Haittaohjelma, joka jo toimii kirjautuneena käyttäjänä Macilla, voi hiljaa kaapata Metan uuden Muse-tekoälyavustajan ja periä kaikki oikeudet, jotka omistaja on antanut sovellukselle—tiedostojen, sähköpostin, viestien, kalenterien ja älykodin ohjaimien lukemisen—kertoo macOS-turvallisuustutkija Patrick Wardlen 21. syyskuuta 2026 julkaisema proof-of-concept. The Hacker News raportoi löydöksistä 22. syyskuuta. Hyökkäys ei murtaudu Maciin itsessään; se edellyttää, että hyökkääjä pystyy jo suorittamaan koodia. Kun tuo jalansija on olemassa, yksi dokumentoimaton asetus riittää muuttamaan Musen mikrofonidiktoinnin hyökkääjän hallitsemaksi kanavaksi ja tekemään luotetusta, allekirjoitetusta tekoälyagentista »lopullisen takaoven», Wardle varoitti.
Muse on Metan henkilökohtainen tekoälyagentti, joka lanseerattiin tässä kuussa Yhdysvalloissa. Käyttäjät voivat yhdistää sen tiedostoihin, sähköpostiin, viesteihin, ostoksiin ja älykotisovelluksiin. Laaja käyttöoikeus on tuotteen tarkoitus—ja syy, miksi virheellä on merkitystä. macOS hiekkalaatikoi normaalisti sovellukset niin, ettei yksi ohjelma voi vapaasti lukea toisen tiedostoja, kameraa, mikrofonia tai tallennettuja kirjautumisia. Musea ohjaava hyökkääjä toimii sen sijaan niillä oikeuksilla, jotka käyttäjä on jo hyväksynyt avustajalle, ja suojausohjelmisto voi nähdä vain laillisen Meta-allekirjoitetun prosessin, joka antaa komentoja.
Miten kaappaus toimii
Wardle löysi dokumentoimattoman preferenssiavaimen `endo_voyager_dictation_endpoint`, joka määrää, minne Muse lähettää diktointiäänen. Mikä tahansa kirjautuneena käyttäjänä toimiva prosessi voi kirjoittaa preferenssin uudelleen ja osoittaa sen hyökkääjän hallitsemaan osoitteeseen—lisäoikeuksia ei tarvita. Muutoksen jälkeen ääni ja litteroitu teksti menevät hyökkääjän paikalliseen ohjelmaan Metan palvelinten sijaan, kun käyttäjä napauttaa mikrofonia ja puhuu kehotteen.
Siitä Wardle demonstroi kolme tulosta: käyttäjän diktoinnin lukemisen; lisäohjeiden injektoinnin, joita Muse luottaa ja suorittaa; sekä istuntotunnisteen kaappauksen, joka todentaa käyttäjän Muse-tiliin. Koska Muse-tili voi olla kirjautuneena useilla laitteilla, tunniste antoi hänen lähettää komentoja Muselle iPhonella kompromittoidulta Macilta—pyytää tarkkaa sijaintia, ajaa Bluetooth-skannauksen lähellä olevista laitteista ja listata saatavilla olevat älykotitoiminnot. Testeissään avustaja laati viestiluonnoksia eikä lähettänyt niitä itsenäisesti, mutta etähallintapolku oli selvä.
Wardle nosti esiin myös realistisen etäsisäänkäynnin: ClickFix-houkuttimen, joka saa käyttäjän liittämään yhden Terminal-komennon ja antaa alkuperäisen jalansijan ilman perinteistä haittaohjelmalatausta. Hän ei ilmoittanut ongelmaa Metalle ennen täyttä julkistusta, koska käyttäjien piti hänen mukaansa ymmärtää riski nopeasti. Meta on sittemmin julkaissut sosiaalisessa mediassa muutoksen, jota Wardle kutsui »korjaukseksi»; The Hacker News ei voinut itsenäisesti vahvistaa muutosta, eikä Meta ollut julkaissut muodollista turvallisuusilmoitusta raportoinnin aikaan.
Mitä hyökkäys ei tee
Tutkimus ei väitä murtaneensa Metan pilvieristystä käyttäjäagenttien välillä eikä macOS-suojauksia, jotka estävät yhtä sovellusta lukemasta toisen avainketjumerkintöjä. Muse itse lähettää tunnisteensa uudelleenohjatun diktoinnin mukana; hyökkääjä käyttää väärin oikeuksia, jotka avustajalla jo on. Löydös on siten vähemmän etäinen zero-click-hyödyntäminen kuin terävä osoitus siitä, miten voimakkaat tekoälyagentit laajentavat tavallisen haittaohjelman vaikutusaluetta, kun ne istuvat työpöydällä laajoilla oikeuksilla.
Kuluttajille ja yrityksille, jotka arvioivat tekoälyavustajia, opetus on yhtä operatiivinen kuin tekninen. Jokainen lisäliitin—sähköposti, kalenteri, kotiautomaatio—tulee osaksi kompromissipintaa, jos hyökkääjä voi vaikuttaa agenttiin. Dokumentoimattomat päätepisteet ja omat diktointiputket, jotka ohittavat Applen laitteessa tapahtuvan puheentunnistuksen, luovat luottamusrajoja, joita perinteiset päätepistesuojaukset eivät vielä mallinna hyvin.
Mitä Mac-käyttäjien ja ylläpitäjien tulisi tehdä nyt
- Lopeta tai poista Muse, kunnes Meta julkaisee selkeän turvallisuusilmoituksen, joka kuvaa korjauksen ja vahvistaa, ettei diktointipäätepistettä voi enää uudelleenohjata oikeudettomalla koodilla.
- Tarkista ja peru Muse-oikeudet tiedostoille, sähköpostille, viesteille, kalenterille ja älykotiliitännöille, joita et tarvitse.
- Vältä Musen äänidiktointia millä tahansa Macilla, joka saattaa olla jo kompromittoitu; demonstroitu polku riippuu puhutuista kehotteista.
- Älä koskaan liitä Terminal-komentoja verkkosivuilta, sähköposteista tai chat-viesteistä—ClickFix on tapa, jolla etähyökkääjä saa tarvittavan jalansijan.
- Jos Muse on ollut käynnissä epäilyttävällä Macilla, käsittele Muse-tiliä ja yhdistettyjä palveluita altistuneina: vaihda salasanat puhtaalta laitteelta, peru istunnot ja auditoi älykodin sekä viestien toiminta.
- Yritys-IT: inventoi Muse-asennukset, estä sovellus MDM:llä kunnes toimittajan ohjeistus vahvistetaan, ja lisää tunnistus odottamattomille kirjoituksille Musen preferenssitiedostoihin.
Näytön tila
- Vahvistettu: Wardle julkaisi toimivan proof-of-conceptin, joka näyttää diktoinnin uudelleenohjauksen, ohjeiden injektion ja tunnistevarkauden Meta Musea vastaan macOS:llä; The Hacker News tiivisti tutkimuksen itsenäisesti 22. syyskuuta 2026.
- Raportoitu: Meta näyttää julkaisseen nopean muutoksen, jota Wardle kuvasi korjaukseksi; yksityiskohtaista CVE-tyylistä ilmoitusta ei ollut saatavilla julkaisuhetkellä.
- Vahvistamaton: Todellisen väärinkäytön laajuus, jakavatko muut tekoälyavustajat vastaavia preferenssikaappausmalleja (Wardle kertoi löytäneensä liittyviä ongelmia vastuullisen disclosure-prosessin alla) sekä Metan korjauksen täydellisyys.
Lyhyesti
- Piilotettu Muse-preferenssi antaa jo Macilla olevalle haittaohjelmalle mahdollisuuden uudelleenohjata äänidiktointia, injektoida ohjeita ja varastaa tilitunnisteita.
- Kompromittoitu Muse-käyttöoikeus voi ulottua muihin samaan tiliin kirjautuneisiin laitteisiin, mukaan lukien iPhoneihin.
- Kunnes Meta vahvistaa kestävän korjauksen, käyttäjien tulisi poistaa tai tiukasti rajoittaa Musea ja käsitellä ClickFix-tyylisiä Terminal-houkuttimia korkeana riskinä.