苹果一向以"隐私安全"为招牌,它的 macOS 系统里有一套叫 TCC(透明度、同意与控制)的框架,专门管住 App——想碰你的麦克风、文件、通讯录、日历,都得先弹窗问你同意。但据 InfoQ 报道,这道被反复夸过的"隐私高墙",最近被 Meta 的 AI 助手悄悄绕了过去。 一个隐藏配置键,就能把语音数据"改道"据安全研究员 Patrick Wardle(Objective-See 基金会创始人)披露,Meta 新发布的 Muse macOS 桌面客户端里,藏着一个尚未修复的零日漏洞。根因是一个没对外公开的内部配置项 这个配置本来管的是"语音听写往哪台服务器送"。麻烦在于:在 macOS 上,一个普通权限的本地程序或脚本,不用管理员权限、也不会触发系统授权弹窗,就能把这个值改掉。改完之后,助手发出的听写内容会被悄悄改道,送到攻击者自己控制的服务器。 泄露的不只是语音,还有登录令牌更严重的是,当用户开启听写功能时,客户端会同时发出两样东西:原始麦克风录音,以及与你 Muse 账号绑定的有效登录令牌。 Wardle 演示了一台"中间人"代理服务器:它一边截下令牌和音频,一边把正常流量原样转回 Meta 的服务器,整个过程不留痕迹。一旦拿到有效的会话凭据、又掌握了命令通道,攻击者还能用"提示词注入"的方式,在语音请求里夹带隐藏指令,逼助手在后台干未经授权的活,比如偷本地文档、偷 WhatsApp 聊天记录。 为什么这道墙这么重要苹果的 TCC 框架,是 macOS 用来限制 App 访问硬件外设、文件、通讯录和日历的看门机制。而 Muse 这类 AI 助手,天生就要和你的 App、日历、邮件、文件打交道,用户通常会一口气给它开一大片系统权限。 Wardle 指出,攻击者因此根本不用写复杂的窃密木马——只要操纵这个助手,就能把"经过签名、本来受信任的 AI"变成攻击入口。一位前 Meta AI 安全工程经理也表达了类似担忧,说自己因为这种深度集成的固有风险,不会用这款软件。 Wardle 还发布了一个叫 Meta 已发热修复,但争议没停值得注意的是,就在这次漏洞公开前不久,亚马逊刚以"不符合自动化智能体访问政策"为由,禁止 Muse 访问它的购物平台。 漏洞公开后,Meta 给 macOS 版 Muse 推送了热修复:把那个内部调试配置项从正式版本里删掉,本地就改不动语音服务器的地址了。Meta 把这事定性为"内部配置缺陷",没有走正式的 CVE 编号流程,其超级智能实验室的 David Singleton 称这是"需要事先具备代码执行能力才成立的本地配置问题"。 但安全圈并不买账。有专业人士指出,用 ClickFix 这类社会工程诱饵就能轻易拿到初始访问权限,而绕过苹果 TCC 框架本来就是件很费劲的事。Hacker News 和 Reddit 上的讨论更直接:Meta 把跨端同步、完整磁盘权限、音频流和私人聊天记录,全塞进一个不受沙箱限制、又能改调试端点的签名助手肚子里,等于给普通恶意软件递了一条"几乎不费力、还不会触发告警"的绕过通道。 说到底,AI 助手越能干,它手里的权限就越大。怎么让它在方便的同时别变成新的风险缺口,是各家都得回答的问题。 来源:InfoQ《苹果筑起的权限高墙,被 Meta AI 助手"借道"绕过》 原文链接:https://www.infoq.cn/article/s2Rt9t0yqUFk6VYV33Mh |
业界动态苹果的隐私高墙,被 Meta AI 助手借道绕过2026-10-09
业界动态《怪物史莱克》编剧也来了:这家影视公司做2026-10-08
业界动态Manus 回来了:2.0 上线自研框架 Cascade,2026-10-07