O singură setare ascunsă din noul asistent AI Muse al Meta pentru Mac poate fi modificată discret, transformând aplicația într-o ușă din spate — fără niciun exploit, doar cu ajutorul unui program care rulează deja pe dispozitiv.
Ce s-a întâmplat
Cercetătorul independent în securitate Patrick Wardle a publicat pe 21 septembrie o demonstrație de tip proof-of-concept prin care arată că versiunea de Mac a Muse, agentul AI personal lansat de Meta luna aceasta în SUA, stochează o preferință nedocumentată care decide unde trimite aplicația comenzile vocale dictate de utilizator. Orice program care rulează sub contul utilizatorului conectat — fără permisiuni speciale — poate schimba discret această setare către o adresă controlată de atacator.
După acest pas, când utilizatorul apasă microfonul și vorbește cu Muse, sunetul și textul transcris ajung la procesul de ascultare al atacatorului, nu la serverele Meta. Wardle a demonstrat că, de aici, un atacator poate citi ce a fost dictat, poate introduce instrucțiuni suplimentare pe care Muse le va trata drept comenzi de încredere din partea utilizatorului și poate capta tokenul de autentificare care deschide sesiunea în contul victimei.
Pentru că acel cont poate rămâne conectat pe mai multe dispozitive, un token furat permite atacatorului să dea comenzi lui Muse oriunde este activ — nu doar pe Mac-ul compromis. În teste, Wardle a folosit o sesiune deturnată pentru a obține locația exactă a unui dispozitiv, a declanșa o scanare Bluetooth a echipamentelor din apropiere și a enumera comenzile pentru casa inteligentă pe care asistentul le putea trimite; asistentul s-a oprit înainte de a trimite efectiv mesaje, redactându-le doar ca ciorne.
Wardle a semnalat și o problemă de detecție: pentru că respectivele comenzi par să vină chiar de la Muse — o aplicație semnată, normală, a Meta — este puțin probabil ca un software de securitate să le marcheze drept periculoase.
Ce nu face vulnerabilitatea
Defectul nu ocolește protecțiile proprii ale macOS împotriva citirii parolelor, fișierelor, camerei sau microfonului unei alte aplicații; el funcționează doar în limita accesului pe care Muse îl are deja. De asemenea, nu pune sub semnul întrebării infrastructura cloud izolată pe care Meta a construit-o pentru a separa datele fiecărui utilizator Muse — punctul slab se află în gestionarea dictării din aplicația de Mac, pe care Wardle spune că Meta a construit-o intern, în loc să folosească dictarea nativă a Apple.
Wardle a ales dezvăluirea publică directă, în locul unei raportări private către Meta, susținând că e adesea cea mai rapidă cale spre o remediere. Meta a indicat ulterior o modificare postată pe X drept rezolvare; la momentul redactării, ce anume corectează acea modificare nu a fost confirmat independent, iar Meta nu a publicat un aviz de securitate. Wardle afirmă că are și alte vulnerabilități, nesemnalate încă, în alți asistenți AI larg folosiți, pe care intenționează să le prezinte la conferința Objective by the Sea din Hawaii, în noiembrie.
Ce pot face utilizatorii acum
Până când Meta confirmă și documentează o remediere, utilizatorii de Mac care au Muse instalat ar trebui:
- Să închidă sau să dezinstaleze Muse dacă nu le este necesar.
- Să verifice ce aplicații și permisiuni deține Muse și să le revoce pe cele nefolosite.
- Să evite deocamdată introducerea vocală/dictarea în Muse — atacul depinde de aceasta.
- Să trateze contul Muse și conturile conectate ca fiind expuse dacă Mac-ul ar putea fi deja compromis și să își schimbe parolele.
- Să nu lipească niciodată în Terminal o comandă indicată de un site sau un mesaj — este trucul clasic de tip ClickFix, nu o soluție legitimă.
