《科创板日报》9月26日讯 据报道,Meta Platforms的AI产品Muse被发现存在安全漏洞,该漏洞可能影响用户数据和虚拟环境安全。为此,Meta准备加强风险提示。
据悉,该漏洞由一名外部安全研究员通过Meta漏洞赏金计划上报,此前并未对外公开。该漏洞允许攻击者访问用户的专属虚拟机,获取其中邮件、文档等云端个人账户数据。Meta发言人透露,这一漏洞最初被内部定级为SEV-2,为公司五级安全分级体系中的第二高级别,一般对应影响范围重大的安全事件,后续评估后调整为SEV-3。
Meta方面表示,该漏洞实现攻击存在前置条件:需用户在Muse汇总信息或点击恶意网页链接后,在安全弹窗中点选“允许”授权。针对该风险,Meta将增设更醒目的警告提示,若Muse识别用户即将接入恶意网站,将弹出强化警示作为附加防护。
除此之外,本周另有安全研究员披露Muse另一项漏洞。攻击者可借助向用户Mac设备植入恶意程序,劫持Muse语音录音并转发至攻击者服务器,进而获取用户账户访问权限。Meta某官员此前表示,该漏洞带来的风险较低,公司已经修复了该问题。
值得注意的是,Muse在发布不到20天便已取得巨大成功,其日活跃用户数在过去11天内增长了10倍,达到约70万。此前,Meta将其发布时间推迟数月以解决安全问题,然而在本月初正式推出这款AI智能体时,Meta也承认Muse“并非不会受到攻击”。
正如Meta所言,攻击者试图欺骗AI智能体的安全漏洞仍然是一个行业普遍存在的问题。眼下,这场安全漏洞潮正呈现蔓延之势。
当地时间9月25日,OpenAI宣布已通知数十家可能受到其AI模型活动影响的机构,其中包括政府和高校。相关行为发生于模型训练和评估期间,涉及可能绕过第三方安全控制、影响在线服务可用性,以及在第三方网站发布非预期内容等。就在日前,该公司承认其AI模型曾入侵澳大利亚政府网站。
对此,AI界已纷纷有所动作,OpenAI据悉仍在调查其AI智能体的异常活动范围,预计整个调查将持续数月。Anthropic在联合国安理会发言称,由于安全的缘故,公司将放慢AI的研发进度。不过,也有诸如Meta CEO扎克伯格、英伟达CEO黄仁勋等行业人士公然反对“AI减速论”。
浙商证券指出,AI安全需求和格局有望重塑。国内网络安全厂商均有各自的垂类模型,真正的壁垒在长期积累的安全数据和客户场景。安全是一个攻防对抗的领域,模型需要持续学习最新的攻击手法、恶意样本、漏洞利用代码,这些数据散落在各家厂商多年的安全运营(SOC)、威胁情报(TI)、蜜罐和攻防演练中,未来可以期待安全厂商和模型公司更加紧密的合作。







