Meta旗下AI助手Muse被安全研究员发现存在零日漏洞,本地恶意软件可篡改隐藏配置项,将用户语音和认证令牌重定向至攻击者服务器,从而完全控制Muse账户并借助其已获得的广泛权限访问邮件、日历等关联应用。与此同时,国家互联网应急中心刚发布的通报显示,今年对国内25家AI厂商54款大模型及智能体应用进行众测,累计发现873个漏洞,其中大模型特有漏洞608个,提示注入、信息泄露、权限滥用是主要风险类型。这两件事凑在一起,指向的不是某一家公司的产品问题,而是整个AI应用层在安全上的集体欠账。Meta号称Muse从底层为隐私和安全而建,但一个未公开的调试配置项就能让它变成攻击入口,代价未免太低。厂商在拼功能、拼接入、拼生态的时候,安全往往被当成上线后再补的作业,可AI助手一旦被攻破,手里攥着的是你的消息、日程、文件,甚至是语音原文。这种权限级别的东西,出了漏洞不是补丁能让人安心的。你觉得,这种级别的安全隐患,会影响你使用AI助手的意愿吗。
