ai-deepfake The Hacker News / Patrick Wardle

Un réglage caché de Meta Muse permet à un malware de transformer l’assistant IA Mac de Meta en backdoor furtive

Un malware déjà exécuté sous l’utilisateur Mac connecté peut rediriger l’assistant IA Muse de Meta via une préférence de dictée non documentée, hériter de larges autorisations et voler des jetons de session—selon la preuve de concept de Patrick Wardle publiée le 21 septembre 2026. L’attaque exige une exécution de code préalable, puis peut piloter Muse aussi sur iPhone. Meta aurait poussé un « correctif » rapide ; aucun avis formel n’était disponible au moment du reportage.

Un réglage caché de Meta Muse permet à un malware de transformer l’assistant IA Mac de Meta en backdoor furtive

Un malware déjà exécuté sous l’identité de l’utilisateur connecté sur un Mac peut détourner en silence le nouvel assistant IA Muse de Meta et hériter de toutes les autorisations accordées à l’application—lecture des fichiers, du courrier, des messages, des calendriers et des commandes maison connectée—selon une preuve de concept publiée par le chercheur macOS chevronné Patrick Wardle le 21 septembre 2026. The Hacker News a rapporté ces conclusions le 22 septembre. L’attaque ne pénètre pas un Mac à elle seule ; elle exige une exécution de code préalable. Une fois cette prise établie, une seule préférence non documentée transforme la dictée microphonique de Muse en canal contrôlé par l’attaquant, convertissant de fait un agent IA de confiance et signé en « backdoor ultime », a averti Wardle.

Muse est l’agent IA personnel de Meta, lancé ce mois-ci aux États-Unis. Les utilisateurs peuvent le connecter aux fichiers, à l’e-mail, à la messagerie, aux achats et aux applications maison connectée. Cet accès large est le but du produit—et la raison pour laquelle la faille compte. macOS isole normalement les applications afin qu’un programme ne puisse pas librement lire les fichiers, la caméra, le micro ou les identifiants enregistrés d’un autre. Un attaquant qui pilote Muse opère au contraire avec l’accès déjà approuvé par l’utilisateur pour l’assistant, et les logiciels de sécurité peuvent ne voir qu’un processus légitime signé par Meta émettant des commandes.

Comment fonctionne le détournement

Wardle a trouvé une clé de préférence non documentée, `endo_voyager_dictation_endpoint`, qui décide où Muse envoie l’audio de dictée. Tout processus s’exécutant sous l’utilisateur connecté peut réécrire cette préférence et la pointer vers une adresse contrôlée par l’attaquant—sans autorisations supplémentaires. Après le changement, lorsque l’utilisateur appuie sur le micro et dicte une consigne, l’audio et le texte transcrit vont vers un programme local géré par l’attaquant au lieu des serveurs de Meta.

À partir de là, Wardle a démontré trois résultats : lire ce que l’utilisateur a dicté ; injecter des instructions supplémentaires que Muse fait confiance et exécute ; et capturer un jeton de session authentifiant le compte Muse de l’utilisateur. Comme un compte Muse peut être connecté sur plusieurs appareils, ce jeton lui a permis d’envoyer des commandes à Muse sur un iPhone depuis le Mac compromis—demander une localisation précise, lancer un scan Bluetooth des appareils proches et lister les actions maison connectée disponibles. Dans ses tests, l’assistant rédigeait des brouillons de messages plutôt que de les envoyer de façon autonome, mais le chemin de télécommande était clair.

Wardle a aussi signalé une voie d’entrée distante réaliste : un leurre ClickFix qui trompe l’utilisateur pour coller une seule commande Terminal, fournissant la prise initiale sans téléchargement malware classique. Il n’a pas signalé le problème à Meta avant la divulgation publique complète, arguant que les utilisateurs devaient comprendre le risque rapidement. Meta a depuis poussé ce que Wardle a appelé un « correctif » via les réseaux sociaux ; The Hacker News a indiqué ne pas pouvoir confirmer indépendamment le changement, et Meta n’avait pas publié d’avis de sécurité formel au moment du reportage.

Ce que l’attaque ne fait pas

La recherche ne prétend pas avoir brisé l’isolation cloud de Meta entre agents utilisateurs, ni vaincu les protections macOS qui empêchent une app de lire les éléments du trousseau d’une autre. Muse transmet elle-même son jeton avec la dictée redirigée ; l’attaquant abuse de l’accès que l’assistant détient déjà. La découverte est donc moins un exploit distant zero-click qu’une illustration frappante de la façon dont les agents IA puissants élargissent le rayon d’impact d’un malware ordinaire une fois installés sur le bureau avec de larges privilèges.

Pour les consommateurs et les entreprises qui évaluent les assistants IA, la leçon est aussi opérationnelle que technique. Chaque connecteur supplémentaire—courrier, calendrier, domotique—fait partie de la surface de compromission si un attaquant peut influencer l’agent. Des points de terminaison non documentés et des pipelines de dictée personnalisés qui contournent la reconnaissance vocale locale d’Apple créent des frontières de confiance que les produits endpoint traditionnels ne modélisent pas encore bien.

Ce que doivent faire maintenant les utilisateurs et administrateurs Mac

  • Quitter ou désinstaller Muse jusqu’à ce que Meta publie un avis de sécurité clair décrivant le correctif et confirmant que le point de terminaison de dictée ne peut plus être redirigé par du code non privilégié.
  • Examiner et révoquer les autorisations Muse pour les fichiers, le courrier, les messages, le calendrier et les intégrations maison connectée dont vous n’avez pas besoin.
  • Éviter la dictée vocale Muse sur tout Mac susceptible d’être déjà compromis ; le chemin démontré dépend de prompts parlés.
  • Ne jamais coller de commandes Terminal depuis des sites web, e-mails ou messages de chat—ClickFix est la manière dont un attaquant distant obtient la prise requise.
  • Si Muse a tourné sur un Mac suspect, traiter le compte Muse et les services connectés comme exposés : changer les mots de passe depuis un appareil propre, révoquer les sessions et auditer l’activité maison connectée et messagerie.
  • IT entreprise : inventorier les installations Muse, bloquer l’app via MDM jusqu’à confirmation des conseils du fournisseur, et ajouter une détection des écritures inattendues dans les fichiers de préférences Muse.

Statut des preuves

  • Confirmé : Wardle a publié une preuve de concept fonctionnelle montrant la redirection de dictée, l’injection d’instructions et le vol de jetons contre Meta Muse sur macOS ; The Hacker News a résumé indépendamment la recherche le 22 septembre 2026.
  • Signalé : Meta semble avoir déployé un changement rapide que Wardle a décrit comme un correctif ; aucun avis détaillé de type CVE n’était disponible à la publication.
  • Non confirmé : l’ampleur des abus réels, le partage éventuel de schémas analogues de détournement de préférences par d’autres assistants IA (Wardle a dit avoir trouvé des problèmes liés sous divulgation responsable), et le caractère complet de la remediation Meta.

En bref

  • Une préférence Muse cachée permet à un malware déjà présent sur un Mac de rediriger la dictée vocale, d’injecter des instructions et de voler des jetons de compte.
  • Un accès Muse compromis peut s’étendre à d’autres appareils connectés au même compte, y compris les iPhone.
  • Jusqu’à confirmation d’un correctif durable par Meta, les utilisateurs devraient retirer ou fortement restreindre Muse et traiter les leurres Terminal de type ClickFix comme un risque élevé.

Sources et références

← Toutes les actualités Outils