尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

Meta特权AI助手Muse曝0-day:可被完全劫持

发布时间:2026/9/23 22:15:32

资讯中心
01
ARTICLE

Meta特权AI助手Muse曝0-day:可被完全劫持

Meta特权AI助手Muse曝0-day:可被完全劫持
编者按当AI助手不再只是聊天窗口里的回答机器而是能读取屏幕、调用终端、操作文件的“系统级代理”时它的安全边界就等于整台设备的边界。Ars Technica记者Dan Goodin披露的这起0-day正是这一新型风险的现实样本。一次ClickFix就足以完全劫持Muse据Ars Technica报道Meta旗下的AI助手Muse存在一个尚未修复的0-day漏洞。Muse并不是一个普通的聊天机器人而是被深度嵌入Meta生态、拥有极高系统权限的“代理型”助手它可以读取屏幕内容、访问本地文件、调用终端命令并代表用户完成跨应用的自动化操作。正因如此攻击者一旦取得对它的控制权几乎等同于拿到了整台设备的钥匙。最直接的攻击路径出人意料地简单——一种被称为ClickFix的社工手法。攻击者只需搭建一个伪装成“人机验证”的页面诱导访客点击“我不是机器人”随后提示用户“请按 WinR粘贴下面这行命令并按回车以完成验证”。用户照做的那一刻恶意脚本便已在本地执行而它瞄准的正是Muse暴露在本地、缺乏足够认证保护的接口。报告的核心判断是一次简单的ClickFix攻击只是完全劫持这个新型代理的方式之一。为什么Muse的权限让它格外危险传统恶意软件需要自行寻找提权路径、绕过防病毒、建立持久化而一个被授权读屏、读写文件、执行命令的AI代理本身就是一台“自带全部权限”的执行引擎。研究者指出Muse这类产品的设计初衷是让用户用自然语言完成复杂任务因此它必须拥有跨应用的操作能力——浏览器、文件系统、终端、账户凭据往往都在其可及范围内。这也意味着攻击链条可以被大幅压缩恶意网页只需说服用户执行一条命令命令再与本地的代理服务通信代理便会“自愿地”替攻击者办事。由于所有操作在系统看来都来自一个合法且受信任的应用传统的终端检测与响应手段很可能完全失效。ClickFix为什么这么老的套路仍然有效ClickFix并非新技术它的核心不是漏洞利用而是对人类行为的利用。相比“下载并运行exe”这种已被安全软件和用户习惯层层设防的方式让用户主动把命令粘贴进运行框或终端反而更容易绕过防护也更容易获得用户的心理认同——页面明确告诉用户“这是为了完成验证”。过去两年这一手法已被大量用于投递信息窃取程序。而当目标从普通木马换成拥有系统级权限的AI代理时同样的社会工程学技巧所带来的后果被成倍放大。AI代理浪潮下的结构性难题Meta的Muse并非孤例。从可操作电脑的通用代理到嵌入浏览器、操作系统与办公套件的各类助手整个行业正在把“能动手”当成下一代AI的卖点。但安全模型明显没跟上本地服务常常缺少强认证代理之间的通信缺少隔离权限授予往往是一次性、全有或全无而提示注入与指令伪造至今没有通用解法。更棘手的是修复难度。单纯堵住一个本地接口攻击者仍可能转向其他交互通道给代理加沙箱又会削弱它执行任务的能力。安全与可用性之间的张力在高权限代理身上被放大到了极致。厂商回应与用户可做的事截至报道发布相关漏洞的完整细节与厂商修复时间表仍未全部公开。对普通用户而言最现实的防线依然是行为层面的任何要求你打开运行框、终端或粘贴命令的网页提示无论包装成验证码、更新还是“解锁功能”都应一律拒绝同时审视AI助手实际获得的权限能不授权就不授权。对厂商而言这一事件再次说明代理型AI的默认配置必须假定“用户会被骗”。强制确认、最小权限、操作审计、以及对本地接口的严格认证不应是可选项而应是产品上线的前置条件。本文编译自Ars Technica本文首发于赢政天下 (https://www.winzheng.com/article/meta-muse-ai-agent-0day)获取更多深度技术内容与资源欢迎访问官网。
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。