5.000Lettori online ora
Tecnologia 3 min di lettura23 set

Muse sotto attacco: il trucco su Mac che poteva prendere il controllo

Un ricercatore ha mostrato come un malware potesse deviare la dettatura dell’agente IA di Meta, mentre l’azienda ha già rilasciato la correzione.

Meta ha dovuto intervenire in fretta su Muse dopo che un ricercatore ha mostrato un possibile abuso su Mac capace di trasformare un normale processo locale in una porta d’accesso all’agente IA. La falla non risulta legata ad attacchi reali, ma la dimostrazione tecnica ha spinto l’azienda a distribuire una correzione il 22 settembre.

Nel frattempo il prodotto ha continuato a correre sul fronte dell’adozione: nei primi sei giorni dal debutto, secondo Sensor Tower citata da Bloomberg, ha totalizzato 902mila download. Il 21 settembre era già in vetta alle classifiche delle app gratuite negli Stati Uniti su App Store e Google Play.


Come funziona Muse e perché conta

Muse è stato lanciato da Meta l’8 settembre e, a differenza di un chatbot tradizionale, può portare avanti attività articolate in più passaggi. Può collegarsi a servizi autorizzati, consultare un calendario, scrivere una mail o persino avviare un acquisto, continuando a operare anche quando l’app viene chiusa.

Per evitare confusione tra i nomi, va distinto Muse Spark, il modello di IA che alimenta il sistema, da Muse, che è invece il servizio incaricato di eseguire le azioni. Le due sigle non indicano lo stesso elemento, ma componenti diverse dello stesso prodotto.

A proposito dei numeri diffusi in questi giorni, Reuters ha poi riportato una stima aggiornata di oltre 2,5 milioni di download dal lancio. Le cifre non sono in contraddizione: si riferiscono a intervalli differenti e misurano gli scaricamenti, non gli utenti attivi.


La falla sfruttava la dettatura

La dimostrazione di Patrick Wardle, resa nota proprio il 21 settembre, partiva da un punto preciso: un programma già in esecuzione sul Mac poteva modificare il server a cui Muse inviava i comandi vocali. Per farlo non servivano permessi speciali, anche se il meccanismo aggirava la protezione che normalmente limita l’accesso diretto a microfono e dati sensibili.

Nel test compariva un’impostazione non documentata, chiamata endo_voyager_dictation_endpoint, usata per scegliere la destinazione della dettatura. Sostituendo l’indirizzo di Meta con un server controllato dall’aggressore, la voce dell’utente poteva passare da lì e restituire anche il token della sessione Muse.

Chiedi a Readoo3 / 3 oggi

Fai una domanda su questo articolo o sul suo argomento: l'AI risponde in modo pertinente.

Con quel codice, l’attaccante avrebbe potuto impartire ordini all’agente sfruttando le autorizzazioni già concesse dall’utente. David Singleton, di Meta Superintelligence Labs, ha definito il problema un caso di escalation di privilegi locale e ha chiarito che per sfruttarlo era necessario eseguire codice sul Mac con l’account della vittima.

Meta sostiene di aver rimosso dalle versioni distribuite l’opzione che permetteva di scegliere il server della dettatura. Wardle, però, ha ricordato che il primo accesso al sistema potrebbe arrivare anche attraverso ClickFix, la tecnica che convince la vittima a incollare nel Terminale un comando presentato come rimedio a un falso guasto.


Il dibattito oltre la vulnerabilità

La vicenda si inserisce in un clima già acceso intorno alla sicurezza degli agenti IA, soprattutto per i casi recenti in cui questi strumenti hanno interagito con siti terzi in modo inatteso. Il tema, quindi, non riguarda solo una singola app, ma anche il modo in cui vengono gestite responsabilità e controlli.

Nel frattempo è emerso anche il capitolo delle somiglianze con OpenClaw, progetto open source di Peter Steinberger. Nat Friedman, responsabile dei prodotti di Meta Superintelligence Labs, ha riconosciuto che quel lavoro è stato una forte fonte di ispirazione per Muse, pur sostenendo che l’agente di Meta sia stato sviluppato da zero. Steinberger, dal canto suo, ha distinto l’ispirazione dall’uso del proprio software.

TechCrunch ha riportato che alcuni utenti hanno segnalato file simili, compreso SOUL.md, che nella documentazione di OpenClaw contiene indicazioni su voce, tono e limiti dell’assistente. Si tratta però di confronti che non provano un’identità di codice. E, soprattutto, la falla individuata da Wardle riguarda l’app Muse per Mac, non OpenClaw.

Ti è piaciuto? Condividilo

Continua a leggere