AIO APEX

Meta déploie en urgence un correctif après une faille zero-day permettant à n'importe quelle app de détourner son agent IA Muse

9to5Mac
Partager:
Meta déploie en urgence un correctif après une faille zero-day permettant à n'importe quelle app de détourner son agent IA Muse

Meta a déployé un correctif d'urgence pour son agent IA personnel Muse sur Mac le 22 septembre, après que le chercheur en sécurité macOS Patrick Wardle a révélé une vulnérabilité zero-day permettant à n'importe quelle application locale ou commande Terminal de détourner l'authentification de l'assistant et d'effectuer des actions au nom de l'utilisateur, notamment prendre des photos et écrire des fichiers sur le disque sans avertissement.

Le timing est gênant pour Meta. L'entreprise a passé les deux semaines suivant le lancement de Muse sur Mac à vanter l'architecture de sécurité de l'agent — une VM sécurisée dédiée, un système de surveillance appelé Sentinel, et des récompenses de bug bounty allant jusqu'à 300 000 dollars — Mark Zuckerberg déclarant publiquement que l'agent était « conçu dès le départ pour la confidentialité et la sécurité ». Wardle a nommé sa preuve de concept « not-a-mused », un clin d'œil ironique à ce discours.

Muse a été lancé publiquement le 8 septembre et étendu à Mac le 17 septembre, se présentant comme allant au-delà d'un simple chatbot : un agent censé envoyer des e-mails, remplir des formulaires, gérer des paiements et effectuer des achats au nom de l'utilisateur, ce qui nécessite de lui accorder un large accès aux applications et comptes.

Comment fonctionnait la faille

Wardle a découvert que n'importe quel processus s'exécutant localement sous l'utilisateur macOS connecté — sans nécessiter de permissions élevées — pouvait modifier un ensemble de paramètres de configuration non documentés de Muse, dont un appelé endo_voyager_dictation_endpoint, qui contrôle où l'application envoie les instructions vocales dictées par l'utilisateur pour traitement. Rediriger ce point de terminaison vers un serveur contrôlé par l'attaquant signifiait que la prochaine instruction dictée divulguerait le jeton authentifiant le compte Muse de l'utilisateur, donnant à l'attaquant le contrôle de l'agent lui-même.

Les attaques de preuve de concept de Wardle ont écrit des fichiers malveillants sur le disque, pris des photos via la caméra du Mac, et extrait la localisation en temps réel d'un iPhone associé — le tout à l'insu de l'utilisateur. Wardle a également souligné qu'Apple propose déjà une API de dictée sur l'appareil qui aurait complètement évité ce problème ; Muse achemine à la place les données vocales vers les serveurs de Meta, ce qui est précisément ce qui a rendu le point de terminaison détournable.

Faille locale, exploit à portée distante

Meta a initialement traité cela comme une attaque purement locale, un attaquant potentiel devant déjà exécuter du code sur le Mac de la victime. Mais Wardle a précisé plus tard sur X qu'une simple attaque de type ClickFix — tromper un utilisateur pour qu'il colle une commande dans Terminal, une technique devenue le moyen le plus courant pour les malwares d'atteindre les Mac — suffisait à livrer l'exploit à distance, donnant à un attaquant le contrôle total de tout appareil exécutant Muse.

Meta a déployé un correctif environ 16 heures après la divulgation. Séparément, et apparemment sans lien avec la vulnérabilité, Amazon a commencé à empêcher Muse d'effectuer des achats sur son site, un signe supplémentaire que d'autres entreprises traitent les assistants IA agentiques comme une nouvelle catégorie de risque plutôt que comme une simple commodité.

Pourquoi cela compte

Muse est l'un des premiers agents IA grand public à s'être vu accorder ce niveau d'accès aux fichiers, messages et moyens de paiement d'un utilisateur, et la faille montre comment un seul paramètre non documenté peut compromettre une pile de sécurité pourtant fortement mise en avant. Pour toute entreprise déployant un agent avec de larges permissions locales, la leçon est la même que celle déjà démontrée par Wardle dans ses recherches précédentes : le maillon le plus faible est rarement le modèle d'IA lui-même, mais la surface de configuration banale qui l'entoure. Les utilisateurs Mac de Muse doivent mettre à jour immédiatement vers la dernière version.

Initialement rapporté par 9to5Mac. Lisez l'article original pour plus de détails.

Voir la source originale
Partager:
Meta déploie en urgence un correctif après une faille zero-day permettant à n'importe quelle app de détourner son agent IA Muse | AIO APEX