Meta zapowiedziała Muse jako asystenta dbającego o prywatność i bezpieczeństwo. Okazało się jednak, że wystarczy jedna luka, aby przejąć kontrolę nad całym agentem. Patrick Wardle pokazał, jak łatwo można to wykorzystać.

Nadmierne uprawnienia Muse otwierają drzwi do ataków

Asystent Muse od Mety wymaga dostępu do kont WhatsApp, poczty i kalendarza. Użytkownik musi przyznać aplikacji szerokie uprawnienia systemowe w macOS. Pełna kontrola nad agentem staje się możliwa przez jedną lukę. Projektanci uznali, że chmura do transkrypcji mowy jest lepsza od lokalnego przetwarzania. To decyzja, która umożliwiła stworzenie exploita.

Apple od lat chroni zasoby urządzenia przed nieautoryzowanym dostępem. Muse całkowicie omija te zabezpieczenia. Każda lokalna aplikacja może zmienić ustawienia, w tym punkt końcowy (endpoint) transkrypcji. Wardle pokazał, że atakujący może wtedy przejąć token uwierzytelniający.

Odkrycie luki zero-day przez eksperta ds. macOS

Patrick Wardle znalazł sposób na zmianę nieudokumentowanych ustawień Muse. Zmiana punktu końcowego transkrypcji daje atakującemu pełną kontrolę. Ekspert przygotował kilka dowodów koncepcji (proof-of-concept), które zapisują złośliwe pliki i robią zdjęcia bez wiedzy użytkownika. Meta nie udzieliła odpowiedzi na pytania o tę lukę.

Wardle podkreśla, że bezpieczeństwo takich agentów powinno być priorytetem od samego początku. Zamiast tego firma skupiła się na funkcjonalności. Decyzja o przetwarzaniu mowy w chmurze zamiast lokalnie ułatwiła atak. To pokazuje brak głębszej analizy ryzyka.

Amazon szybko reaguje na zagrożenie

Amazon zablokował Muse na swojej stronie zaledwie dwanaście godzin po ujawnieniu luki. Użytkownicy próbowali korzystać z asystenta do zakupów i otrzymywali komunikat o nieautoryzowanym agencie. Blokada Muse przez Amazon pokazuje, jak szybko firmy reagują na takie problemy. Meta nie skomentowała tej decyzji.

To nie pierwszy raz, gdy Meta ma problemy z bezpieczeństwem swoich narzędzi AI. Wcześniejsze incydenty z chatbotami na Instagramie pokazały podobne ryzyka. Meta ujawnia skalę ataku na Instagramie. Sytuacja z Muse wpisuje się w szerszy wzorzec.

Projektowanie z pominięciem lokalnego bezpieczeństwa

Zespół Mety wybrał przetwarzanie dyktowania w chmurze, mimo że macOS oferuje bezpieczną alternatywę lokalną. Brak lokalnej transkrypcji umożliwił exploit z zewnętrznym punktem końcowym. Wardle zaznacza, że to podstawowy błąd w architekturze. Firma opublikowała dwa wpisy o bezpieczeństwie Muse tuż przed ujawnieniem luki.

Te wpisy podkreślają dbałość o prywatność, ale rzeczywistość wygląda inaczej. Atakujący może wykorzystać uprawnienia agenta do działań na urządzeniu. Wardle mówi, że poprzeczka dla bezpieczeństwa takich aplikacji jest zawieszona znacznie wyżej. Meta najwyraźniej nie potraktowała tego priorytetowo.

Konsekwencje dla użytkowników i branży

Użytkownicy Muse dają agentowi dostęp do prywatnych danych i urządzeń. Luka oznacza, że lokalne złośliwe oprogramowanie może przejąć te uprawnienia. Przejęcie tokena Muse pozwala na pełne manipulowanie kontem bez wiedzy ofiary. Wardle ostrzega, że takie podejście jest niepokojące.

Incydent wpisuje się w szerszą dyskusję o bezpieczeństwie agentów AI. Podobne problemy zgłaszano wcześniej w modelach od Anthropic i Google. Meta powinna była przewidzieć ryzyko przy tak wysokich uprawnieniach. Zamiast tego skupiono się na funkcjonalności.

Brak reakcji Mety i pytania o przyszłość

Meta nie odpowiedziała na pytania dziennikarzy Ars Technica dotyczące luki. Brak odpowiedzi od Mety wzmacnia wątpliwości co do priorytetów firmy. Wardle uważa, że bezpieczeństwo powinno być projektowane od początku, a nie dodawane później. To podejście budzi obawy wśród ekspertów.

Amazon pokazał, że rynek szybko reaguje na takie problemy. Użytkownicy powinni zachować ostrożność przy przyznawaniu uprawnień agentom AI. Meta pozwala korzystać z Twoich zdjęć z Instagrama w AI. Podobne decyzje projektowe mogą prowadzić do dalszych incydentów.

Źródła:

Ars Technica, https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/