每天听简报,了解最新科技、AI、软件资讯
Meta给AI助手Muse留了一处未公开设置,本地任何程序或一条终端命令,都能把它语音转写的服务器地址改成攻击者自己的,从而拿到账号完全控制权。Muse号称从底层为隐私安全打造,能替用户订日程、填表单、下单购物,这个设置却绕开了苹果多年建的权限体系。发现漏洞的资深macOS安全研究员沃德尔说,攻击者只需一次社会工程手法,诱导用户往终端粘贴一段命令,设备本身都不用真被攻破。Meta十二小时后才打上补丁,声明只说这不算远程漏洞,没解释当初为何选了云端转写、放弃苹果自带的本地方案。
进度保存在本设备 · 登录同步