SlowMist揭露Mac版Muse AI助理零日漏洞,警告用戶資料面臨風險
重點速覽
- •同一台Mac上的本機程序可能將Muse的指令重新導向,偏離其原本的接收目的地。
- •該漏洞可能助長提示注入攻擊,並暴露敏感個人資料,包括財務紀錄。
- •SlowMist將此問題歸類為零日漏洞,因為它在修復方案問世前就被揭露。
- •在等待官方緩解指引期間,用戶應避免安裝不可信的Muse相關軟體。
- •Muse開發者尚未提供已知的修補程式來解決此漏洞。

區塊鏈安全公司SlowMist的資安研究人員揭露,Mac版AI助理Muse存在一個零日漏洞,警告該缺陷可能讓未經授權的程序劫持此助理,使敏感用戶資料面臨重大風險。該警報由SlowMist在X上的@SlowMist_Team帳號發布(原始貼文)。
根據揭露內容,在同一台機器上運行的本機程序可以將用戶口述的指令重新導向至攻擊者控制的端點,而非其原本的接收方。這種機制為提示注入和未經授權存取個人資料(包括財務紀錄)創造了條件。實際上,風險源自用戶Mac上已在運行的程序——這也是為什麼研究人員的臨時建議聚焦於用戶選擇安裝的軟體。
在修復方案實施之前,SlowMist敦促用戶保持警覺,並避免安裝不可信的Muse相關軟體。
漏洞運作方式
Muse是一款為Mac用戶打造的語音助理,可讓用戶透過口述指令完成任務和檢索資料。這個新發現的零日漏洞將此互動模式轉化為攻擊面:用戶的語音指令可能在本機被攔截,並被重新導向至攻擊者控制的伺服器。
潛在後果十分嚴重。被重新導向的指令可用於發動提示注入攻擊——這是一種透過操縱輸入來改變AI系統行為的技術——並可能暴露助理所處理的個人資訊,財務紀錄即是其中的風險資料類別之一。
背景與用戶建議
此次揭露正值影響AI應用的網路安全威脅整體上升之際,也提醒人們,數百萬人日常使用的軟體中可能存在漏洞。這同時凸顯開發者有必要在處理敏感個人資訊的應用中將安全列為優先事項。
「零日」是指在修復方案尚未問世前就被揭露的安全漏洞,用戶幾乎沒有時間保護自己。警報發布時尚無立即的修復方案,研究人員表示,在過渡期間需要取緊急預防措施。建議用戶避免安裝不可信的Muse相關軟體,並關注官方管道以獲取公告與緩解策略。
值得關注的後續發展之一,是Muse開發者是否會發布解決此漏洞的軟體修補程式。隨著局勢發展,鼓勵用戶持續掌握安全更新與潛在攻擊手法的資訊,以保障資料完整性。
本文僅供資訊參考,不構成財務建議。
來源:Coinfomania