ai-deepfake The Hacker News / Patrick Wardle

Dold Meta Muse-inställning låter skadlig kod förvandla Metas Mac-AI till en smygande bakdörr

Skadlig kod som redan körs som inloggad användare på en Mac kan omdirigera Metas AI-assistent Muse via en odokumenterad dikteringspreferens, ärva breda behörigheter och stjäla sessionstoken—enligt Patrick Wardles proof-of-concept den 21 september 2026. Attacken kräver befintlig kodkörning men kan från den komprometterade Macen styra Muse även på iPhone. Meta har enligt Wardle skickat ut en snabb ”fix”; ingen formell säkerhetsbulletin fanns vid rapporteringen.

Dold Meta Muse-inställning låter skadlig kod förvandla Metas Mac-AI till en smygande bakdörr

Skadlig kod som redan körs som inloggad användare på en Mac kan tyst kapa Metas nya AI-assistent Muse och ärva alla behörigheter ägaren gett appen—läsning av filer, e-post, meddelanden, kalendrar och smarta hem-kontroller—enligt ett proof-of-concept som publicerades av den erfarne macOS-säkerhetsforskaren Patrick Wardle den 21 september 2026. The Hacker News rapporterade fynden den 22 september. Attacken bryter inte in i en Mac på egen hand; den kräver att angriparen redan kan köra kod. När det fotfästet finns räcker en enda odokumenterad inställning för att förvandla Muses mikrofondiktat till en angriparkontrollerad kanal och därmed göra en betrodd, signerad AI-agent till den ”ultimata bakdörren”, varnade Wardle.

Muse är Metas personliga AI-agent, lanserad den här månaden i USA. Användare kan koppla den till filer, e-post, meddelanden, shopping och smarta hem-appar. Den breda åtkomsten är produktens poäng—och skälet till att felet spelar roll. macOS sandlådar normalt applikationer så att ett program inte fritt kan läsa ett annat programs filer, kamera, mikrofon eller sparade inloggningar. En angripare som styr Muse arbetar i stället med den åtkomst användaren redan godkänt för assistenten, och säkerhetsprogram kan bara se en legitim Meta-signerad process som utfärdar kommandon.

Så fungerar kapningen

Wardle hittade en odokumenterad preferensnyckel, `endo_voyager_dictation_endpoint`, som avgör vart Muse skickar dikteringsljud. Vilken process som helst som körs som den inloggade användaren kan skriva om den preferensen och peka den mot en adress angriparen kontrollerar—inga extra behörigheter krävs. Efter ändringen går ljudet och den transkriberade texten till ett lokalt program angriparen kör, i stället för till Metas servrar, när användaren trycker på mikrofonen och talar en prompt.

Därifrån demonstrerade Wardle tre utfall: att läsa vad användaren dikterade; att injicera extra instruktioner som Muse litar på och utför; och att fånga en sessionstoken som autentiserar mot användarens Muse-konto. Eftersom ett Muse-konto kan vara inloggat på flera enheter lät token honom skicka kommandon till Muse på en iPhone från den komprometterade Macen—begära exakt plats, köra en Bluetooth-skanning av närliggande enheter och lista tillgängliga smarta hem-åtgärder. I hans tester skrev assistenten utkast till meddelanden snarare än att skicka dem autonomt, men fjärrstyrningsvägen var tydlig.

Wardle pekade också på en realistisk fjärringång: ett ClickFix-bete som får användaren att klistra in ett enda Terminal-kommando och ger det initiala fotfästet utan traditionell skadlig nedladdning. Han rapporterade inte problemet till Meta före full offentliggörande, med argumentet att användare behövde förstå risken snabbt. Meta har sedan dess skjutit ut vad Wardle kallade en ”fix” via sociala medier; The Hacker News uppgav att man inte självständigt kunde bekräfta ändringen, och Meta hade inte publicerat någon formell säkerhetsbulletin vid rapporteringstidpunkten.

Vad attacken inte gör

Forskningen gör inte anspråk på att ha brutit Metas molnisolering mellan användaragenter, eller på att ha besegrat macOS-skydd som stoppar en app från att läsa en annan apps nyckelringsposter. Muse själv skickar sin token med det omdirigerade diktatet; angriparen missbrukar den åtkomst assistenten redan har. Fyndet är därför mindre en fjärrstyrd zero-click-exploit än en skarp illustration av hur kraftfulla AI-agenter utökar skadeverkan från vanlig skadlig kod när de sitter på skrivbordet med breda behörigheter.

För konsumenter och företag som utvärderar AI-assistenter är lärdomen lika operativ som teknisk. Varje ytterligare koppling—e-post, kalender, hemautomation—blir en del av angreppsytan om en angripare kan påverka agenten. Odokumenterade slutpunkter och egna dikteringspipelines som kringgår Apples enhetsbaserade taligenkänning skapar tillitsgränser som traditionella endpoint-produkter ännu inte modellerar väl.

Vad Mac-användare och administratörer bör göra nu

  • Avsluta eller avinstallera Muse tills Meta publicerar en tydlig säkerhetsbulletin som beskriver åtgärden och bekräftar att dikteringsslutpunkten inte längre kan omdirigeras av opriviligierad kod.
  • Granska och återkalla Muse-behörigheter för filer, e-post, meddelanden, kalender och smarta hem-integrationer du inte behöver.
  • Undvik Muse-röstinmatning på varje Mac som kan vara komprometterad; den demonstrerade vägen bygger på talade prompts.
  • Klistra aldrig in Terminal-kommandon från webbplatser, e-post eller chattmeddelanden—ClickFix är hur en fjärrangripare får det nödvändiga fotfästet.
  • Om Muse körts på en misstänkt Mac, behandla Muse-kontot och anslutna tjänster som exponerade: byt lösenord från en ren enhet, återkalla sessioner och granska aktivitet i smarta hem och meddelanden.
  • Företags-IT: inventera Muse-installationer, blockera appen via MDM tills leverantörsvägledning bekräftats, och lägg till detektion för oväntade skrivningar till Muses preferensfiler.

Källstatus

  • Bekräftat: Wardle har släppt ett fungerande proof-of-concept som visar dikteringsomdirigering, instruktionsinjektion och tokentyveri mot Meta Muse på macOS; The Hacker News sammanfattade oberoende forskningen den 22 september 2026.
  • Rapporterat: Meta tycks ha skickat ut en snabb ändring som Wardle beskrev som en fix; ingen detaljerad CVE-liknande bulletin fanns tillgänglig vid publicering.
  • Obekräftat: Omfattningen av verkligt missbruk, om andra AI-assistenter delar liknande preferenskapningsmönster (Wardle sade sig ha hittat relaterade problem under ansvarsfull disclosure), och hur komplett Metas åtgärd är.

Kort sagt

  • En dold Muse-preferens låter skadlig kod som redan finns på en Mac omdirigera röstinmatning, injicera instruktioner och stjäla kontotoken.
  • Komprometterad Muse-åtkomst kan sträcka sig till andra enheter inloggade på samma konto, inklusive iPhones.
  • Tills Meta bekräftar en hållbar fix bör användare ta bort eller kraftigt begränsa Muse och behandla ClickFix-liknande Terminal-beten som hög risk.

Källor & Referenser

← Alla Nyheter Verktyg