编者按:当AI助手不再只是聊天窗口里的回答机器,而是能读取屏幕、调用终端、操作文件的“系统级代理”时,它的安全边界就等于整台设备的边界。Ars Technica记者Dan Goodin披露的这起0-day,正是这一新型风险的现实样本。
一次ClickFix,就足以完全劫持Muse
据Ars Technica报道,Meta旗下的AI助手Muse存在一个尚未修复的0-day漏洞。Muse并不是一个普通的聊天机器人,而是被深度嵌入Meta生态、拥有极高系统权限的“代理型”助手:它可以读取屏幕内容、访问本地文件、调用终端命令,并代表用户完成跨应用的自动化操作。正因如此,攻击者一旦取得对它的控制权,几乎等同于拿到了整台设备的钥匙。
最直接的攻击路径出人意料地简单——一种被称为ClickFix的社工手法。攻击者只需搭建一个伪装成“人机验证”的页面,诱导访客点击“我不是机器人”,随后提示用户“请按 Win+R,粘贴下面这行命令并按回车以完成验证”。用户照做的那一刻,恶意脚本便已在本地执行,而它瞄准的正是Muse暴露在本地、缺乏足够认证保护的接口。
报告的核心判断是:一次简单的ClickFix攻击,只是完全劫持这个新型代理的方式之一。
为什么Muse的权限让它格外危险
传统恶意软件需要自行寻找提权路径、绕过防病毒、建立持久化;而一个被授权读屏、读写文件、执行命令的AI代理,本身就是一台“自带全部权限”的执行引擎。研究者指出,Muse这类产品的设计初衷是让用户用自然语言完成复杂任务,因此它必须拥有跨应用的操作能力——浏览器、文件系统、终端、账户凭据,往往都在其可及范围内。
这也意味着攻击链条可以被大幅压缩:恶意网页只需说服用户执行一条命令,命令再与本地的代理服务通信,代理便会“自愿地”替攻击者办事。由于所有操作在系统看来都来自一个合法且受信任的应用,传统的终端检测与响应手段很可能完全失效。
ClickFix:为什么这么老的套路仍然有效
ClickFix并非新技术,它的核心不是漏洞利用,而是对人类行为的利用。相比“下载并运行exe”这种已被安全软件和用户习惯层层设防的方式,让用户主动把命令粘贴进运行框或终端,反而更容易绕过防护,也更容易获得用户的心理认同——页面明确告诉用户“这是为了完成验证”。
过去两年,这一手法已被大量用于投递信息窃取程序。而当目标从普通木马换成拥有系统级权限的AI代理时,同样的社会工程学技巧所带来的后果被成倍放大。
AI代理浪潮下的结构性难题
Meta的Muse并非孤例。从可操作电脑的通用代理,到嵌入浏览器、操作系统与办公套件的各类助手,整个行业正在把“能动手”当成下一代AI的卖点。但安全模型明显没跟上:本地服务常常缺少强认证,代理之间的通信缺少隔离,权限授予往往是一次性、全有或全无,而提示注入与指令伪造至今没有通用解法。
更棘手的是修复难度。单纯堵住一个本地接口,攻击者仍可能转向其他交互通道;给代理加沙箱,又会削弱它执行任务的能力。安全与可用性之间的张力,在高权限代理身上被放大到了极致。
厂商回应与用户可做的事
截至报道发布,相关漏洞的完整细节与厂商修复时间表仍未全部公开。对普通用户而言,最现实的防线依然是行为层面的:任何要求你打开运行框、终端或粘贴命令的网页提示,无论包装成验证码、更新还是“解锁功能”,都应一律拒绝;同时审视AI助手实际获得的权限,能不授权就不授权。
对厂商而言,这一事件再次说明,代理型AI的默认配置必须假定“用户会被骗”。强制确认、最小权限、操作审计、以及对本地接口的严格认证,不应是可选项,而应是产品上线的前置条件。
本文编译自Ars Technica
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接