ai-deepfake The Hacker News / Patrick Wardle

Versteckte Meta-Muse-Einstellung lässt Malware Metas Mac-KI-Assistenten zur Tarn-Hintertür machen

Malware, die bereits als angemeldeter Mac-Nutzer läuft, kann Metas KI-Assistenten Muse über eine undokumentierte Diktat-Preference umleiten, breite Berechtigungen erben und Sitzungstoken stehlen—laut Patrick Wardles Proof-of-Concept vom 21. September 2026. Der Angriff braucht vorherige Codeausführung, kann Muse danach aber auch auf dem iPhone steuern. Meta soll einen schnellen „Fix“ ausgerollt haben; zum Berichtszeitpunkt lag kein formelles Advisory vor.

Versteckte Meta-Muse-Einstellung lässt Malware Metas Mac-KI-Assistenten zur Tarn-Hintertür machen

Schadsoftware, die bereits als angemeldeter Benutzer auf einem Mac läuft, kann Metas neuen KI-Assistenten Muse stillschweigend kapern und alle Berechtigungen erben, die der Eigentümer der App gewährt hat—Lesen von Dateien, E-Mail, Nachrichten, Kalendern und Smart-Home-Steuerungen—laut einem Proof-of-Concept, das der erfahrene macOS-Sicherheitsforscher Patrick Wardle am 21. September 2026 veröffentlicht hat. The Hacker News berichtete über die Ergebnisse am 22. September. Der Angriff bricht nicht von allein in einen Mac ein; er setzt voraus, dass der Angreifer bereits Code ausführen kann. Sobald dieser Fußhalt besteht, genügt eine einzige undokumentierte Einstellung, um Muses Mikrofon-Diktat in einen vom Angreifer kontrollierten Kanal zu verwandeln und einen vertrauenswürdigen, signierten KI-Agenten zur „ultimativen Hintertür“ zu machen, warnte Wardle.

Muse ist Metas persönlicher KI-Agent, der in diesem Monat in den Vereinigten Staaten gestartet wurde. Nutzer können ihn mit Dateien, E-Mail, Messaging, Shopping und Smart-Home-Apps verbinden. Dieser breite Zugriff ist der Sinn des Produkts—und der Grund, warum der Fehler zählt. macOS sandboxed Anwendungen normalerweise so, dass ein Programm nicht frei die Dateien, Kamera, Mikrofon oder gespeicherten Anmeldungen eines anderen lesen kann. Ein Angreifer, der Muse steuert, arbeitet dagegen mit dem Zugriff, den der Nutzer dem Assistenten bereits genehmigt hat, und Sicherheitssoftware sieht möglicherweise nur einen legitimen, von Meta signierten Prozess, der Befehle ausstellt.

So funktioniert die Übernahme

Wardle fand einen undokumentierten Preference-Schlüssel, `endo_voyager_dictation_endpoint`, der entscheidet, wohin Muse Diktataudio sendet. Jeder Prozess, der als angemeldeter Benutzer läuft, kann diese Preference überschreiben und auf eine vom Angreifer kontrollierte Adresse zeigen—ohne zusätzliche Berechtigungen. Nach der Änderung gehen Audio und transkribierter Text an ein lokales Programm des Angreifers statt an Metas Server, wenn der Nutzer auf das Mikrofon tippt und einen Prompt spricht.

Von dort demonstrierte Wardle drei Ergebnisse: Lesen dessen, was der Nutzer diktiert hat; Injizieren zusätzlicher Anweisungen, denen Muse vertraut und die sie ausführt; sowie Erfassen eines Sitzungstokens, das sich beim Muse-Konto des Nutzers authentifiziert. Weil ein Muse-Konto auf mehreren Geräten angemeldet sein kann, erlaubte ihm dieses Token, von dem kompromittierten Mac aus Befehle an Muse auf einem iPhone zu senden—genaue Standortabfrage, Bluetooth-Scan naher Geräte und Auflisten verfügbarer Smart-Home-Aktionen. In seinen Tests entwarf der Assistent Nachrichtenentwürfe, statt sie autonom zu senden, aber der Fernsteuerungsweg war klar.

Wardle nannte auch einen realistischen Fernzugangsweg: einen ClickFix-Köder, der den Nutzer dazu bringt, einen einzigen Terminal-Befehl einzufügen und so den initialen Fußhalt ohne klassischen Malware-Download liefert. Er meldete das Problem Meta nicht vor der vollständigen öffentlichen Offenlegung und argumentierte, Nutzer müssten das Risiko schnell verstehen. Meta hat seither über soziale Medien ausgerollt, was Wardle einen „Fix“ nannte; The Hacker News konnte die Änderung nicht unabhängig bestätigen, und Meta hatte zum Zeitpunkt der Berichterstattung kein formelles Sicherheitsadvisory veröffentlicht.

Was der Angriff nicht tut

Die Forschung beansprucht weder einen Bruch der Cloud-Isolation von Meta zwischen Benutzeragenten noch eine Umgehung von macOS-Schutzmaßnahmen, die eine App am Lesen der Schlüsselbund-Einträge einer anderen hindern. Muse selbst überträgt sein Token mit dem umgeleiteten Diktat; der Angreifer missbraucht den Zugriff, den der Assistent bereits besitzt. Der Fund ist daher weniger ein fernsteuerbarer Zero-Click-Exploit als eine scharfe Illustration, wie mächtige KI-Agenten den Wirkungsradius gewöhnlicher Malware erweitern, sobald sie mit breiten Berechtigungen auf dem Desktop sitzen.

Für Verbraucher und Unternehmen, die KI-Assistenten bewerten, ist die Lehre ebenso operativ wie technisch. Jeder zusätzliche Connector—Mail, Kalender, Hausautomation—wird Teil der Kompromittierungsfläche, wenn ein Angreifer den Agenten beeinflussen kann. Undokumentierte Endpunkte und eigene Diktat-Pipelines, die Apples geräteinterne Spracherkennung umgehen, schaffen Vertrauensgrenzen, die traditionelle Endpoint-Produkte noch nicht gut modellieren.

Was Mac-Nutzer und Administratoren jetzt tun sollten

  • Muse beenden oder deinstallieren, bis Meta ein klares Sicherheitsadvisory veröffentlicht, das den Fix beschreibt und bestätigt, dass der Diktat-Endpunkt nicht mehr von unprivilegiertem Code umgeleitet werden kann.
  • Muse-Berechtigungen prüfen und widerrufen für Dateien, Mail, Nachrichten, Kalender und Smart-Home-Integrationen, die Sie nicht brauchen.
  • Muse-Sprachdiktat vermeiden auf jedem Mac, der bereits kompromittiert sein könnte; der demonstrierte Pfad hängt von gesprochenen Prompts ab.
  • Niemals Terminal-Befehle von Websites, E-Mails oder Chat-Nachrichten einfügen—ClickFix ist der Weg, wie ein Fernangreifer den erforderlichen Fußhalt erhält.
  • Wenn Muse auf einem verdächtigen Mac lief, behandeln Sie das Muse-Konto und verbundene Dienste als exponiert: Passwörter von einem sauberen Gerät ändern, Sitzungen widerrufen und Smart-Home- sowie Messaging-Aktivität prüfen.
  • Unternehmens-IT: Muse-Installationen inventarisieren, die App per MDM blockieren, bis Herstellerhinweise bestätigt sind, und Erkennung für unerwartete Schreibvorgänge in Muse-Preference-Dateien hinzufügen.

Beweisstatus

  • Bestätigt: Wardle hat ein funktionierendes Proof-of-Concept veröffentlicht, das Diktatumleitung, Anweisungsinjektion und Tokendiebstahl gegen Meta Muse unter macOS zeigt; The Hacker News fasste die Forschung am 22. September 2026 unabhängig zusammen.
  • Gemeldet: Meta scheint eine schnelle Änderung ausgerollt zu haben, die Wardle als Fix beschrieb; zum Veröffentlichungszeitpunkt lag kein detailliertes CVE-ähnliches Advisory vor.
  • Unbestätigt: Ausmaß realer Missbräuche, ob andere KI-Assistenten analoge Preference-Hijack-Muster teilen (Wardle sagte, er habe verwandte Probleme unter responsible Disclosure gefunden), und Vollständigkeit von Metas Abhilfe.

Kurz gesagt

  • Eine versteckte Muse-Preference lässt bereits auf dem Mac befindliche Malware Sprachdiktat umleiten, Anweisungen injizieren und Kontotoken stehlen.
  • Kompromittierter Muse-Zugriff kann sich auf andere Geräte erstrecken, die beim selben Konto angemeldet sind, einschließlich iPhones.
  • Bis Meta einen dauerhaften Fix bestätigt, sollten Nutzer Muse entfernen oder eng einschränken und ClickFix-artige Terminal-Köder als hohes Risiko behandeln.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge