Meta 在 2026 年 9 月 8 日上线个人 AI Agent 产品 Muse 时,将安全与隐私隔离包装成了核心卖点。然而仅仅两周后,安全研究员 Patrick Wardle 便公开披露了 macOS 平台 Muse 的一个零日漏洞,概念验证代号为 not-a-mused。攻击者无须远程入侵,仅凭一段非特权的本地诱导代码,就能将 Muse 的音频听写流量重定向到恶意端点,不仅直接拿到认证凭证,更能借由 Muse 的高阶权限在静默状态下拍照、向本地磁盘写入恶意文件。
这场风波刺破了当前生成式 AI 行业的一大盲区:各家巨头重金打造防御提示词注入的云端马奇诺防线,却在客户端最传统的系统工程与权限设计上门洞大开。当一个 AI 软件被赋予跨应用操作、文件写入与硬件调用的全套特权时,传统的非特权代码就找到了连跳数级的特权放大器。
修复罗生门背后:尚未认领的 CVE 与静默热更新
围绕这次漏洞的处置节奏,科技媒体与安全技术社区出现了罕见的口径割裂。部分海外科技媒体在 2026 年 9 月 22 日迅速打出 Meta 已完成修复的标题,援引 Meta 超级智能实验室负责人 David Singleton 在社交平台 X 上的表态,称其已发布应用热修补程序,并坚称由于利用需要本地访问,实际风险很低。

但这种乐观论调并未平息专业安全圈的疑虑。权威安全媒体与公共数据库的记录显示,截至 2026 年 9 月 22 日,Meta 官方安全中心与工程博客未刊发任何针对该漏洞的正式安全公告或技术补丁说明,亦未分配 CVE 漏洞编号。对于企业级 IT 管理员与高敏感权限用户而言,没有公开可验证的哈希校验值与版本分发记录,所谓的热修复究竟是全量静默推送、还是仅堵住了部分测试逻辑,依旧处于信息黑盒之中。
更为棘手的是发布初期的信任危机。Muse 在移动端上线的 12 天内下载量一度突破 ChatGPT 同期节奏,推动 Meta 股价单日上涨 11%。但随后 Amazon 迅速切断了 Muse 对其电商平台的接入,直指 Meta 未经授权爬取调用。端点安全漏洞与电商巨头封禁在同一周接踵而至,让 Muse 标榜的全面接管日常任务显得摇摇欲坠。
拆解 not-a-mused:传统工程漏洞如何瘫痪 AI 防线
与公众对大模型被攻击的固有印象不同,Wardle 挖掘出的这个漏洞与提示词注入毫无关系。它没有使用任何玄奥的对抗样本或越狱指令,而是精准刺中了 macOS 客户端底层的设计疏漏。

Muse 在本地的设计允许任意本地进程直接读写其未公开的配置项,且语音听写处理并未放在端侧芯片本地运行,而是交由云端处理。攻击者只需通过伪造更新指令或典型的 ClickFix 式网页诱导,让受害者在终端执行一段简单的单行脚本,就能把 Muse 听写流的通信目标端点修改为黑客自建服务器。一旦流量变更,Muse 携带的合法鉴权凭据即刻外泄。拿到凭据的攻击者,便能以该合法身份向本地代理反向投递控制指令。
在测试概念验证时,研究员展示了极度危险的一幕:攻击者借 Muse 调取摄像头拍摄了用户照片,并悄无声息地向磁盘写入恶意可执行文件。在整个过程中,macOS 系统原本用于拦截未知行为的安全弹窗并未出现,因为实施这些操作的主体,正是用户此前亲手授权过相机与辅助功能的系统常驻代理。
当代理掌握了读写文件与调用硬件的生杀大权,非特权进程就找到了最完美的越权跳板。
- 风险.如果已经在 macOS 设备上为早期版本 Muse 开放了辅助功能、无痕文件读写或支付接口权限,建议立即核实应用客户端版本;在官方正式安全说明刊载前,应警惕任何要求在终端运行诱导代码的网页操作。
昂贵沙盒下的断层:被忽视的客户端入口
这一漏洞的出现让 Meta 极为尴尬。在云端架构上,Meta 并不是没有做安全准备。为了防范不可控的代理行为,Meta 在云端为每个 Muse 实例配置了单用户独立虚拟机、外置凭证隔离层以及独立的 Sentinel 行为监控网关,甚至在研究计划中开出了最高达 13 万美元的提示词注入漏洞悬赏,试图将间接注入风险死死锁在模型之外。

但这种防御思路存在严重的错位。整个行业当前都在死磕复杂对抗下的提示词鲁棒性。Anthropic 的公开数据就印证了防线收紧的艰难:其 Claude Opus 4.7 在针对间接提示注入的 Gray Swan 基准测试中,单次攻击成功率虽然压低到了 0.1%,但在 100 次自适应攻击测试下,累积被击穿的概率依然会攀升至 5–6%。因此,厂商们普遍把精力扑向了后果遏制机制。
然而 not-a-mused 证明,一旦作为入口的本地客户端缺少对配置文件访问权限的基本校验,云端堆砌再昂贵的独立 VM 与 Sentinel 守门人,都会瞬间失去意义。攻击者根本不需要去费力越狱模型,只需在本地把车票换掉,整趟列车就会顺从地开进攻击者的车站。
这种特权放大危机正在全行业蔓延。早自 2025 年 7 月 17 日,OpenAI 就将原本独立的 Operator 浏览器接管控制能力正式整合进 ChatGPT agent,而 Anthropic 亦在全力迭代其 Computer Use 体系。当所有顶尖 AI 实验室都在把模型改造成能自主点击、自主转账、自主存取文件的自动化操作员时,传统操作系统中原本危害极低的非特权代码执行,其破坏力被彻底改写了。软件工程几十年来依靠沙盒区分普通程序与敏感程序的界限,正在被一个全知全能的超级代理撕开裂隙。
- 建议.对于接入自动化代理的团队,不应将防御重心单纯押注于大模型的安全对齐。收紧客户端通信通道的权限校验、将敏感外发音频及参数处理锁定在硬件芯片级安全区,比在云端修剪提示词更为迫切。
