Patrick Wardle ujawnił 21 września lukę zero-day w Muse — asystencie AI Meta na macOS, który ma dostęp do WhatsAppa, poczty, kalendarza i kont społecznościowych użytkownika. Dowolna lokalnie zainstalowana aplikacja lub komenda w terminalu może przejąć token uwierzytelniający, a wraz z nim pełną kontrolę nad kontem. Meta nie odpowiedziała na pytania Ars Technica.
Najważniejsze w skrócie
- Lukę znalazł Patrick Wardle, twórca Objective-See Foundation, były pracownik NASA i NSA
- Atak nie wymaga uprawnień systemowych — wystarczy dowolna aplikacja lub komenda terminala
- Wektor: podmiana adresu serwera transkrypcji na własny endpoint atakującego
- Wystarczy prosty wariant ataku ClickFix, żeby przejąć konto
- Meta nie odpowiedziała na pytania, brak informacji o poprawce
Jedno niepilnowane ustawienie
Muse pozwala dowolnej aplikacji lub wykonanemu lokalnie kodowi — niezależnie od uprawnień macOS — zmieniać długą listę nieudokumentowanych ustawień. Większość jest nieszkodliwa, jak przełącznik trybu ciemnego. Jedno nie: adres serwera, na którym odbywa się transkrypcja mowy.
Wardle pokazał działające PoC?PoC: Proof of concept — działający kod, który dowodzi, że atak jest wykonalny, bez rozwijania go w pełne narzędzie. — zapis złośliwych plików na dysk i robienie zdjęć, często bez sygnału dla użytkownika.
Możemy manipulować agentem i wykorzystać jego uprawnienia, żeby zrobić cokolwiek chcemy. Zamiast pisać bardzo rozbudowany malware kradnący dane na Maca, wystarczy nam sam asystent AI.
Patrick Wardle, założyciel Objective-See Foundation, w rozmowie z Ars Technica.
Dwie decyzje projektowe
Wardle wskazuje dwie. Pierwsza: dyktowanie odbywa się w chmurze, gdzie Meta może je logować, choć macOS od lat oferuje transkrypcję lokalnie na urządzeniu — przy tym wariancie atak byłby niemożliwy. Druga: pozwolenie dowolnej aplikacji na sterowanie wszystkimi nieudokumentowanymi ustawieniami. Kontrola nad interfejsem to jedno, kontrola nad tym, gdzie trafia nagrana mowa użytkownika — coś zupełnie innego.
Nie trzeba przejmować urządzenia
Typowa linia obrony brzmi: jeśli urządzenie już jest skompromitowane, wszystkie zabezpieczenia i tak są nieaktualne. Tu nie działa. Wardle wykazał, że wystarczy prosty wariant ClickFix — techniki, która wyjątkowo skutecznie nakłania ludzi do samodzielnego zainfekowania sprzętu. W innym wariancie serwer napastnika staje się proxy między użytkownikiem a endpointem Meta i dokleja do polecenia głosowego własną komendę.
Dlaczego to ważne?
Mark Zuckerberg zapowiadał Muse jako produkt „zbudowany od podstaw z myślą o prywatności i bezpieczeństwie". Problem nie leży w jednym błędzie, tylko w tym, że asystent z takim zakresem dostępu znosi zabezpieczenia, które Apple budowało latami. Im szersze uprawnienia agenta, tym mniej wystarczy, żeby go przejąć — i tym mniej warte są deklaracje, których nie da się sprawdzić z zewnątrz.
Co dalej?
- Meta nie odniosła się do zgłoszenia i nie podała terminu poprawki — luka pozostaje otwarta
- Wardle zapowiedział szczegółową prezentację podatności na konferencji Objective by the Sea w listopadzie
- Amazon zablokował Muse na swojej stronie ok. 12 godzin przed ujawnieniem luki i zażądał od Mety wycofania asystenta ze swojej platformy zakupowej
Źródła
- Ars Technica — Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day
- The Verge — Amazon blocks Meta's Muse AI agent





