Vai al contenuto
AI.info

The Pulse

La falla zero-day di Meta in Muse permette alle app locali di prendere il controllo dell’assistente IA

Una falla zero-day in macOS permette alle app in esecuzione locale e ai comandi da terminale di reindirizzare l’endpoint di trascrizione di Muse, esponendo il token che controlla l’assistente IA e i suoi ampi privilegi.

La falla zero-day di Meta in Muse permette alle app locali di prendere il controllo dell’assistente IA

AI.info Team ·

Un processo locale può prendere il controllo dell’agente di Meta

Il 21 settembre 2026, il ricercatore di sicurezza per macOS Patrick Wardle ha reso nota una falla zero-day nell’assistente Muse di Meta, che può permettere alle app in esecuzione locale e ai comandi da terminale di controllare l’agente. Meta aveva presentato Muse poche settimane prima come un assistente in grado di gestire appuntamenti, moduli, servizio clienti, acquisti e altre attività per conto dell’utente.

Le analisi di Wardle, riportate da Ars Technica, mostrano che un processo locale senza privilegi può modificare impostazioni non documentate di Muse. Una di queste controlla l’endpoint utilizzato per la trascrizione vocale. Reindirizzando l’endpoint a un server controllato da un aggressore, si possono esporre l’audio dettato e i prompt, oltre a inviare il token di autenticazione che controlla l’account Muse dell’utente.

La vulnerabilità, da sola, non permette a un aggressore remoto di entrare in un Mac. L’aggressore deve prima riuscire a eseguire codice in locale, per esempio tramite malware o una tecnica di ingegneria sociale. La preoccupazione di Wardle è che Muse trasformi poi un accesso iniziale limitato nei privilegi che l’utente ha concesso all’assistente.

I privilegi di Muse amplificano i danni

Muse opera tra diversi servizi e risorse del sistema operativo. L’assistente può collegarsi a WhatsApp, email, calendari e account social, mentre l’applicazione per macOS può anche ricevere il permesso di scrivere file, usare il microfono e la videocamera, monitorare la posizione e accedere ai calendari.

Questo accesso è determinante per l’impatto dell’exploit. Una volta reindirizzato il traffico di trascrizione, il token rubato può essere usato per manipolare Muse e ordinarle di compiere azioni tramite gli account e le risorse del dispositivo a cui l’assistente ha accesso. Wardle ha dimostrato attacchi proof-of-concept in grado di scrivere file malevoli sul disco e scattare foto, in alcuni casi senza che l’utente ricevesse alcun avviso.

«Possiamo manipolare l’agente e sfruttare i suoi privilegi per fare quello che vogliamo», — Patrick Wardle, esperto di sicurezza per macOS

Wardle ha dichiarato ad Ars che un aggressore non ha bisogno di creare un malware completo per sottrarre dati da un Mac, quando Muse ha già accesso a risorse sensibili.

Il design di sicurezza di Meta e il problema dei confini di macOS

Meta ha descritto Muse come un assistente con ampio accesso ai dati degli utenti e alle risorse dei dispositivi. La scoperta di Wardle riguarda il client locale per macOS, dove gli ampi privilegi dell’assistente nel sistema operativo creano una superficie d’attacco distinta. Un’applicazione locale non ha bisogno di privilegi speciali in macOS per modificare le impostazioni non documentate che controllano il percorso di trascrizione di Muse.

Wardle ha anche criticato la scelta di Meta di elaborare le dettature nel cloud anziché affidarsi ai servizi di dettatura sul dispositivo di Apple. Secondo la sua analisi, una trascrizione locale non esporrebbe un endpoint di rete che un altro processo potrebbe reindirizzare.

Un attacco ClickFix può trasformare un accesso iniziale nel controllo dell’account

Una delle modalità d’attacco descritte da Ars Technica impiega una variante di ClickFix, una tecnica di ingegneria sociale che induce gli utenti a eseguire comandi o installare software. Una volta avviato il codice malevolo sul Mac, è possibile indirizzare il servizio di trascrizione di Muse a un server dell’aggressore.

L’aggressore può quindi intercettare un prompt vocale, aggiungervi istruzioni e inoltrare a Meta la richiesta modificata. Ars Technica ha descritto un possibile comando che chiederebbe a Muse di inviare un archivio dei messaggi WhatsApp dell’utente. Poiché anche il token di Muse viene inviato all’endpoint malevolo, l’aggressore può mantenere il controllo dell’account anche dopo la richiesta iniziale.

Questa sequenza è importante perché aggira la normale distinzione tra un computer compromesso e un assistente autorizzato. Muse dispone già dei privilegi necessari per agire, quindi l’aggressore può impartire istruzioni a un’applicazione fidata anziché chiedere a macOS ogni nuova autorizzazione.

Amazon blocca Muse mentre emerge la falla

La divulgazione è arrivata poco dopo che Amazon aveva bloccato gli acquisti di Muse sul proprio sito. Gli utenti che cercavano di acquistare prodotti tramite l’assistente visualizzavano un messaggio secondo cui Muse era un agente di IA non autorizzato e violava le condizioni d’uso di Amazon.

Amazon ha affermato che le applicazioni di terze parti che effettuano acquisti per conto dei clienti dovrebbero operare in modo trasparente e rispettare la decisione di un fornitore di servizi sulla propria partecipazione. L’azienda ha dichiarato di aver chiesto a Meta di rimuovere Amazon dall’esperienza di acquisto di Muse.

I rappresentanti di Meta non hanno risposto alle domande inviate via email da Ars Technica. L’articolo ha inoltre riferito che Wardle intendeva parlare della vulnerabilità e di altre minacce legate agli assistenti IA alla conferenza sulla sicurezza Objective by the Sea, a novembre.

Fonte

Esplora

Altri articoli