In sintesiUn nuovo zero-day scoperto da Patrick Wardle colpisce Muse, l’agente IA di Meta per macOS. Un processo locale può modificare l’endpoint della dettatura, intercettare la voce e rubare il token di autenticazione ABRA. L’attacco può quindi sfruttare i privilegi già concessi a Muse per accedere a dati e funzioni del Mac.
L’assistente vocale su Mac può diventare un microfono esterno e un telecomando. Nell’agente IA Muse è stato scoperto un bug zero-day che consente a un processo locale standard di intercettare la dettatura dell’utente e utilizzare l’accesso già concesso all’agente.
Il problema è stato rilevato dallo specialista in sicurezza macOS Patrick Wardle. La vulnerabilità colpisce il client Muse di Meta per macOS. L’applicazione lavora con file, browser, messaggi, calendario e altre risorse del computer, mentre l’agente stesso può eseguire azioni in nome dell’utente. È proprio l’ampio set di autorizzazioni che trasforma un errore locale relativamente semplice in un problema serio per gli agenti IA.
La causa risiede in un parametro non documentato endo_voyager_dictation_endpoint. Il parametro imposta l’indirizzo del server a cui Muse invia i dati di input vocale. Qualsiasi programma eseguito in nome dell’utente può modificare il valore senza privilegi aggiuntivi e reindirizzare il traffico a un nodo controllato dall’attaccante.
Dopo la sostituzione dell’indirizzo, l’attaccante ottiene la possibilità di intercettare le richieste vocali e poi decrittarle. Non si tratta di un’ascolto continuo in sottofondo della stanza: il PoC pubblicato funziona quando l’utente attiva il microfono di Muse e detta una richiesta. Tuttavia, lo stesso canale consente di inserire istruzioni personalizzate, trasformando un normale prompt injection in un attacco tramite un’applicazione fidata.
Ancora più pericoloso è l’intercettazione del token di autenticazione ABRA. Il codice di Wardle lo estrae dalla connessione reindirizzata, dopo di che può accedere all’infrastruttura dell’account Muse e ottenere informazioni sulla macchina virtuale cloud dedicata. In pratica, un programma dannoso ottiene la possibilità di agire attraverso un agente già autorizzato invece di aggirare ogni protezione di macOS.
La proof-of-concept implementa solo una parte delle oltre 50 comandi disponibili per Muse. Il codice è in grado di ottenere la cronologia delle chat, accedere all’ambiente dell’agente, registrare file e avviare altre azioni. Alcune funzionalità dipendono dalle autorizzazioni che l’utente ha precedentemente concesso all’applicazione, ad esempio l’accesso alla fotocamera.
Lo zero-day stesso non consente di hackerare un Mac da remoto. L’attaccante deve ottenere l’esecuzione del proprio codice nell’account utente, ad esempio tramite un programma dannoso o ingegneria sociale. Wardle considera la vulnerabilità come un amplificatore dell’accesso già esistente: un processo con privilegi limitati ottiene le capacità di un’applicazione alla quale l’utente ha volontariamente concesso molti più dati. Un rischio simile si è manifestato anche nei casi in cui gli agenti di Meta sono usciti dai limiti del loro scenario iniziale.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response