Skadelig kode, der allerede kører som indlogget bruger på en Mac, kan stille kapre Metas nye AI-assistent Muse og arve alle tilladelser, ejeren har givet appen—læsning af filer, e-mail, beskeder, kalendere og smart home-kontroller—ifølge et proof-of-concept offentliggjort af den erfarne macOS-sikkerhedsforsker Patrick Wardle den 21. september 2026. The Hacker News rapporterede fundene den 22. september. Angrebet bryder ikke ind i en Mac alene; det kræver, at angriberen allerede kan køre kode. Når det fodfæste findes, er én udokumenteret indstilling nok til at gøre Muses mikrofondiktering til en angriberstyret kanal og dermed forvandle en betroet, signeret AI-agent til den »ultimative bagdør«, advarede Wardle.
Muse er Metas personlige AI-agent, lanceret denne måned i USA. Brugere kan forbinde den til filer, e-mail, beskeder, shopping og smart home-apps. Den brede adgang er produktets pointe—og grunden til, at fejlen betyder noget. macOS sandkasser normalt applikationer, så ét program ikke frit kan læse et andet programs filer, kamera, mikrofon eller gemte logins. En angriber, der styrer Muse, opererer i stedet med den adgang, brugeren allerede har godkendt for assistenten, og sikkerhedssoftware kan blot se en legitim Meta-signeret proces, der udsteder kommandoer.
Sådan fungerer kapringen
Wardle fandt en udokumenteret præferencenøgle, `endo_voyager_dictation_endpoint`, der afgør, hvor Muse sender dikteringslyd. Enhver proces, der kører som den indloggede bruger, kan omskrive den præference og pege den mod en adresse, angriberen kontrollerer—ingen ekstra tilladelser kræves. Efter ændringen går lyden og den transskriberede tekst til et lokalt program, angriberen kører, i stedet for til Metas servere, når brugeren trykker på mikrofonen og siger en prompt.
Derfra demonstrede Wardle tre udfald: at læse det, brugeren dikterede; at injicere ekstra instruktioner, som Muse stoler på og udfører; og at indfange en sessionstoken, der autentificerer mod brugerens Muse-konto. Fordi en Muse-konto kan være indlogget på flere enheder, lod tokenen ham sende kommandoer til Muse på en iPhone fra den kompromitterede Mac—anmode om præcis placering, køre en Bluetooth-scanning af nærliggende enheder og liste tilgængelige smart home-handlinger. I hans tests skrev assistenten udkast til beskeder snarere end at sende dem autonomt, men fjernstyringsvejen var tydelig.
Wardle pegede også på en realistisk fjernindgang: et ClickFix-agn, der får brugeren til at indsætte én Terminal-kommando og giver det indledende fodfæste uden traditionel malware-download. Han rapporterede ikke problemet til Meta før fuld offentliggørelse med argumentet om, at brugere skulle forstå risikoen hurtigt. Meta har siden skubbet det, Wardle kaldte en »fix«, via sociale medier; The Hacker News sagde, at de ikke selvstændigt kunne bekræfte ændringen, og Meta havde ikke offentliggjort nogen formel sikkerhedsbulletin på rapporteringstidspunktet.
Hvad angrebet ikke gør
Forskningen hævder ikke at have brudt Metas skyisolering mellem brugeragenter, eller at have besejret macOS-beskyttelser, der stopper én app fra at læse en anden apps nøgleringsposter. Muse selv sender sin token med den omdirigerede diktering; angriberen misbruger den adgang, assistenten allerede har. Fundet er derfor mindre en fjernstyret zero-click-exploit end en skarp illustration af, hvordan kraftfulde AI-agenter udvider skadesradiusen fra almindelig malware, når de sidder på skrivebordet med brede rettigheder.
For forbrugere og virksomheder, der vurderer AI-assistenter, er lærdommen lige så operationel som teknisk. Hver ekstra forbindelse—e-mail, kalender, hjemmeautomatisering—bliver en del af angrebsfladen, hvis en angriber kan påvirke agenten. Udokumenterede slutpunkter og egne dikteringspipelines, der omgår Apples enhedsbaserede talegenkendelse, skaber tillidsgrænser, som traditionelle endpoint-produkter endnu ikke modellerer godt.
Hvad Mac-brugere og administratorer bør gøre nu
- Afslut eller afinstaller Muse, indtil Meta offentliggør en klar sikkerhedsbulletin, der beskriver rettelsen og bekræfter, at dikteringsslutpunktet ikke længere kan omdirigeres af upriviligeret kode.
- Gennemgå og tilbagekald Muse-tilladelser for filer, e-mail, beskeder, kalender og smart home-integrationer, du ikke har brug for.
- Undgå Muse-stemmeindtastning på enhver Mac, der kan være kompromitteret; den demonstrerede vej bygger på talte prompts.
- Indsæt aldrig Terminal-kommandoer fra websteder, e-mails eller chatbeskeder—ClickFix er, hvordan en fjernangriber får det nødvendige fodfæste.
- Hvis Muse har kørt på en mistænkt Mac, behandl Muse-kontoen og tilknyttede tjenester som eksponerede: skift adgangskoder fra en ren enhed, tilbagekald sessioner og gennemgå aktivitet i smart home og beskeder.
- Virksomheds-IT: inventariser Muse-installationer, blokér appen via MDM, indtil leverandørvejledning er bekræftet, og tilføj detektion for uventede skrivninger til Muses præferencefiler.
Kildestatus
- Bekræftet: Wardle har frigivet et fungerende proof-of-concept, der viser dikteringsomdirigering, instruktionsinjektion og tokentyveri mod Meta Muse på macOS; The Hacker News opsummerede uafhængigt forskningen den 22. september 2026.
- Rapporteret: Meta ser ud til at have sendt en hurtig ændring, som Wardle beskrev som en fix; ingen detaljeret CVE-lignende bulletin var tilgængelig ved offentliggørelse.
- Ubekræftet: Omfanget af reel misbrug, om andre AI-assistenter deler lignende præferencekapringsmønstre (Wardle sagde, at han har fundet relaterede problemer under ansvarlig disclosure), og hvor komplet Metas afhjælpning er.
Kort sagt
- En skjult Muse-præference lader skadelig kode, der allerede er på en Mac, omdirigere stemmeindtastning, injicere instruktioner og stjæle kontotokens.
- Kompromitteret Muse-adgang kan strække sig til andre enheder, der er logget ind på samme konto, herunder iPhones.
- Indtil Meta bekræfter en holdbar fix bør brugere fjerne eller stramt begrænse Muse og behandle ClickFix-lignende Terminal-agn som høj risiko.