Meta ha corretto con un hotfix una grave vulnerabilità individuata nella versione macOS di Muse, il suo assistente personale basato su intelligenza artificiale. Il problema permetteva a un attaccante di intercettare dati vocali e token di autenticazione, fino ad arrivare al controllo dell’account e delle app collegate.
La falla è stata scoperta dal ricercatore di sicurezza Patrick Wardle, fondatore di Objective-See Foundation, che l’ha battezzata Not-a-Mused. L’aspetto più delicato è che non serviva un malware particolarmente sofisticato: bastava sfruttare una configurazione nascosta dell’app per trasformare lo stesso assistente AI in un punto d’ingresso per l’attacco.

La vulnerabilità di Muse su macOS apriva l’accesso a email calendario e WhatsApp
Il nodo della questione riguarda la gestione dell’input vocale. A differenza della trascrizione locale adottata da Apple in diversi scenari, Muse invia l’audio ai server cloud per l’elaborazione.
Reindirizzando quel parametro verso un server controllato dall’attaccante, diventava possibile catturare sia i comandi vocali dell’utente sia il token di autenticazione dell’account. A quel punto l’aggressore poteva prendere il controllo di Muse già autenticato e sfruttare i permessi che l’assistente aveva ottenuto in precedenza per leggere email.
Per l’attacco bastava anche un semplice comando da Terminale
Uno dei dettagli più preoccupanti è la semplicità dello scenario d’attacco. Wardle ha spiegato che un processo locale, o addirittura una singola riga di comando eseguita nel Terminale, poteva essere sufficiente per compromettere l’intero account Muse. In pratica non era necessario sviluppare codice malevolo complesso o creare exploit dedicati per ogni singola app raggiunta dall’assistente.
L’innesco iniziale poteva arrivare anche tramite tecniche di ingegneria sociale come ClickFix, convincendo l’utente a copiare e incollare un comando apparentemente innocuo. Una volta ottenuto l’accesso, Muse diventava un ponte verso servizi già autorizzati, ampliando rapidamente l’impatto della compromissione.
Meta ha rimosso la funzione di debug che causava il problema
Meta ha già distribuito una correzione lato software dopo la divulgazione pubblica del bug. David Singleton di Meta Superintelligence Labs ha confermato che l’azienda ha eliminato la voce di configurazione di debug legata alla dettatura vocale, chiudendo così il vettore d’attacco individuato dal ricercatore.
Per chi usa Muse su macOS, questa vicenda è un promemoria importante: gli assistenti AI con accesso a più servizi possono diventare bersagli molto sensibili, soprattutto quando concentrano autenticazione, comandi vocali e integrazioni con app personali o di lavoro. In casi come questo, una funzione lasciata in debug può avere effetti ben più ampi di un normale bug applicativo.
