• 4 minuti
  • Pubblicato

Zero-day su Muse di Meta: rischio malware su macOS

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Zero-day su Muse di Meta: rischio malware su macOS QWERTYmag © www.qwertymag.it
Zero-day su Muse di Meta: rischio malware su macOS © www.qwertymag.it

Una falla zero-day nell'assistente AI Muse di Meta consente escalation dei privilegi e iniezione di malware su macOS. Amazon blocca l'app, Meta corre ai ripari con una patch.

Muse di Meta, presentato come assistente AI sicuro e attento alla privacy, è finito sotto i riflettori per una vulnerabilità zero-day che ha messo a rischio gli utenti Mac. Un errore nella gestione delle impostazioni interne ha permesso a software locali e comandi terminali di prendere il controllo dell'agente. Così, la porta è rimasta aperta a operazioni malevole e malware.

Il bug, chiamato "not-a-mused", ha colpito solo la versione macOS di Muse. Nessun impatto su Android. Nessuna versione Windows in circolazione. Meta aveva parlato di ampia disponibilità, ma Muse è arrivato solo su due piattaforme. Su Mac, però, era vulnerabile a un attacco di escalation dei privilegi locali.

Come avviene l'attacco e quali dati sono esposti

Muse automatizza prenotazioni, appuntamenti, moduli, acquisti e interagisce con WhatsApp, email, calendario e social. Per farlo, accede a dati sensibili, autenticazioni e risorse come microfono, fotocamera e posizione. Alcune impostazioni interne, tra cui endo_voyager_dictation_endpoint, non erano documentate e potevano essere cambiate da qualsiasi programma con i privilegi dell'utente.

Il ricercatore Patrick Wardle ha spiegato che un attaccante autenticato poteva reindirizzare l'endpoint di dettatura vocale verso un dominio controllato. Così intercettava le trascrizioni e otteneva il token di autenticazione di Muse. Da lì, sfruttava i privilegi dell'agente per azioni malevole, senza bisogno di exploit specifici per ogni funzione. Le tecniche di ClickFix potevano spingere l'utente a eseguire comandi dannosi, come caricare dati sensibili o scrivere file infetti sul disco. I controlli degli strumenti di sicurezza endpoint venivano aggirati.

La vulnerabilità ruotava attorno a una preferenza non documentata di Muse su macOS, chiamata endo_voyager_dictation_endpoint, che consentiva a un processo locale non privilegiato di reindirizzare il traffico di dettatura e catturare il token dell'account.

The Hacker News

Alan Snyder di NowSecure ha mostrato che, in una dimostrazione pratica, un attaccante poteva compromettere Muse e accedere a tutti i dati e le funzioni, anche quelli di un iPhone collegato. Questo scenario mostra come gli agenti AI allarghino il perimetro di rischio oltre la singola app o dispositivo. Il rischio cresce.

Amazon blocca Muse, Meta rilascia la patch

Le conseguenze sono arrivate subito. Amazon ha bloccato Muse dalla sua piattaforma per violazione delle condizioni d'uso, soprattutto perché l'assistente poteva fare acquisti per conto dell'utente. Meta ha risposto con una patch che impedisce di modificare l'impostazione di dettatura nelle versioni di produzione. Secondo diversi report tecnici, la correzione è arrivata entro 24 ore dalla segnalazione. Il percorso di configurazione non documentato usato nell'attacco è stato chiuso. Qui i dettagli tecnici sulla patch.

Wardle ha criticato le scelte di Meta, in particolare la decisione di lasciare gestibili tutte le impostazioni interne non documentate, inclusa quella della dettatura. Meta ha difeso la dettatura remota su cloud per motivi di logging, ma Wardle sostiene che usare la dettatura locale di macOS sarebbe stato più sicuro. Il problema ha colpito solo macOS perché le preferenze dell'app sono memorizzate localmente e modificabili da qualsiasi programma con i privilegi dell'utente.

Lezioni per la sicurezza degli agenti AI

Il caso Muse si aggiunge a una serie di vulnerabilità zero-day che stanno colpendo piattaforme e software di rilievo, come già documentato su altri fronti. Quando un agente AI ottiene accesso a servizi, dispositivi e credenziali, la superficie d'attacco si allarga. I rischi aumentano.

Snyder invita le aziende a mappare con precisione permessi e risorse accessibili dagli agenti, testare i workflow completi e applicare il principio del minimo privilegio. Tutte le azioni sensibili devono essere visibili e tracciabili.

Meta ha rilasciato la patch in tempi rapidi. Ma la velocità non basta. Progettare agenti AI richiede una disciplina di sicurezza più rigorosa rispetto alle app tradizionali. Il caso Muse lo dimostra. Automazione, accesso esteso e impostazioni interne poco documentate possono trasformare una promessa di privacy in un rischio reale per utenti e aziende. Solo trasparenza totale sui permessi e una gestione attenta delle configurazioni possono evitare che l'AI agentica diventi il prossimo anello debole della sicurezza digitale.

Articoli correlati