Meta修補Muse Mac漏洞 移除隱藏設定

Meta已針對macOS版Muse桌面用戶端推送緊急修補,移除了一個可被本機程式任意竄改的隱藏設定項。這項問題由Objective-See基金會創辦人、macOS資安研究員Patrick Wardle於9月21日公開,他同時在GitHub上釋出一款概念驗證(PoC)工具,取名「not-a-mused」。Meta超級智慧實驗室的David Singleton證實修補已經釋出。

一項沒有寫進文件的設定

出問題的是一個名為endo_voyager_dictation_endpoint的偏好設定,決定Muse把語音聽寫資料傳送到哪一台伺服器。根據Wardle的揭露,這項設定沒有出現在任何文件裡,只要是以目前使用者權限執行的程式,或是下一行終端機指令,都能加以修改,不需要管理員密碼。

一旦被改掉,使用者對Muse說的話會先送往攻擊者的伺服器。多家資安媒體整理出的攻擊路徑包括:竊聽語音內容、攔截驗證權杖(token)、透過合法連線階段向後端模型注入提示詞,再藉此透過Muse已取得授權的Email、行事曆、WhatsApp等應用程式讀取資料或代為操作。另有報導指出,Wardle示範了從一台遭入侵的Mac,經由同一個Muse帳號,遠端取得連動iPhone位置的做法。

Wardle在社群平台上的發言相當不留情面:

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

(拜託不要安裝。把Muse變成終極後門根本輕而易舉。)

Meta怎麼定調

Singleton將此事定調為需要攻擊者先在本機執行程式碼的「本機設定問題」。這個定調有其技術依據:這個漏洞無法透過網路直接遠端觸發,攻擊者得先讓受害者執行某段程式。Meta也沒有為此申請CVE編號,內部是以設定缺陷來處理,修補方式是把這個原本用於除錯的偏好設定項從正式版本中移除。

資安圈的反駁集中在門檻高低上。ClickFix之類的社交工程手法這兩年相當常見,只要誘騙使用者在終端機貼上一行指令,就能完成「先在本機執行程式碼」這一步。祖克柏發表Muse時曾說它「built from the ground up for privacy and security(從頭開始就以隱私與安全為核心打造)」,但一個沒有沙箱隔離、連伺服器位址都能被隨手改掉的智慧代理用戶端,離這句承諾有不小的落差。

從揭露到修補,中間隔了好幾天。iTnews在9月22日的報導中,Meta當時尚未回應;另有資安媒體在揭露一天後仍表示漏洞未修補。這段期間,Wardle的概念驗證程式碼一直公開掛在GitHub上,任何人都能照著重現。

修補涵蓋的確切版本編號、揭露期間是否有真實攻擊利用,Meta都沒有公開。Wardle表示還有其他問題,會在11月的Objective by the Sea研討會上公布。

受影響的是哪些人

直接風險落在已經在Mac上安裝Muse、並開放麥克風、檔案、Email等權限的使用者身上。這類使用者該做的事很簡單:確認用戶端已經更新,平常別執行來路不明的終端機指令。

企業IT面對的問題更棘手。桌面型AI代理要能做事,就得取得系統層級的授權,一旦macOS的TCC權限被放行,任何能冒充這個用戶端身分的程式,都可能順帶取得同樣的存取能力。Muse先前已因不符合自動化代理存取政策,被Amazon擋在購物平台之外。這起事件之後,管理員在審核員工申請安裝桌面代理程式時,多半會把「設定項是否可能被本機程序竄改」列入檢查清單。

參考來源:InfoQ、iTnews、CocoLoop、The Register、IT之家;查核漏洞設定項名稱、概念驗證工具的公開情形,以及Meta緊急修補的處理方式。