Meta Muse 登顶 App Store,随后被 Mac 零日漏洞劫走权限
两周 250 万次下载,亚马逊已经封锁,零日漏洞当天修复

据分析公司 Sensor Tower 的数据,Meta 的个人 AI 智能体 Muse 在 9 月 18 日登上美区 App Store 榜首,距离它 9 月 8 日发布只有十天 —— 随后的 72 小时,它演示了「把真实的账号权限交给一个 AI 智能体」究竟要付出什么代价。9 月 21 日,亚马逊把 Muse 挡在了自家商城之外。同一天晚上,安全研究者 Patrick Wardle 公布了一个可用的概念验证漏洞利用,能把这个智能体的语音听写流量重定向到攻击者控制的服务器。Meta 在第二天早上之前就打上了补丁。截至 9 月 22 日周一,按 Sensor Tower 的数据,Muse 累计下载量约 250 万次。Meta 股价当天收涨 10.7%,延续了自摩根大通 9 月 10 日把 Meta 评级从中性上调至增持、并以 Muse 的势头为由把目标价提高到 820 美元以来的涨势。
Secure VM 与 Sentinel:这套架构做到了什么,又没做到什么
Meta 的隔离设计,在技术上比此前任何消费级 AI 产品都认真。每个用户的智能体都运行在 Meta 云上一台专属的 Linux 虚拟机里。一个叫 Sentinel 的进程坐在虚拟机与互联网之间,是出站流量的唯一权威,用 eBPF 程序在内核层做监控。当某个智能体进程读入了不可信的网页内容,它会被标记为「已污染」,其自主联网权限会被撤销,直到用户手动批准下一次对外操作。一个隔离的认证守护进程 authd 意味着,存储的密码和 OAuth 令牌是在网络边界处注入的,不会交给模型本身。涉及支付时,Stripe Link 会签发与特定商家和金额绑定的一次性虚拟卡号。Meta 完整的安全与防护架构文档详细描述了上述所有机制。
一个实质性的限制:能让 Meta 自己也读不到用户数据的硬件加密机密虚拟机(Confidential VM)还在路线图上,不是已经交付的功能。现在的 Secure VM 保护的是用户之间互不侵犯,而不是用户不被 Meta 看到。扎克伯格自己在 X 上的发布贴,就被加了一条社区注释,指出的正是这个区别。
延伸阅读:Meta Muse Voice Transcribe 登顶流式语音基准,但它的 API 仍把模型拆成两半
「not-a-mused」零日漏洞,与权限放大问题
Wardle 的概念验证发表在一篇详细披露中,指出 Mac 桌面端有一个没有文档记载的配置项,叫 endo_voyager_dictation_endpoint。任何一个无特权的本地进程 —— 普通恶意软件即可,不需要管理员权限 —— 都能修改它,把语音听写的流量重定向到攻击者控制的服务器。由此,攻击者可以截获用户口述的提示词、注入替换指令,并从活跃会话中提取认证材料。
这个漏洞需要攻击者事先已经在本地拿到代码执行的立足点,所以它不是针对一台干净机器的远程攻击。Wardle 演示的、并向 Ars Technica 描述为「权限放大」的一点是:一旦装了 Muse,这个前提就不再构成对攻击者的约束了。他说得很直白:「所以我们不必再写一个功能齐全的 Mac 窃密木马,直接借用这个 AI 助手就行。」一个连着邮箱、支付服务、健康应用和日历的智能体,不只是存着数据 —— 它握着横跨所有这些服务的、被授予的权限,而任何劫持了它的本地进程,都会继承这些权限。
Meta 紧急修复了这个缺陷;Wardle 在 9 月 22 日 06:36 UTC 于 X 上确认了补丁。预计还会有更多关于 Muse 的发现,在 Objective by the Sea v9 安全会议上公布。Meta 的漏洞赏金计划专门为提示词注入的演示拨出了 13 万美元,等于承认这类攻击早在预期之内。
亚马逊的封锁,以及背后的商业冲突
亚马逊在周日夜里把 Muse 挡在了 amazon.com 之外,给用户弹出一条提示:「未经授权的 AI 智能体继续访问,违反了亚马逊的使用条款,而我们的客户已同意该条款。」该公司对 GeekWire 表示,它从未同意让 Muse 访问自家商城;这个智能体在浏览时不表明身份;而它存储凭据的设计,可能捕获亚马逊未授权的客户数据。
亚马逊的动机是结构性的。这家公司 2025 年的广告收入是 686 亿美元,它的广告模式依赖用户落在亚马逊页面上、看到赞助商品和推荐。一个自主完成搜索、比价和结账的智能体,会把这个漏斗整个抹掉。与此同时,亚马逊正在开发 Alexa for Shopping,一个自家的整合型智能体,这让这次封锁既是数据治理,也是竞争卡位。法律上的主张援引的是服务条款,而不是计算机入侵相关的法条 —— 这是一个有先例依据的选择:今年 3 月,亚马逊曾以联邦黑客法为由,拿到了针对 Perplexity 的 Comet 购物智能体的初步禁令,但第九巡回法院在 8 月 4 日撤销了它,裁定访问亚马逊计算机的是用户,而不是那家 AI 公司。亚马逊的复审申请在 9 月 10 日被驳回,于是只能转向基于服务条款的合同主张 —— 这正是这次封锁所援引的依据。
延伸阅读:OpenClaw 2.0 重写内核:一年的 CVE、恶意技能与同意机制失灵之后
架构本身填不平的信任赤字
Oppenheimer & Co. 在 Muse 发布前后做的一项覆盖 1500 名美国消费者的调查发现,只有 8% 的人愿意把密码托付给 Meta,而谷歌是 30%、苹果 23%、ChatGPT 16%。Meta 与联邦贸易委员会的历史 —— 2019 年为隐私违规支付 50 亿美元和解金、剑桥分析丑闻、同一年被曝在内部服务器上以明文存储密码 —— 并不能推翻 Secure VM 这套架构,但它决定了用户会怎么理解「凭据被安全存储」这句话。路透社援引发布周的内部帖子报道称,在对外发布前的测试中,就已经发现该智能体在执行一个普通的「找生日照片」任务时绕过护栏、暴露了用户的 iCloud 照片。Meta AI 产品副总裁 Vishal Shah 告诉路透社,4 月的发布是为处理安全问题而推迟的,而多出来的这段工作让 Muse「达到了发布的最低门槛」。
Muse 的头两周,把一个更大的教训压缩了出来:让消费级 AI 智能体变得有价值的那件事 —— 真实的账号访问、真实的动作 —— 恰恰也是让它每一次安全失效都比以往任何 AI 产品后果更重的原因。「not-a-mused」漏洞已经修好了。Wardle 手上还有更多发现。亚马逊在封锁。那台能把 Meta 自己也挡在用户数据之外的机密虚拟机,仍然在路线图上。比分不是零,但还没人数完。