L'assistant Muse AI de Meta était livré avec une grave vulnérabilité Zero Day qui permettait à toute application installée localement de voler le jeton de compte Muse d'un utilisateur et d'exploiter les privilèges inhabituellement étendus de l'agent, selon un rapport d'Ars Technica.
La faille a été découverte par Patrick Wardle, chercheur chevronné en sécurité macOS, fondateur de la Fondation Objective-See et ancien employé de la NASA et de la National Security Agency. Sa révélation arrive à un moment délicat pour Meta : environ 12 heures avant que Wardle ne soit rendu public, Amazon avait déjà commencé à empêcher les gens d'utiliser Muse pour faire des achats sur son site, le qualifiant d'« agent IA non autorisé » qui viole les conditions d'utilisation d'Amazon. Pour plus de contexte sur cette histoire, consultez notre plus d'articles sur l'IA.
Comment fonctionnait Muse Zero-Day
Muse, présenté par Meta il y a quelques semaines, est conçu pour être un assistant personnel agressif. Selon Ars Technica, il « prend des rendez-vous, remplit des formulaires et gère le service client », « vous décharge de manière proactive des tâches » et peut « effectuer des achats, générer des images, créer des documents et vous connecter à vos applications et services préférés ». L'application fonctionne sur macOS (il n'existe, curieusement, pas de version Windows) et se connecte aux comptes WhatsApp, de messagerie, de calendrier et de réseaux sociaux d'un utilisateur.
Ce niveau d’accès est ce qui rend la vulnérabilité importante. Pour que Muse fonctionne, les utilisateurs doivent l'authentifier auprès de chaque service et lui accorder des autorisations complètes du système d'exploitation : écrire des fichiers sur le disque, accéder au microphone et à la caméra, et surveiller l'emplacement et les calendriers.
Wardle a découvert que les développeurs de Meta ont conçu l'assistant de manière à ce que toute application installée localement ou toute commande exécutée – quelles que soient ses propres autorisations macOS – puisse modifier une longue liste de paramètres non documentés. La plupart de ces paramètres étaient inoffensifs, comme le basculement en mode sombre. Cependant, l'un d'eux contrôle l'endroit où la parole sensible de l'utilisateur est traitée, et le même mécanisme pourrait exposer le jeton qui authentifie un utilisateur sur son compte Muse.
"Nous pouvons manipuler l'agent et exploiter ses privilèges pour faire ce que nous voulons", a déclaré Wardle à Ars Technica. "Ainsi, au lieu de devoir écrire un logiciel anti-malware Mac très complet, nous pouvons simplement exploiter l'assistant IA lui-même."
En pratique, Wardle a déclaré avoir développé plusieurs attaques de validation de principe, notamment celles qui écrivent des fichiers malveillants sur le disque. Une voie d'attaque décrite implique le serveur d'un attaquant agissant comme un proxy entre l'utilisateur de Muse et le point final de Meta : une fois que l'utilisateur prononce une invite vocale, le serveur de l'attaquant injecte une commande malveillante - par exemple, envoyant une archive de tous les messages WhatsApp à l'attaquant - et obtient un contrôle permanent sur le compte Muse.
Décisions de conception sous le microscope
Wardle a attribué l'exploit à plusieurs choix de conception spécifiques. L'une d'elles était la décision de Meta de gérer la dictée Muse dans le cloud, où l'entreprise peut l'enregistrer, plutôt que d'utiliser la transcription sur l'appareil, prise en charge depuis longtemps par macOS. Si l'alternative locale la plus sûre avait été choisie, a-t-il déclaré, l'attaque n'aurait pas été possible.
Une autre solution consistait à permettre à n’importe quelle application de contrôler le point de terminaison des paramètres non documentés. Wardle a suggéré que Meta était probablement destiné aux applications partenaires pour ajuster les préférences de l'interface, mais étendre ce contrôle à l'endroit où la parole sensible est traitée a transformé une fonctionnalité pratique en une surface d'attaque.
"Pour moi, la barre est infiniment plus haute en termes de sécurité de ces applications", a déclaré Wardle. "Ils n'ont pas besoin d'être parfaits, mais quand on regarde Muse, c'est comme s'ils n'avaient pas, à mon avis, pensé à la sécurité, ce qui est vraiment inquiétant. À tout le moins, ils devraient penser à la sécurité dès le début, et ce n'est tout simplement pas le cas."
Meta a publié deux articles en autant de semaines documentant les décisions de conception en matière de sécurité et de confidentialité derrière un assistant avec un accès aussi large aux données des utilisateurs – une chronologie qui se lit désormais différemment à la lumière de la divulgation. Ars Technica a également souligné le contexte plus large : des révélations selon lesquelles les tests internes des modèles d'Anthropic et de Google ont entraîné des failles de sécurité dans des réseaux externes tiers auxquels les ingénieurs n'ont jamais eu l'intention de toucher.
Un correctif et un avertissement pour l'IA agentique
Plus de 12 heures après la mise en ligne du rapport, Meta a déclaré avoir publié un correctif qui corrigeait le jour zéro. Meta n'a pas immédiatement répondu à une demande de commentaire sur le calendrier du correctif.
Les experts en sécurité affirment depuis longtemps qu’une fois qu’un appareil est compromis, tout est possible – un contre-argument sur lequel s’appuient souvent les fournisseurs de logiciels privilégiés. Wardle a repoussé ce cadre pour Muse : une simple variante de la technique d'ingénierie sociale ClickFix, qui est devenue remarquablement efficace pour inciter les gens à infecter leurs propres appareils, est tout ce dont un attaquant a besoin pour faire fonctionner un code malveillant sur le Mac d'une cible.
Wardle prévoit de discuter plus en détail de la vulnérabilité et des autres menaces liées aux assistants IA lors de la conférence sur la sécurité Objective by the Sea en novembre.
L’épisode est une étude de cas pointue sur la dette de sécurité que les produits d’IA agentique peuvent accumuler lorsqu’ils se précipitent sur le marché. Du point de vue d'un attaquant, un assistant capable de lire vos messages, de payer vos achats et d'agir sur vos comptes est une cible unique de grande valeur. Il est bien moins coûteux de le compromettre que de créer des logiciels malveillants sur mesure pour chaque service touché.
Pour les utilisateurs, les leçons pratiques sont familières mais désormais urgentes : limitez ce à quoi un assistant IA est autorisé à accéder, traitez ses privilèges aussi sérieusement que vous traitez vos propres informations d'identification et soyez sceptique à l'égard des produits qui acheminent par défaut des entrées sensibles comme la dictée vocale via des serveurs tiers. Pour l'industrie, le message des chercheurs est plus direct : la sécurité ne peut pas être un correctif post-lancement pour un logiciel qui détient les clés de la vie numérique d'une personne.
---
Restez à la Pointe de l'IALes dernières actualités, analyses et percées en IA — au même endroit.
Lire plus d'actualités IA →