Asistent AI Muse společnosti Meta byl dodán s vážnou zranitelností zero-day, která umožnila jakékoli lokálně nainstalované aplikaci ukrást token účtu uživatele Muse a vyzbrojit neobvykle široká oprávnění agenta, podle zpráv Ars Technica.

Chybu objevil Patrick Wardle, zkušený bezpečnostní výzkumník macOS, zakladatel Objective-See Foundation a bývalý zaměstnanec NASA a Národní bezpečnostní agentury. Jeho odhalení se pro Meta dostalo do choulostivé chvíle: zhruba 12 hodin předtím, než Wardle vstoupil na veřejnost, Amazon již začal blokovat lidem používání Muse k nakupování na jeho stránkách a nazval ho „neoprávněným agentem AI“, který porušuje podmínky používání Amazonu. For more context on this story, see our ongoing more AI stories.

Jak fungovala Muse Zero-Day

Muse, kterou Meta představila před pár týdny, je navržena jako agresivní osobní asistent. Podle Ars Technica „rezervuje schůzky, vyplňuje formuláře a stará se o zákaznický servis“, „proaktivně odstraňuje úkoly z vašeho talíře“ a může „nakupovat, generovat obrázky, vytvářet dokumenty a připojit se k vašim oblíbeným aplikacím a službám“. Aplikace běží na macOS – kupodivu neexistuje žádná verze pro Windows – a připojuje se k účtům WhatsApp, e-mailu, kalendáři a sociálním sítím uživatele.

Díky této úrovni přístupu je zranitelnost významná. Aby Muse fungovala, musí ji uživatelé ověřit pro každou službu a udělit jí rozsáhlá oprávnění operačního systému: zapisovat soubory na disk, přistupovat k mikrofonu a kameře a sledovat umístění a kalendáře.

Wardle zjistil, že vývojáři Meta navrhli asistenta tak, aby jakákoli místně nainstalovaná aplikace nebo spuštěný příkaz – bez ohledu na jeho vlastní oprávnění pro macOS – mohl změnit dlouhý seznam nezdokumentovaných nastavení. Většina těchto nastavení byla neškodná, jako je přepínání tmavého režimu. Jeden však ovládal, kde se zpracovává citlivá uživatelská řeč, a stejný mechanismus by mohl odhalit token, který ověřuje uživatele k jeho účtu Muse.

"Můžeme manipulovat s agentem a využít jeho privilegia k tomu, co chceme," řekl Wardle Ars Technica. "Takže místo toho, abychom museli psát velmi komplexního zloděje Mac malwaru, můžeme využít samotného asistenta AI."

V praxi Wardle řekl, že vyvinul několik proof-of-concept útoků, včetně těch, které zapisují škodlivé soubory na disk. Jedna popsaná cesta útoku zahrnuje server útočníka, který funguje jako proxy mezi uživatelem Muse a koncovým bodem Meta: jakmile uživatel vysloví hlasovou výzvu, server útočníka vloží škodlivý příkaz – například pošle útočníkovi archiv všech zpráv WhatsApp – a získá trvalou kontrolu nad účtem Muse.

Designová rozhodnutí pod mikroskopem

Wardle připisoval využití několika konkrétním návrhům. Jedním z nich bylo rozhodnutí Meta zpracovávat diktování Muse v cloudu, kde jej může společnost zaznamenat, namísto použití dlouho podporovaného přepisu na zařízení macOS. Kdyby byla zvolena bezpečnější místní alternativa, útok by podle něj nebyl možný.

Dalším bylo umožnění jakékoli aplikaci ovládat koncový bod nezdokumentovaných nastavení. Wardle navrhl, že Meta je pravděpodobně určena pro partnerské aplikace k úpravě preferencí rozhraní, ale rozšířením této kontroly tam, kde se zpracovává citlivá řeč, se z praktické funkce stala útočná plocha.

"Podle mě je laťka z hlediska bezpečnosti těchto aplikací nekonečně vyšší," řekl Wardle. "Nemusí být perfektní, ale když se podíváte na Muse, je to, jako by podle mého názoru nemysleli na bezpečnost, což je opravdu znepokojující. Přinejmenším by měli myslet na bezpečnost od samého začátku, a to prostě nejsou."

Meta publikovala během několika týdnů dva příspěvky, které dokumentovaly rozhodnutí o návrhu zabezpečení a ochrany soukromí za asistentem s tak širokým přístupem k uživatelským datům – časová osa, která se nyní ve světle odhalení čte jinak. Ars Technica si také všimla širšího pozadí: odhalení, že interní testování modelů od Anthropic a Google vedlo k narušení bezpečnosti externích sítí třetích stran, kterých se inženýři nikdy nechtěli dotknout.

Hotfix a varování pro Agentic AI

Více než 12 hodin po zveřejnění zprávy Meta uvedla, že vydala opravu hotfix, která opravila zero-day. Meta okamžitě neodpověděla na žádost o komentář k časové ose opravy.

Security experts have long argued that once a device is compromised, all bets are off — a counterargument that vendors of privileged software often lean on. Wardle pushed back on that framing for Muse: a simple variation of the ClickFix social-engineering technique, which has become remarkably effective at tricking people into infecting their own devices, is all an attacker needs to get malicious code running on a target's Mac.

Wardle plans to discuss the vulnerability and other AI assistant threats in more detail at the Objective by the Sea security conference in November.

The episode is a pointed case study in the security debt that agentic AI products can accumulate when they race to market. An assistant that can read your messages, pay for purchases and act across your accounts is, from an attacker's perspective, a single high-value target — and compromising it is far cheaper than building bespoke malware for each service it touches.

For users, the practical lessons are familiar but newly urgent: limit what an AI assistant is allowed to access, treat its privileges as seriously as you treat your own credentials, and be skeptical of products that route sensitive input like voice dictation through third-party servers by default. For the industry, the message from researchers is blunter — security cannot be a post-launch patch for software that holds the keys to someone's digital life.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →