Meta bringt Notfall-Patch nach Zero-Day, der jeder App erlaubte, den Muse-KI-Agenten zu kapern

Meta hat am 22. September einen Notfall-Patch für seinen persönlichen KI-Agenten Muse auf dem Mac veröffentlicht, nachdem der macOS-Sicherheitsforscher Patrick Wardle eine Zero-Day-Schwachstelle offengelegt hatte, durch die jede lokal laufende App oder ein Terminal-Befehl die Authentifizierung des Assistenten kapern und in dessen Namen handeln konnte — einschließlich des Aufnehmens von Fotos und des Schreibens von Dateien auf die Festplatte ohne Warnung.
Das Timing ist unangenehm für Meta. Das Unternehmen verbrachte die zwei Wochen seit dem Start von Muse für Mac damit, die Sicherheitsarchitektur des Agenten zu bewerben — eine dedizierte Secure VM, ein Überwachungssystem namens Sentinel und Bug-Bounty-Prämien von bis zu 300.000 Dollar —, während Mark Zuckerberg öffentlich erklärte, der Agent sei „von Grund auf für Datenschutz und Sicherheit gebaut“. Wardle nannte seinen Proof of Concept „not-a-mused“, ein Seitenhieb auf genau diese Darstellung.
Muse startete am 8. September öffentlich und wurde am 17. September auf den Mac ausgeweitet — als Schritt über einen Chatbot hinaus: ein Agent, der E-Mails versenden, Formulare ausfüllen, Zahlungen abwickeln und Einkäufe im Namen des Nutzers tätigen soll, was ihm weitreichenden Zugriff auf Apps und Konten verschafft.
Wie die Schwachstelle funktionierte
Wardle stellte fest, dass jeder lokal unter dem angemeldeten macOS-Nutzer laufende Prozess — ohne erhöhte Berechtigungen — eine Reihe undokumentierter Muse-Konfigurationseinstellungen ändern konnte, darunter eine namens endo_voyager_dictation_endpoint, die steuert, wohin die App die diktierten Sprachbefehle des Nutzers zur Verarbeitung sendet. Wurde dieser Endpunkt auf einen vom Angreifer kontrollierten Server umgeleitet, leckte der nächste diktierte Befehl das Token, das das Muse-Konto des Nutzers authentifiziert — und übergab dem Angreifer die Kontrolle über den Agenten selbst.
Wardles Proof-of-Concept-Angriffe schrieben schädliche Dateien auf die Festplatte, machten Fotos über die Mac-Kamera und riefen den Echtzeitstandort eines verknüpften iPhones ab — alles ohne Wissen des Nutzers. Wardle wies zudem darauf hin, dass Apple bereits eine On-Device-Diktier-API anbietet, die das Problem vollständig vermieden hätte; stattdessen leitet Muse Sprachdaten an Metas Server, was den Endpunkt überhaupt erst kaperbar machte.
Lokale Schwachstelle, fernausnutzbarer Exploit
Meta behandelte dies zunächst als reinen lokalen Angriff, da ein Angreifer bereits Code auf dem Mac des Opfers ausführen muss. Doch Wardle stellte später auf X klar, dass ein einfacher ClickFix-artiger Angriff — einen Nutzer dazu zu verleiten, einen Befehl ins Terminal einzufügen, eine Technik, die inzwischen der häufigste Weg ist, wie Malware auf Macs gelangt — ausreichte, um den Exploit aus der Ferne auszuführen und einem Angreifer volle Kontrolle über jedes Gerät mit Muse zu geben.
Meta brachte etwa 16 Stunden nach der Offenlegung einen Fix heraus. Unabhängig davon und offenbar ohne Bezug zur Schwachstelle hat Amazon begonnen, Muse Einkäufe auf seiner Website zu verwehren — ein weiteres Zeichen dafür, dass andere Unternehmen agentische KI-Assistenten als neue Risikokategorie behandeln statt als bloße Annehmlichkeit.
Warum das wichtig ist
Muse ist einer der ersten breit genutzten KI-Agenten für Verbraucher, dem dieses Ausmaß an Zugriff auf Dateien, Nachrichten und Zahlungsmethoden eines Nutzers gewährt wurde, und die Schwachstelle zeigt, wie eine einzige undokumentierte Einstellung einen stark beworbenen Sicherheits-Stack untergraben kann. Für jedes Unternehmen, das einen Agenten mit weitreichenden lokalen Berechtigungen ausliefert, lautet die Lehre wie schon in früheren Untersuchungen Wardles: Das schwächste Glied ist selten das KI-Modell selbst, sondern die banale Konfigurationsoberfläche drumherum. Mac-Nutzer mit Muse sollten sofort auf die neueste Version aktualisieren.
Ursprünglich berichtet von 9to5Mac. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen