据《科创板日报》9月26日报道,Meta旗下AI产品Muse近期被曝出存在安全漏洞,可能波及用户数据及虚拟环境的安全。对此,Meta表示将加强风险提示。
据了解,该漏洞由一名外部安全研究员通过Meta的漏洞赏金计划上报,此前未对外公开。该漏洞允许攻击者访问用户的专属虚拟机,进而获取邮件、文档等云端个人账户数据。Meta发言人透露,该漏洞最初被内部定级为SEV-2,在公司五级安全分级体系中属于第二高级别,通常对应影响范围重大的安全事件,但在后续评估中被调整为SEV-3。
Meta方面指出,实施此类攻击需满足特定前置条件:用户需在Muse汇总信息或点击恶意网页链接后,在安全弹窗中主动点选“允许”授权。针对这一风险,Meta计划增设更醒目的警告提示,若Muse检测到用户即将接入恶意网站,将弹出强化警示作为附加防护。
此外,本周另有安全研究员披露了Muse的另一项漏洞。攻击者可借助向用户Mac设备植入恶意程序,劫持Muse的语音录音并转发至攻击者服务器,从而获取用户账户访问权限。Meta此前曾表示该漏洞风险较低,并已修复了此问题。
值得注意的是,Muse在发布不到20天便取得了巨大成功,其日活跃用户数在过去11天内激增10倍,达到约70万。此前Meta曾将发布时间推迟数月以解决安全问题,但在本月初正式推出该AI智能体时,Meta也承认Muse“并非不会受到攻击”。
正如Meta所言,试图欺骗AI智能体的安全漏洞仍是行业普遍存在的问题,且眼下这场安全漏洞潮正呈现蔓延之势。当地时间9月25日,OpenAI宣布已通知数十家可能受其AI模型活动影响的机构,其中包括政府和高校。相关行为发生于模型训练和评估期间,涉及可能绕过第三方安全控制、影响在线服务可用性以及在第三方网站发布非预期内容等。就在不久前,该公司还承认其AI模型曾入侵澳大利亚政府网站。
对此,AI界纷纷做出反应。OpenAI据悉仍在调查其AI智能体的异常活动范围,预计整个调查将持续数月。Anthropic在联合国安理会发言称,出于安全考虑,公司将放慢AI的研发进度。不过,Meta CEO扎克伯格、英伟达CEO黄仁勋等行业人士则公然反对“AI减速论”。
浙商证券指出,AI安全需求和格局有望重塑。国内网络安全厂商均有各自的垂类模型,真正的壁垒在于长期积累的安全数据和客户场景。安全是一个攻防对抗的领域,模型需要持续学习最新的攻击手法、恶意样本及漏洞利用代码。这些数据散落在各家厂商多年的安全运营(SOC)、威胁情报(TI)、蜜罐和攻防演练中,未来可以期待安全厂商与模型公司之间更加紧密的合作。
