
图片来源:每日经济新闻 郑雨航 摄
Meta旗下的AI个人助手Muse问世才两周,便迎来了一波波冲击。股票市场对它的热情毫不掩饰——Meta股价在此期间上涨超过20%,市值增加逾2000亿美元。
然而热度背后,暗流涌动。来自电商平台、金融巨头与安全研究人员的质疑声,一浪接一浪地扑来。
事件的导火索来自电商巨头。亚马逊率先出手,在当地时间9月20日宣布禁用Muse访问其平台的权限。背后的原因同样触目惊心:这款AI产品既无正式授权,却在访问时隐瞒身份,并且存在截获用户账户凭证以及危害数据安全的隐患。仅隔48小时,美国银行、NatWest等六家国际金融机构便联手发声,公开表示AI参与购物和支付交易会放大欺诈、隐私泄露等风险。
一个接一个的坏消息还在继续。Mac版Muse被曝存在严重的安全漏洞,攻击者仅需敲入一条简单的命令就能完全接管这款应用。而宣称能替用户打电话办事的AI功能,实际却在将任务转包给真人销售员代劳,期间还发生过代理员言辞不当的事件,致使Meta不得不紧急下架了这一功能。
这一系列事件的深层含义是什么?当AI从被动回答问题的工具演进为主动替人完成交易的代理人,其商业化进程中那些隐藏的数据风险与隐私威胁,正在加速浮出水面。
电商巨头亮剑,六家银行齐声示警
Muse的红火期非常短暂。第一个与它发生正面冲突的,是全球电商领域的翘楚亚马逊。
当地时间9月20日夜间,亚马逊启动了对Meta这款AI助手的拦截措施,禁止Muse进行任何购物代理行为。公司发言人表示,在Meta拒绝主动将亚马逊从Muse功能中移除后,采取了这一必要的措施。

系统提示词出现在用户屏幕上:「未获许可的AI Agent继续访问违反亚马逊服务条款。」图片来源:亚马逊网站
在对每经记者的回应中,亚马逊发言人阐明了立场:「第三方应用如欲代表消费者从其他商家采购,应当公开透明地运营,并尊重服务方是否参与的选择权。」
亚马逊进一步作了类比。餐饮外卖平台需要争取餐厅合作,在线旅游网站需要与航空公司建立伙伴关系,「Muse之类的第三方AI应用也当承担同等责任」。然而Meta事先既无任何通知,更无获得授权的手续。
更值得重视的是亚马逊提出的另一层隐忧。Muse替消费者下单时,可能突破亚马逊基于浏览和购买记录打造的个性化推荐机制。
账户与数据安全构成了亚马逊不满的另一个支点。该公司指出,Muse似乎在获取并保存用户凭证,还在爬取账户数据,这些行为引发了对数据处置和保护方式的严重担忧。值得注意的是,Muse访问亚马逊时并不主动标明自己的AI身份。这也意味着,一个身份未知的第三方可能进入消费者的账户、处理交易和敏感信息,而亚马逊自身对此一无所知。
冲突发生的时刻恰好见证了AI智能体在真实购物场景中的扩张。英国零售商John Lewis在今年9月披露的数据显示,来自AI智能体的搜索流量占比已从一年前的0.3%窜升至2.5%。OpenAI、Anthropic、Google与Meta等科技巨头都在推进AI从商品推荐向商品选择再到完成交易的转变。
Muse被封禁不到两天,金融界也发出了预警。
当地时间9月22日,NatWest、美国银行、Capital One、ING、澳大利亚联邦银行和新西兰ASB Bank六家银行发布了《构建可信商业智能体》报告,在其中警告称AI智能体用于购物支付将增加诈骗、欺诈及数据隐私泄露的几率,并强调相关技术的发展步伐已经远超行业规范与消费者保护机制的进展。

报告的封面设计简洁明了
这份报告列举的风险十分具体明确。AI智能体可能采购错误的商品、导致花费超出预期,可能会要求用户提供银行卡信息并直接输入到网站,甚至有可能将消费者导向保护机制更加薄弱的支付渠道。假如发生诈骗或交易失误,消费者还会面临一个棘手的问题——责任应由AI公司、商户还是银行承担?
美国银行全球支付解决方案负责人Mark Monaco指出,在AI交易商业发展的浪潮中,要建立消费者、商户与金融机构之间的信任关系,需要在身份验证、授权流程、欺诈防止、责任划分和消费者保护等多个环节下功夫。
基于此,六家银行提出了建议方案。将来AI参与交易时应当清楚标明身份;提升AI决策流程的可视化程度;加强用户信息的防护措施;确保消费者和商户拥有自主权来选择是否使用某些AI购物服务。
接踵而至的安全漏洞曝光,让这些来自零售和金融领域的担忧具象化。
当地时间9月21日,macOS安全研究人员、Objective-See创始人Patrick Wardle对外公开了一个「零日漏洞」:Muse的Mac客户端存在一个尚未被发现的漏洞。技术人员可以改动Muse用于开发调试的配置项,把音频输入请求重新定向至他们掌控的服务器,从而截获Muse用以证实用户身份的凭证信息,进而假扮用户对Muse下达指令。

Wardle向记者解释了自己的发现过程。通过逆向分析Muse的代码,他探测了外部低权限代码能够操纵的范围,很快便定位到了Muse没有向外界披露的某个设置。「其中有一个配置允许敏感的接口被拦截,这是整个攻击链条的关键所在。」
按照Wardle的评估,这个漏洞的利用复杂度并不高。「攻击的过程其实非常简单。一个没有提升权限的本地攻击者,仅需执行一条命令就能控制Muse。」当用户接下来使用Muse的语音输入功能时,攻击就会被触发。
Wardle的实验表明,攻击者在获取对应的认证标记后,可以继续窃取Muse关联的虚拟机授权信息,并进入账户相关的对话内容、指挥AI完成各类任务。「用户能通过Muse做的几乎所有事,攻击者都能以Muse的名义去做。」
在Wardle看来,Muse拥有的操控范围和能力「远远超出了平常恶意软件能够做梦得到的程度」。这意味着攻击者可以不必亲自穿透macOS的重重防线,而是「借用」Muse来完成本来无法直接完成的操作。
这种风险甚至可能超越单一设备的局限。Wardle透露,他在实验过程中在获得Muse账户的认证标记后,能够远程操纵同一账户在其他Muse设备上的活动,包括iPhone设备。他所展示的操纵范围包括设备定位、智能家居设施的控制权、门锁和传感器状态查看,以及日程、通讯录、备忘录和地理位置等信息的浏览。

Wardle特别强调,所有的实验验证都在他本人的设备上进行,他的朋友也在各自的设备和账户上独立验证过这些风险。
面对「AI掌握的权限越多,一旦被破解风险是否越大」的问题,Wardle给出了干脆利落的回答:「没错,百分百会。这才是真正的大问题。」
Meta在向记者的答复中说,公司已经对Muse的Mac应用推送了热修复补丁,漏洞已经被堵住。
Meta进一步解释说,Muse的语音输入功能依赖于服务器端的语音识别模型,而Mac客户端之前保留了一个未开放的内部配置,可以把这些请求的地址改向其他服务器。由于这个设置被存放在本地的配置文件中,同一用户账户下的任何程序都可以将其修改。攻击方因此可能代理Muse的语音请求,截获Muse运行智能体所需的access token。热修复已经彻底删除了正式版本中的这一设置,因此关闭了漏洞。
不过,Meta与Wardle对漏洞的实际危害程度看法不同。
Meta将其归类为本地权限提升类型的攻击,并着重强调「并非远程漏洞」。依照Meta的逻辑,要发动这样的攻击,恶意软件首先必须已经在用户Mac的账户空间内运行,所以使用Mac版Muse的用户实际受到的威胁「相当有限」。整个事件并未涉及Muse的后端服务,也没有突破用来隔离AI任务执行的虚拟机。
Meta还补充说,公司非常重视所有的潜在安全问题,包括那些以公开的漏洞代码形式出现的问题。同时,Meta提及其漏洞悬赏制度对这类问题的最高奖励可以到达30万美元。
不过Wardle提出了不同的见解:「我之前有过间接接触Meta漏洞赏金计划的经历(当时还叫Facebook),他们曾对一位报告漏洞的同事进行威胁,还叫嚷着要向FBI告发。」
Wardle同时认为,「不是远程漏洞」这个说法不能够准确反映真实的攻击场景。
他向记者表示,黑客可以通过所谓的「ClickFix」技巧从远处欺骗用户运行那条命令。举个例子,用户可能在某个网页上看到虚假的故障或安全警告,被引导把某条命令复制到终端执行。
尽管Meta宣布漏洞已修复,但Wardle认为,Muse暴露的问题并不会因为打上补丁就烟消云散。他表示,还存在更为严重的AI智能体漏洞,不过这些问题已经报告给厂商,暂不能公开讨论。
「AI打电话」噱头拆穿:真相是真人代操

除却「零日漏洞」的风波,Muse的另一项吸引人的卖点——替用户拨打电话处理事务——也随之陷入了新的隐私纷争。
当地时间9月22日,有媒体根据Meta内部信息报道说,Meta在Muse中秘密测试了一项被称为「真人礼宾服务」的新功能:消费者以为自己把任务托付给了AI,可部分电话呼叫其实被转给了真人承包商,由他们代Muse拨号并完成服务。
Muse的拨号功能用途广泛,可以替消费者与美国各类商家沟通,比如预约剪发、查询库存、咨询报价等。通话完毕后,Muse还会生成通话要点整理和逐字稿件供用户参考。Meta从8月开始邀请员工试用这一功能,之后在Muse推出后慢慢向用户开放。
但是AI的通话成功率并不总是令人满意。
Meta的内部信息显示,曾有一名员工请Muse致电自己的保险商,但对方一识别出对方是AI就立即挂掉电话。为了克服这类难题,Meta在最近一周向约一半的员工推出了「真人礼宾服务」试用版,允许Muse把任务托给经过训练的真人来实际完成通话。
从效果数据看,真人的表现无疑要「好得多」。Meta超级智能实验室的某位副总裁在内部分享中指出,通过真人拨号完成的任务成功率可达95%至98%,相比之下纯AI操作的电话任务成功率明显偏低。
但是,一些Meta员工也随之提出了隐私方面的质疑。他们指出,如果Muse把工作转包给呼叫中心的承包商,那些用户原本认为只有AI才会听到的信息,就可能被泄露给真实的人类。
一位员工的话很直白:「我实在想不通为什么我们觉得这个功能值得去冒这样的风险。」他警告说,一旦某个环节出现纰漏,就会导致不必要的细节信息流向真人接听员。
担忧很快就被现实所印证。又一名员工曾要求Muse拨打网络和有线电视公司,想协商降低费用。不料他发现通话记录里,负责此任务的真人承包商在通话中使用了带有种族色彩的冒犯性词汇。
事件发生后,Meta超级智能实验室的一位副总裁在内部承认,在缺乏充分透露的状况下启动由承包商拨号的测试,「是一个失算」,并说公司已经临时停用了这一功能。涉事的真人承包商也不会再对Meta执行任何项目。
Meta发言人Daniel Roberts表示,职工对该项测试的评价「总体上很正面」,进行测试的初衷就是在正式发布前征集意见,并加强安全和隐私的保护机制。他说,Meta正在与商家互动,继续打磨这一可能的功能,唯有在功能充分就绪、具备恰当的信息披露制度后,才会正式推向市场。