Robocikowo>ROBOCIKOWO
Sztuczna Inteligencja

Luka 0-day w Muse. Dowolna aplikacja przejmuje asystenta Meta

Pan Robocik25 września 2026 · 3 min czytania
Luka 0-day w Muse. Dowolna aplikacja przejmuje asystenta Meta

Patrick Wardle ujawnił 21 września lukę zero-day w Muse — asystencie AI Meta na macOS, który ma dostęp do WhatsAppa, poczty, kalendarza i kont społecznościowych użytkownika. Dowolna lokalnie zainstalowana aplikacja lub komenda w terminalu może przejąć token uwierzytelniający, a wraz z nim pełną kontrolę nad kontem. Meta nie odpowiedziała na pytania Ars Technica.

Najważniejsze w skrócie

  • Lukę znalazł Patrick Wardle, twórca Objective-See Foundation, były pracownik NASA i NSA
  • Atak nie wymaga uprawnień systemowych — wystarczy dowolna aplikacja lub komenda terminala
  • Wektor: podmiana adresu serwera transkrypcji na własny endpoint atakującego
  • Wystarczy prosty wariant ataku ClickFix, żeby przejąć konto
  • Meta nie odpowiedziała na pytania, brak informacji o poprawce

Jedno niepilnowane ustawienie

Muse pozwala dowolnej aplikacji lub wykonanemu lokalnie kodowi — niezależnie od uprawnień macOS — zmieniać długą listę nieudokumentowanych ustawień. Większość jest nieszkodliwa, jak przełącznik trybu ciemnego. Jedno nie: adres serwera, na którym odbywa się transkrypcja mowy.

Maszyna ofiary
Kod wykonany lokalniedowolna aplikacja albo komenda w terminalu
Podmiana adresu serwera transkrypcjiDeny
Nagrana mowa trafia na endpoint atakującegoDeny
Przechwycenie tokenu uwierzytelniającegoDeny
Pełna kontrola nad kontem MuseDeny
Łańcuch ataku opisany przez Wardle’a. Żaden krok nie wymaga uprawnień systemowych.

Wardle pokazał działające PoC: Proof of concept — działający kod, który dowodzi, że atak jest wykonalny, bez rozwijania go w pełne narzędzie. — zapis złośliwych plików na dysk i robienie zdjęć, często bez sygnału dla użytkownika.

Możemy manipulować agentem i wykorzystać jego uprawnienia, żeby zrobić cokolwiek chcemy. Zamiast pisać bardzo rozbudowany malware kradnący dane na Maca, wystarczy nam sam asystent AI.

Patrick Wardle, założyciel Objective-See Foundation, w rozmowie z Ars Technica.

Dwie decyzje projektowe

Wardle wskazuje dwie. Pierwsza: dyktowanie odbywa się w chmurze, gdzie Meta może je logować, choć macOS od lat oferuje transkrypcję lokalnie na urządzeniu — przy tym wariancie atak byłby niemożliwy. Druga: pozwolenie dowolnej aplikacji na sterowanie wszystkimi nieudokumentowanymi ustawieniami. Kontrola nad interfejsem to jedno, kontrola nad tym, gdzie trafia nagrana mowa użytkownika — coś zupełnie innego.

Nie trzeba przejmować urządzenia

Typowa linia obrony brzmi: jeśli urządzenie już jest skompromitowane, wszystkie zabezpieczenia i tak są nieaktualne. Tu nie działa. Wardle wykazał, że wystarczy prosty wariant ClickFix — techniki, która wyjątkowo skutecznie nakłania ludzi do samodzielnego zainfekowania sprzętu. W innym wariancie serwer napastnika staje się proxy między użytkownikiem a endpointem Meta i dokleja do polecenia głosowego własną komendę.

Dlaczego to ważne?

Mark Zuckerberg zapowiadał Muse jako produkt „zbudowany od podstaw z myślą o prywatności i bezpieczeństwie". Problem nie leży w jednym błędzie, tylko w tym, że asystent z takim zakresem dostępu znosi zabezpieczenia, które Apple budowało latami. Im szersze uprawnienia agenta, tym mniej wystarczy, żeby go przejąć — i tym mniej warte są deklaracje, których nie da się sprawdzić z zewnątrz.

Co dalej?

  • Meta nie odniosła się do zgłoszenia i nie podała terminu poprawki — luka pozostaje otwarta
  • Wardle zapowiedział szczegółową prezentację podatności na konferencji Objective by the Sea w listopadzie
  • Amazon zablokował Muse na swojej stronie ok. 12 godzin przed ujawnieniem luki i zażądał od Mety wycofania asystenta ze swojej platformy zakupowej

Źródła

Udostępnij ten artykuł