Metas Muse AI-assistent levererades med en allvarlig nolldagarssårbarhet som gjorde att alla lokalt installerade applikationer kunde stjäla en användares Muse-kontotoken och beväpna agentens ovanligt breda privilegier, enligt rapporter från Ars Technica.

Felet upptäcktes av Patrick Wardle, en veteran macOS-säkerhetsforskare, grundare av Objective-See Foundation och en tidigare anställd av NASA och National Security Agency. Hans avslöjande landar i ett känsligt ögonblick för Meta: ungefär 12 timmar innan Wardle offentliggjordes, hade Amazon redan börjat blockera människor från att använda Muse för att handla på sin webbplats, och kallar det en "oauktoriserad AI-agent" som bryter mot Amazons användarvillkor. For more context on this story, see our ongoing more AI stories.

Hur Muse Zero-Day fungerade

Muse, som Meta introducerade för några veckor sedan, är designad för att vara en aggressiv personlig assistent. Enligt Ars Technica "bokar det möten, fyller i formulär och hanterar kundservice", "tar proaktivt uppgifter från din tallrik" och kan "göra inköp, generera bilder, skapa dokument och ansluta till dina favoritappar och tjänster." Appen körs på macOS – det finns, konstigt nog, ingen Windows-version – och ansluter till en användares WhatsApp-, e-post-, kalender- och sociala mediekonton.

Den åtkomstnivån är det som gör sårbarheten betydande. För att Muse ska fungera måste användarna autentisera den för varje tjänst och ge den omfattande operativsystembehörigheter: skriva filer till disk, komma åt mikrofonen och kameran och övervaka plats och kalendrar.

Wardle fann att Metas utvecklare designade assistenten så att alla lokalt installerade appar eller exekverade kommandon – oavsett dess egna macOS-behörigheter – kunde ändra en lång lista med odokumenterade inställningar. De flesta av dessa inställningar var ofarliga, som att växla mörkt läge. En kontrollerade dock var känsligt användartal bearbetas, och samma mekanism kan avslöja token som autentiserar en användare till deras Muse-konto.

"Vi kan manipulera agenten och utnyttja dess privilegier för att göra vad vi vill," sa Wardle till Ars Technica. "Så istället för att vi måste skriva en mycket omfattande Mac malware-stealer, kan vi bara utnyttja själva AI-assistenten."

I praktiken sa Wardle att han utvecklade flera proof-of-concept-attacker, inklusive sådana som skriver skadliga filer till disken. En beskriven attackväg involverar en angripares server som agerar som en proxy mellan Muse-användaren och Metas slutpunkt: när användaren pratar en röstmeddelande injicerar angriparens server ett skadligt kommando - till exempel att skicka ett arkiv med alla WhatsApp-meddelanden till angriparen - och får permanent kontroll över Muse-kontot.

Designbeslut under mikroskopet

Wardle tillskrev utnyttjandet till flera specifika designval. Det ena var Metas beslut att hantera Muse-diktering i molnet, där företaget kan logga det, snarare än att använda macOS:s långa stödda transkription på enheten. Hade det säkrare lokala alternativet valts, sa han, hade attacken inte varit möjlig.

En annan tillät vilken app som helst att styra slutpunkten för odokumenterade inställningar. Wardle föreslog att Meta troligen var avsedd för partnerappar för att justera gränssnittspreferenser, men att utöka kontrollen till var känsligt tal behandlas förvandlade en bekvämlighetsfunktion till en attackyta.

"För mig är ribban oändligt mycket högre när det gäller säkerheten för dessa appar," sa Wardle. "De behöver inte vara perfekta, men när man tittar på Muse är det som att de, enligt min mening, inte tänkte på säkerhet, vilket verkligen är oroande. Åtminstone borde de tänka på säkerhet från första början, och det är de bara inte."

Meta publicerade två inlägg på lika många veckor som dokumenterade säkerhets- och integritetsdesignbesluten bakom en assistent med så bred tillgång till användardata – en tidslinje som nu läses annorlunda i ljuset av avslöjandet. Ars Technica noterade också den bredare bakgrunden: avslöjanden om att interna tester av modeller från Anthropic och Google resulterade i säkerhetsintrång i externa tredjepartsnätverk som ingenjörer aldrig hade för avsikt att röra.

En snabbkorrigering och en varning för Agentisk AI

Mer än 12 timmar efter att rapporten gick live sa Meta att den släppte en snabbkorrigering som korrigerade nolldagen. Meta svarade inte omedelbart på en begäran om kommentar om tidslinjen för fixen.

Säkerhetsexperter har länge hävdat att när en enhet väl har äventyrats är alla satsningar avstängda – ett motargument som leverantörer av privilegierad programvara ofta lutar sig mot. Wardle tryckte tillbaka på den inramningen för Muse: en enkel variant av ClickFix social ingenjörsteknik, som har blivit anmärkningsvärt effektiv för att lura människor att infektera sina egna enheter, är allt en angripare behöver för att få skadlig kod att köra på ett måls Mac.

Wardle planerar att diskutera sårbarheten och andra AI-assistenthot mer i detalj vid säkerhetskonferensen Objective by the Sea i november.

Episoden är en konkret fallstudie av säkerhetsskulder som agenter för AI-produkter kan samla på sig när de tävlar mot marknaden. En assistent som kan läsa dina meddelanden, betala för inköp och agera över dina konton är, ur en angripares perspektiv, ett enda högvärdigt mål – och att kompromissa med det är mycket billigare än att bygga skräddarsydd skadlig programvara för varje tjänst den berör.

För användarna är de praktiska lärdomarna bekanta men nyligen brådskande: begränsa vad en AI-assistent får komma åt, behandla dess privilegier lika seriöst som du behandlar dina egna referenser, och var skeptisk till produkter som dirigerar känslig input som röstdiktering genom tredjepartsservrar som standard. För branschen är budskapet från forskarna trubbigare – säkerhet kan inte vara en efterlansering av programvara som har nycklarna till någons digitala liv.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →