Un réglage que personne n’avait documenté
Un chercheur en sécurité a publié lundi un code d’exploitation fonctionnel visant l’assistant Muse de Meta sur macOS, et déconseillé aux utilisateurs de Mac d’installer l’application. Patrick Wardle, fondateur de l’Objective-See Foundation et auteur sur les logiciels malveillants pour Mac, appelle sa démonstration not-a-mused.
La faille est un réglage non documenté du client Muse pour macOS, nommé endo_voyager_dictation_endpoint. N’importe quel processus tournant sous le compte de l’utilisateur peut le modifier, sans droits d’administrateur, a rapporté The Register. Une fois modifié, l’audio dicté à Muse part vers le serveur d’un attaquant et non vers celui de Meta.
Ce que cela donne à l’attaquant
Trois choses : l’audio dicté et chaque consigne qu’il contient, la possibilité d’injecter des instructions dans l’assistant, et le matériel d’authentification de l’assistant lui-même.

La troisième est la plus grave. Runtime Wire rapporte que le code de Wardle interroge ensuite l’API d’inventaire des appareils de Muse, détermine lesquels sont en ligne et leur envoie des commandes. Muse en expose plus de cinquante. Sa démonstration récupère à distance la position d’un iPhone et lance des scans Bluetooth sur un téléphone appairé.
Locale, et c’est tout le problème
Ce n’est pas une attaque à distance. Elle suppose qu’un code s’exécute déjà sur le Mac sous le compte de l’utilisateur, ce qui en fait une élévation de privilèges et non une porte d’entrée. L’argument de Wardle est qu’un assistant est précisément l’endroit où cette distinction cesse de tenir.
Un logiciel malveillant qui atterrit sur un Mac arrive d’ordinaire avec les seules permissions qu’il parvient à obtenir. Muse, pour faire son travail, demande les fichiers, le microphone, la caméra, la position et l’agenda. Ce qui le détourne hérite de tout cela d’un coup, et du téléphone dans la poche de l’utilisateur avec. Une application d’IA, a dit Wardle à The Register, “pourrait pratiquement tout faire sur votre ordinateur”.

La position de Meta
Meta a mis en avant une fonction baptisée Muse Secure VM au lancement du client Mac, affirmant que l’utilisateur contrôle ce que l’assistant peut atteindre. L’entreprise n’a pas répondu immédiatement à la demande de commentaire de The Register, et aucun correctif n’a été annoncé. Runtime Wire indique que Meta paie jusqu’à 300 000 dollars pour les signalements valides dans un programme de primes aux bugs portant sur l’assistant.
Un produit vieux de deux semaines
Muse est récent. Meta l’a présenté le 8 septembre comme un agent agissant sur les services connectés d’une personne — courrier, agenda, paiements, achats — et il a atteint la première place des applications gratuites de l’App Store américain en une semaine. Le client Mac en cause est sorti le 17 septembre. Amazon a bloqué l’agent sur sa boutique dimanche, en invoquant notamment sa gestion des identifiants.
Ce qu’il faut surveiller
Si Meta fait du réglage de dictée une valeur privilégiée, et à quelle vitesse. La question plus large posée par cette divulgation est de savoir quels processus d’une machine devraient être autorisés à parler à un agent qui, lui, peut déjà parler à tout le reste.