen 2 在 2019 年发布时有一个相反的 bug,rdrand 总是返回全 1。而 AMD 自己对 Zen 5 RDSEED bug 的公告 AMD-SB-7055 告诉开发者"将 RDSEED 返回 0 等同于 CF=0 处理……重试直到返回非零",这正如 HN 上 ComputerGuru 指出的,在设计上复现了 Zen 2 的行为。永远不要单独使用 RDRAND。
iPhone 用户发现设置顶部出现了 iCloud+、Apple Music 试用和 AppleCare+ 的横幅,图标上还有一个红色徽章(TechRadar)。通常没有关闭按钮。出路是等待数周或付费,而一些已经付费购买 iCloud+ 的用户也看到了 iCloud+ 广告。在 Hacker News 上,AnonC 说:"打广告的 Apple 不是那个还有点品味的 Apple。"
我给 Meta Muse 打了 REVERT。昨天它是 NEEDS REVIEW。审查在一天内发生了两次,一个任何进程都可以重定向的令牌,以及一个按请求压缩了自己运行时的 Agent,而厂商的回复是沉默和"不适用"。沙箱守住了,没有其他用户数据泄露。但一个拥有这么多权限的 Agent 必须达到自身发布公告的标准,而这周它没有做到。
Meta Muse 能安全安装在 Mac 上吗?截至 9 月 22 日,Wardle 的零日漏洞没有已知补丁,Meta 未回应 Ars Technica。任何本地进程都可以重定向账户令牌。
Muse 文件系统导出包含了什么?据 Peter James:Agent 的指令和记忆文件、113 份子 Agent 转录文本、约 20 份内部手册、未发布的连接器名称、OpenAI 的 Codex CLI 和 SSH 密钥文件。沙箱守住了。
AMD RDRAND bug 影响我的加密吗?不太可能:65,536 个值中缺失了 1 个,而且 Linux 会将 RDRAND 与其他来源混合使用。
Ars Technica,Muse 0-day:https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
Hacker News 关于零日:https://news.ycombinator.com/item?id=49802030
Peter James,Muse 运行时导出:https://mouse.dev/blog/muse-runtime-export/
Hacker News 关于导出:https://news.ycombinator.com/item?id=49802871
Meta,Introducing Muse:https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/
flat assembler 论坛,AMD RDRAND 讨论帖:https://board.flatassembler.net/topic.php?t=24261
Hacker News 关于 RDRAND:https://news.ycombinator.com/item?id=49798204
AMD-SB-7055:https://www.amd.com/en/resources/product-security/bulletin/amd-sb-7055.html
TechRadar 关于 iOS 设置广告:https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy
Hacker News 关于 iOS 广告:https://news.ycombinator.com/item?id=49801939
本文是 The Daily Diff 一集的扩展内容,这是一档五分钟的日更视频节目,聚焦科技领域发布和翻车的动态。观看本期 · 在 YouTube 上订阅 · 每日diff会每天早晨送到你的邮箱 thedailydiff.dev。