Meta 旗下個人 AI 助手 Muse 的 Mac 版本本週被爆出一項零日漏洞,只要駭客已在受害者電腦上取得本機執行權限,就能修改一個從未公開文件化的語音轉錄設定,把 Muse 變成竊取語音內容與身分驗證權杖的後門,甚至可能延伸控制與其連動的 iPhone。這起漏洞由知名 Mac 資安研究員 Patrick Wardle 公開示範利用手法後,迅速在資安圈與 Hacker News 掀起大量討論,Meta 也在消息曝光後不久證實漏洞存在並發布緊急修補。
一個從未公開文件化的設定,如何把 AI 助手變成後門
Muse 是 Meta 在今年 9 月初才正式推出的「個人 AI 代理人」,主打能深度串接使用者的裝置、行事曆與日常工作流,定位相當於蘋果 Siri 或 Google Gemini 的競爭對手。根據 Mac 資安研究員 Patrick Wardle 公開的概念驗證(PoC)專案,Muse 的 Mac 應用程式內藏一個名為 endo_voyager_dictation_endpoint 的隱藏設定,用來決定語音口述指令要傳送到哪一台伺服器進行轉錄,但這項設定從未出現在任何官方文件中。
Wardle 展示的攻擊手法顯示,只要攻擊者已經能以受害者的使用者帳號在該台 Mac 上執行任意程式碼——例如透過先前植入的惡意軟體或社交工程誘騙——就可以直接竄改這個設定,把 Muse 的語音串流重新導向到攻擊者自行架設的伺服器。如此一來,攻擊者不僅能攔截使用者對 Muse 說出的語音指令與逐字稿,還能反向對 Muse 「注入」偽裝成使用者本人的惡意指令,並竊取 Muse 的登入權杖,進而跨裝置操控帳號。也有資安媒體報導指出,由於 Muse 與使用者的 iPhone 存在連動關係,這項漏洞理論上還可能讓攻擊者的影響範圍延伸到手機端。Wardle 將 Muse 形容為「終極後門」,並把完整的攻擊示範與程式碼公開在 GitHub 專案 not-a-mused 上。
Meta 官方證實:本機權限提升攻擊,非遠端漏洞,已完成熱修補
消息曝光後,Meta 隨即透過主管 David Singleton 在 X(前 Twitter)上正面回應,證實漏洞屬實。他表示:「我們感謝這份回報,並已針對 Muse Mac App 發布熱修補(hotfix)。這是一次本機權限提升攻擊,而不是遠端漏洞,因此要利用它造成傷害,攻擊者必須已經能以使用者帳號在該台電腦上執行惡意程式碼。」換句話說,單純安裝 Muse 本身並不會讓使用者暴露在風險之中,真正的前提是攻擊者得先透過其他管道(例如惡意軟體)在受害電腦上取得立足點,這項漏洞更像是攻擊鏈中「擴大戰果」的一環,而非入侵的起點。
Meta 的修補方式,是直接移除讓語音轉錄端點可以被任意更改的機制。根據多家資安媒體整理的時間線,Wardle 的 PoC 於 9 月 21 日公開,消息在 9 月 22 日獲得大量媒體與社群轉載,Meta 幾乎在同一天內就發出熱修補回應,處理速度在業界看來相對迅速。
為何這起事件在資安圈引發高度關注
Patrick Wardle 並非泛泛之輩,他是知名 macOS 資安工具開發社群 Objective-See 的創辦人,長年專注在 Mac 惡意軟體分析與系統安全研究,過去也曾多次揭露蘋果生態系內的重大安全缺陷,因此他對 Muse 的警告在資安圈具有相當份量。這起事件除了被 Malwarebytes、The Hacker News、VentureBeat、Gizmodo、Cybernews 等主流科技與資安媒體大幅報導外,也在 Hacker News 上引發兩則討論串、合計超過 250 點的高度關注,網友討論的焦點多集中在「高度授權的個人 AI 代理人」一旦被攻破,破壞力遠比傳統應用程式更大,因為這類助手往往被授予讀取行事曆、通訊錄、裝置控制乃至跨裝置連動的權限。
這也並非近期唯一一起針對 AI 代理人生態系的資安揭露——包括先前 Claude Code、Codex 等主流 AI 程式碼代理人爆出的外掛簽章繞過漏洞在內,都指向同一個趨勢:隨著 AI 代理人被賦予愈來愈高的系統與帳號權限,任何一個被忽略的設定或介面,都可能成為攻擊者眼中的「後門捷徑」,這也讓「AI 代理人安全」逐漸成為 2026 年資安圈最受矚目的新戰場之一。
使用者現在該怎麼做
由於 Meta 已針對此漏洞發布熱修補,多數使用者只要 Muse 應用程式有維持自動更新,理論上應該已經套用修補、不需要額外操作。若擔心裝置尚未更新,可以手動檢查 Muse Mac App 是否已更新到最新版本。Wardle 也建議,對於安裝在電腦上、擁有高度系統存取權限的 AI 代理人,使用者平時就應留意授予的權限範圍是否合理,並對電腦上出現的可疑程式或異常行為保持警覺,畢竟這起漏洞真正的風險前提,仍是電腦本身已先遭到其他方式入侵。





