一个被赋予极高系统权限的 AI 助手,可能只需要一次简单的诱导点击就被彻底接管。

发生了什么

据 Ars Technica 报道,Meta 新推出的 AI 助手 Muse 存在一个严重的 0-day 漏洞。报道指出,一次简单的 ClickFix 攻击,就足以完全劫持这个新 agent——而这只是众多接管路径中的一种。

ClickFix 是一类近年来活跃的攻击手法:攻击者通过网页或弹窗,诱导用户复制一段看似无害的命令并粘贴到终端执行,从而在受害者机器上落地恶意代码。它之所以有效,是因为绕开了传统恶意文件下载的检测链路,把执行动作交给了用户自己。

Muse 的特殊之处在于其"异乎寻常的高权限"。作为 Meta 力推的助手型产品,它被设计为能够深度介入用户环境、调用工具并执行操作。权限越大,一旦被劫持,攻击者能触及的范围也越大。

为什么重要

这起事件的核心矛盾,是 AI agent 的能力扩张与安全模型之间的错配。

过去几年,行业的主线是把助手从"聊天框"推向"能动手的代理":读文件、开浏览器、调用 API、执行命令。每增加一项能力,产品就更有用,但攻击面也随之扩大。Muse 被曝的问题并非孤例,而是这一趋势的必然产物——当 agent 被授予接近用户本机的权限时,它本身就变成了一个高价值攻击目标。

更值得警惕的是攻击路径的"低门槛"。ClickFix 不需要复杂的漏洞利用链,也不需要 0-day 级别的内存破坏技术,它利用的是人的操作习惯。这意味着攻击成本极低、可复制性强,防御方很难靠单一补丁彻底封堵。

从时间点看,这发生在 Meta 大力推广 Muse、试图在助手赛道追赶的当口。安全问题的曝光,会直接影响用户对"把权限交给 AI"这件事的信任度。

影响与看点

对开发者而言,这再次说明 agent 的权限设计必须遵循最小必要原则:能只读就不要写入,能沙箱就不要直连宿主,能二次确认就不要默认放行。工具调用链路上的每一次"自动执行",都是一个潜在入口。

对普通用户,短期内最实际的做法是对任何要求"复制这段命令并粘贴执行"的指引保持警惕——无论它来自网页、邮件还是 AI 助手本身。

对行业来说,这起事件大概率会加速 agent 安全规范的讨论:权限分级、操作审计、危险动作确认机制,可能从"加分项"变成"准入项"。

一个独立判断:AI 助手的竞争正在从"谁能力更强"转向"谁在放权的同时守得住"。Muse 的这次 0-day 不是终点,而是整个 agent 赛道必须补上的一课——能力越强的助手,越需要一套与之匹配的安全契约。