苹果花费数年时间在 macOS 上构建的透明度、同意和控制机制,被一款宣称注重安全的桌面 AI 代理轻易绕过。安全研究员 Patrick Wardle 在 2026 年 9 月披露,Meta 新推出的桌面代理 Muse 存在严重的 0-day 漏洞。本地运行的任意非特权应用或终端命令,都能静默修改该代理未公开的音频转录端点,将数据引向攻击者服务器并截获核心身份凭据。

扎克伯格曾公开为 Muse 的安全性背书,称其从底层便围绕隐私和防护打造。然而事实证明,这款能够在本地创建工具、代客操作 WhatsApp 与邮箱并静默写入磁盘的高权限软件,直接将操作系统的默认安全屏障撕开了一个豁口。黑客不再需要精心构造复杂的免杀提权工具,只需将指令塞给 Muse,就能合法调取系统最高级别的设备资源。

未公开端点失守:特权代理沦为免杀跳板

Muse 的定位是全自主代理。它能在 macOS 上代办预约、自动填表、管理日程,甚至在缺乏现成接口时现场编写脚本执行。为了支撑这种无感体验,用户在初次安装时便向其交出了极高的系统控制权,包括磁盘读写、麦克风与摄像头调用,以及关联通信软件的认证凭据。

漏洞的核心并不隐蔽。Meta 的工程团队在客户端内保留了一批未公开的配置项,允许本地任何进程随意修改。其中一项设置控制着语音转录的服务端地址。攻击者利用近期流行的 ClickFix 钓鱼方式诱导用户执行一段简单的终端命令,就能将该端点指向恶意代理服务器。

Muse 零日漏洞劫持与提权链条 1. 本地非特权渗透 终端命令或普通应用 修改未公开转录端点 2. 凭据拦截与篡改 语音流量劫持到恶意服务器 截获用户核心认证 Token 3. 滥用代理特权 以合法身份静默录音拍照 外发 WhatsApp 与邮箱数据

端点变更生效后,Muse 会自动将用户的认证 Token 同步发送到攻击者的服务器。至此,攻击者不仅拿到了代理账号的永久控制权,还能反向向其注入恶意提示词。由于 macOS 系统早已对 Muse 授予全套硬件与数据访问权限,代理执行恶意操作时不会触发任何系统级弹窗警告。黑客借由官方代理的合法外衣,完成了静默的全盘控制

架构路线分歧:云端留痕与沙盒隔离的博弈

这起漏洞暴露的不是简单的编码疏忽,而是系统架构层面的抉择失误。macOS 本身具备成熟的本地离线语音转录框架,完全可以在设备内部处理音频输入。Meta 之所以舍弃本地通道,执意将语音流引向云端服务器,主要意图在于集中记录数据并支撑后端交互。在选择云端方案的同时,工程团队却又将网络端点的配置权限完全开放给本地无特权进程,导致了防御体系的彻底崩塌。

在 Meta 的公开工程记录中,既有的 AI 系统涵盖通用助手 Meta AI、内部研发工具 Metamate 以及代码辅助工具 CodeCompose,而 MUSE 此前曾作为多模态图像研究的代号使用。转向桌面代理开发后,工程团队明显缺乏传统操作系统级的安全边界意识。

横向审视行业内的其他高自主权方案,不同团队对安全防线的理解差异显著。

主流桌面与自主代理防护策略对照 OpenAI Operator 运行环境:托管式远程浏览器 支付凭据:物理隔离与接管 核心策略:敏感操作强制人工确认 Anthropic Claude 交互机制:API控制键鼠截屏 网络控制:域名严格白名单 核心策略:强制虚拟机或容器沙盒 Meta Muse 运行环境:宿主系统原生应用 端点防护:未公开配置任意读写 核心隐患:静默全自动打破本地沙箱

OpenAI 在推行 Operator 时选择了托管式浏览器路线,核心控制依赖于高风险敏感操作的强制人工确认,并将用户凭据与支付动作进行严格隔离。Anthropic 在设计 Claude Computer Use 时直接控制屏幕与键鼠,其安全规范明确要求开发者必须在隔离的虚拟机或容器环境中部署,依托网络域名白名单与人工介入审批阻断风险扩散。

与前两者相比,Meta Muse 试图在宿主机原生环境中提供全盘接管的便利体验,却在本地通信与端点鉴权上门户大开。当自主代理被赋予代客消费、操作通信与读写文件的特权时,没有物理隔离的便利性就等于彻底放弃了防御纵深。

当代理拥有了穿透操作系统的合法特权,缺乏隔离的设计就是在替攻击者开门。

商业阻击与失灵的传统沙箱

就在 Patrick Wardle 公开披露该漏洞前约 12小时,Amazon 已经开始全面拦截 Muse 访问其购物站点,用户在使用时会收到未授权 AI 代理违反服务条款的拦截提示。

这一阻击动作很容易被外界误读为电商巨头提前预警了该技术漏洞。实际上,Amazon 历史上一直在持续拦截未授权的第三方自动化爬虫与购物代理。电商平台的动因主要在于维护服务条款合规性、防范未经授权的支付风险以及阻断高频机器流量对正常交易链路的干扰。这是典型的商业闭环与访问治理行为,与终端底层的系统级代码审计属于两个完全不同的维度。

  • 风险.企业 IT 部门若放任员工在办公设备上安装具备全局特权的桌面代理,传统针对恶意进程的监控体系将全面失效。

对于终端 Mac 用户和企业安全团队而言,真正的威胁在于防护边界的重构。过去十余年,操作系统厂商教育用户依靠弹窗授权抵御流氓软件;但当用户主动信任了一个具备全局权限的 AI 助手时,现有的权限分配体系就退化为一纸空文。在操作系统尚未建立针对 AI 代理运行时的细粒度授权标准之前,任何追求全自动接管桌面的原生应用,都必须以最严苛的隔离环境进行审视。