SlowMist披露Mac端Muse AI助手零日漏洞,警告用户数据面临风险
要点速览
- •同一台Mac上的本地进程可能将Muse的提示重定向至预期目的地之外的位置。
- •该漏洞可能促成提示注入攻击,并暴露包括财务记录在内的敏感个人数据。
- •SlowMist将该问题归类为零日漏洞,因其披露时尚无修复方案。
- •在等待官方缓解指引期间,用户应避免安装与Muse相关的不可信软件。
- •Muse的开发者尚未提供针对该漏洞的已知补丁。

区块链安全公司SlowMist的安全研究人员披露了Mac端AI助手Muse的一处零日漏洞,警告该漏洞可能允许未授权进程劫持该助手,使敏感用户数据面临重大风险。该警报由SlowMist在X上的@SlowMist_Team账号发布(原帖)。
根据披露内容,同一台机器上运行的本地进程可以将用户口述的提示重定向至攻击者控制的端点,而非其预期目的地。这一机制为提示注入和对个人数据(包括财务记录)的未授权访问创造了条件。实际而言,风险源自用户Mac上已在运行的进程——这也是研究人员给出的临时建议聚焦于用户选择安装的软件的原因。
在修复方案推出之前,SlowMist敦促用户保持警惕,避免安装与Muse相关的不可信软件。
漏洞运作方式
Muse是一款面向Mac用户的语音激活助手,用户可通过口述命令完成任务和检索数据。此次新发现的零日漏洞将这种交互模式转变成了攻击面:用户的语音提示可在本地被拦截,并被重新路由至攻击者控制的服务器。
潜在后果十分严重。被重定向的提示可用于实施提示注入攻击——即通过操纵输入改变AI系统行为的技术——并可能暴露该助手处理的个人信息,其中财务记录属于面临风险的数据类别。
背景与用户指引
此次披露正值影响AI应用的网络安全威胁整体上升之际,也提醒人们:数以百万计的人日常使用的软件中可能存在漏洞。这也凸显了开发者在处理敏感个人信息的应用中优先考虑安全性的必要性。
“零日”是指安全漏洞在修复方案可用之前即被披露,用户几乎没有时间进行自我保护。警报发布时尚无即时修复方案,研究人员表示在此期间需要采取紧急预防措施。建议用户避免安装与Muse相关的不可信软件,并关注官方渠道以获取公告和缓解策略。
值得关注的进展之一是Muse的开发者是否会发布解决该漏洞的软件补丁。随着事态发展,鼓励用户及时了解安全更新和潜在漏洞利用情况,以保障数据完整性。
本文仅供参考,不构成财务建议。
来源:Coinfomania