Muse sotto attacco: il trucco su Mac che poteva prendere il controllo
Un ricercatore ha mostrato come un malware potesse deviare la dettatura dell’agente IA di Meta, mentre l’azienda ha già rilasciato la correzione.
Meta ha dovuto intervenire in fretta su Muse dopo che un ricercatore ha mostrato un possibile abuso su Mac capace di trasformare un normale processo locale in una porta d’accesso all’agente IA. La falla non risulta legata ad attacchi reali, ma la dimostrazione tecnica ha spinto l’azienda a distribuire una correzione il 22 settembre.
Nel frattempo il prodotto ha continuato a correre sul fronte dell’adozione: nei primi sei giorni dal debutto, secondo Sensor Tower citata da Bloomberg, ha totalizzato 902mila download. Il 21 settembre era già in vetta alle classifiche delle app gratuite negli Stati Uniti su App Store e Google Play.
Come funziona Muse e perché conta
Muse è stato lanciato da Meta l’8 settembre e, a differenza di un chatbot tradizionale, può portare avanti attività articolate in più passaggi. Può collegarsi a servizi autorizzati, consultare un calendario, scrivere una mail o persino avviare un acquisto, continuando a operare anche quando l’app viene chiusa.
Per evitare confusione tra i nomi, va distinto Muse Spark, il modello di IA che alimenta il sistema, da Muse, che è invece il servizio incaricato di eseguire le azioni. Le due sigle non indicano lo stesso elemento, ma componenti diverse dello stesso prodotto.
A proposito dei numeri diffusi in questi giorni, Reuters ha poi riportato una stima aggiornata di oltre 2,5 milioni di download dal lancio. Le cifre non sono in contraddizione: si riferiscono a intervalli differenti e misurano gli scaricamenti, non gli utenti attivi.
La falla sfruttava la dettatura
La dimostrazione di Patrick Wardle, resa nota proprio il 21 settembre, partiva da un punto preciso: un programma già in esecuzione sul Mac poteva modificare il server a cui Muse inviava i comandi vocali. Per farlo non servivano permessi speciali, anche se il meccanismo aggirava la protezione che normalmente limita l’accesso diretto a microfono e dati sensibili.
Nel test compariva un’impostazione non documentata, chiamata endo_voyager_dictation_endpoint, usata per scegliere la destinazione della dettatura. Sostituendo l’indirizzo di Meta con un server controllato dall’aggressore, la voce dell’utente poteva passare da lì e restituire anche il token della sessione Muse.
Fai una domanda su questo articolo o sul suo argomento: l'AI risponde in modo pertinente.
Con quel codice, l’attaccante avrebbe potuto impartire ordini all’agente sfruttando le autorizzazioni già concesse dall’utente. David Singleton, di Meta Superintelligence Labs, ha definito il problema un caso di escalation di privilegi locale e ha chiarito che per sfruttarlo era necessario eseguire codice sul Mac con l’account della vittima.
Meta sostiene di aver rimosso dalle versioni distribuite l’opzione che permetteva di scegliere il server della dettatura. Wardle, però, ha ricordato che il primo accesso al sistema potrebbe arrivare anche attraverso ClickFix, la tecnica che convince la vittima a incollare nel Terminale un comando presentato come rimedio a un falso guasto.
Il dibattito oltre la vulnerabilità
La vicenda si inserisce in un clima già acceso intorno alla sicurezza degli agenti IA, soprattutto per i casi recenti in cui questi strumenti hanno interagito con siti terzi in modo inatteso. Il tema, quindi, non riguarda solo una singola app, ma anche il modo in cui vengono gestite responsabilità e controlli.
Nel frattempo è emerso anche il capitolo delle somiglianze con OpenClaw, progetto open source di Peter Steinberger. Nat Friedman, responsabile dei prodotti di Meta Superintelligence Labs, ha riconosciuto che quel lavoro è stato una forte fonte di ispirazione per Muse, pur sostenendo che l’agente di Meta sia stato sviluppato da zero. Steinberger, dal canto suo, ha distinto l’ispirazione dall’uso del proprio software.
TechCrunch ha riportato che alcuni utenti hanno segnalato file simili, compreso SOUL.md, che nella documentazione di OpenClaw contiene indicazioni su voce, tono e limiti dell’assistente. Si tratta però di confronti che non provano un’identità di codice. E, soprattutto, la falla individuata da Wardle riguarda l’app Muse per Mac, non OpenClaw.
Continua a leggere
iPhone 18 Pro, cosa cambia davvero rispetto al 17 Pro
Il nuovo modello mantiene il design della generazione precedente ma interviene su prestazioni, temperature, fotocamere e velocità di ricarica.
Google sfida Bruxelles: Android e Search diventano terreno di scontro
Il gruppo Alphabet ricorre contro le misure europee che impongono più apertura su Android e l’accesso regolato ai dati di Google Search per i concorrenti dell’intelligenza artificiale.
iPhone 18 Pro, cambia il controllo video: il diaframma è manuale
Una spia segnala ora in modo immediato quando la registrazione è attiva, mentre un gesto con due dita permette di eliminare al volo i comandi dal mirino.
Dots, l’agente OpenAI che lavora da solo: cosa cambia in Italia
Il nuovo sistema può usare un computer nel cloud, collegarsi a migliaia di applicazioni e continuare le attività anche senza una supervisione costante.