Skadevare som allerede kjører som innlogget bruker på en Mac kan stille kapre Metas nye AI-assistent Muse og arve alle tillatelser eieren har gitt appen—lesing av filer, e-post, meldinger, kalendere og smarthjem-kontroller—ifølge et proof-of-concept publisert av den erfarne macOS-sikkerhetsforskeren Patrick Wardle 21. september 2026. The Hacker News rapporterte funnene 22. september. Angrepet bryter ikke inn i en Mac alene; det krever at angriperen allerede kan kjøre kode. Når det fotfestet finnes, er én udokumentert innstilling nok til å gjøre Muses mikrofondiktering til en angriperstyrt kanal og dermed forvandle en betrodd, signert AI-agent til den «ultimale bakdøren», advarte Wardle.
Muse er Metas personlige AI-agent, lansert denne måneden i USA. Brukere kan koble den til filer, e-post, meldinger, shopping og smarthjem-apper. Den brede tilgangen er poenget med produktet—og grunnen til at feilen betyr noe. macOS sandkasser normalt applikasjoner slik at ett program ikke fritt kan lese et annet programs filer, kamera, mikrofon eller lagrede innlogginger. En angriper som styrer Muse opererer i stedet med den tilgangen brukeren allerede har godkjent for assistenten, og sikkerhetsprogramvare kan bare se en legitim Meta-signert prosess som utsteder kommandoer.
Slik fungerer kapringen
Wardle fant en udokumentert preferansenøkkel, `endo_voyager_dictation_endpoint`, som avgjør hvor Muse sender dikteringslyd. Enhver prosess som kjører som den innloggede brukeren kan omskrive den preferansen og peke den mot en adresse angriperen kontrollerer—ingen ekstra tillatelser kreves. Etter endringen går lyden og den transkriberte teksten til et lokalt program angriperen kjører, i stedet for til Metas servere, når brukeren trykker på mikrofonen og sier en prompt.
Derfra demonstrerte Wardle tre utfall: å lese det brukeren dikterte; å injisere ekstra instruksjoner som Muse stoler på og utfører; og å fange en sesjonstoken som autentiserer mot brukerens Muse-konto. Fordi en Muse-konto kan være innlogget på flere enheter, lot tokenen ham sende kommandoer til Muse på en iPhone fra den kompromitterte Macen—be om nøyaktig posisjon, kjøre en Bluetooth-skanning av nærliggende enheter og liste tilgjengelige smarthjem-handlinger. I testene hans skrev assistenten utkast til meldinger heller enn å sende dem autonomt, men fjernstyringsveien var tydelig.
Wardle pekte også på en realistisk fjerninngang: et ClickFix-agn som får brukeren til å lime inn én Terminal-kommando og gir det innledende fotfestet uten tradisjonell skadevare-nedlasting. Han rapporterte ikke problemet til Meta før full offentliggjøring, med argumentet om at brukere trengte å forstå risikoen raskt. Meta har siden skjøvet ut det Wardle kalte en «fix» via sosiale medier; The Hacker News sa at de ikke selvstendig kunne bekrefte endringen, og Meta hadde ikke publisert noen formell sikkerhetsbulletin på rapporteringstidspunktet.
Hva angrepet ikke gjør
Forskningen hevder ikke å ha brutt Metas skyisolasjon mellom brukeragenter, eller å ha beseiret macOS-beskyttelser som stopper én app fra å lese en annen apps nøkkelringposter. Muse selv sender sin token med den omdirigerte dikteringen; angriperen misbruker den tilgangen assistenten allerede har. Funnet er derfor mindre en fjernstyrt zero-click-exploit enn en skarp illustrasjon av hvordan kraftige AI-agenter utvider skadeomfanget fra vanlig skadevare når de sitter på skrivebordet med brede rettigheter.
For forbrukere og virksomheter som vurderer AI-assistenter er lærdommen like operasjonell som teknisk. Hver ekstra kobling—e-post, kalender, hjemmeautomatisering—blir en del av angrepsflaten hvis en angriper kan påvirke agenten. Udokumenterte endepunkter og egne dikteringspipelines som omgår Apples enhetsbaserte tale gjenkjenning skaper tillitsgrenser som tradisjonelle endepunktprodukter ennå ikke modellerer godt.
Hva Mac-brukere og administratorer bør gjøre nå
- Avslutt eller avinstaller Muse til Meta publiserer en klar sikkerhetsbulletin som beskriver fiksen og bekrefter at dikteringsendepunktet ikke lenger kan omdirigeres av upriviligert kode.
- Gå gjennom og tilbakekall Muse-tillatelser for filer, e-post, meldinger, kalender og smarthjem-integrasjoner du ikke trenger.
- Unngå Muse-stemmeinndata på enhver Mac som kan være kompromittert; den demonstrerte veien bygger på talte prompts.
- Lim aldri inn Terminal-kommandoer fra nettsteder, e-post eller chatmeldinger—ClickFix er hvordan en fjernangriper får det nødvendige fotfestet.
- Hvis Muse har kjørt på en mistenkt Mac, behandle Muse-kontoen og tilknyttede tjenester som eksponerte: bytt passord fra en ren enhet, tilbakekall sesjoner og gjennomgå aktivitet i smarthjem og meldinger.
- Bedrifts-IT: inventariser Muse-installasjoner, blokker appen via MDM til leverandørveiledning er bekreftet, og legg til deteksjon for uventede skrivinger til Muses preferansefiler.
Kildestatus
- Bekreftet: Wardle har sluppet et fungerende proof-of-concept som viser dikteringsomdirigering, instruksjonsinjeksjon og tokentyveri mot Meta Muse på macOS; The Hacker News oppsummerte uavhengig forskningen 22. september 2026.
- Rapportert: Meta ser ut til å ha sendt ut en rask endring som Wardle beskrev som en fiks; ingen detaljert CVE-lignende bulletin var tilgjengelig ved publisering.
- Ubekreftet: Omfanget av reell misbruk, om andre AI-assistenter deler lignende preferansekapringsmønstre (Wardle sa at han har funnet relaterte problemer under ansvarlig disclosure), og hvor komplett Metas tiltak er.
Kort sagt
- En skjult Muse-preferanse lar skadevare som allerede er på en Mac omdirigere stemmeinndata, injisere instruksjoner og stjele kontotokener.
- Kompromittert Muse-tilgang kan strekke seg til andre enheter innlogget på samme konto, inkludert iPhones.
- Til Meta bekrefter en varig fiks bør brukere fjerne eller stramt begrense Muse og behandle ClickFix-lignende Terminal-agn som høy risiko.