Специалист по безопасности macOS Патрик Уордл обнаружил 0-day в ИИ-ассистенте Meta Muse. Уязвимость позволяет любому локальному процессу переадресовать голосовые запросы на контролируемый сервер и украсть токен аутентификации, получив доступ ко всем правам, выданным пользователем приложению.

Muse запущен в сентябре 2026 года и работает как персональный агент — выполняет задачи в почте, календаре, WhatsApp, соцсетях, заполняет формы и совершает покупки. Для этого приложение получает доступ к файлам, микрофону, камере и геолокации.

Уордл выявил скрытую настройку endo_voyager_dictation_endpoint, которая указывает, куда Muse отправляет голосовой ввод. По умолчанию это серверы Meta, но любой процесс текущего пользователя может изменить адрес без дополнительных разрешений.

Атакующий перенаправляет данные на собственный сервер, перехватывает голос, добавляет вредоносные инструкции и крадёт токен. С украденным токеном хакер получает прямой доступ к аккаунту, может читать историю чатов и управлять ассистентом.

В своём proof-of-concept Уордл показал, что через Muse можно записывать файлы на диск и снимать камеру. Похищенный токен работает и на других устройствах — исследователь управлял Muse с iPhone, запрашивал геолокацию, ищет Bluetooth-девайсы и получал команды для умного дома.

Уязвимость требует предварительного выполнения кода от имени пользователя, но для этого достаточно ClickFix-атаки — обмана, при котором жертву заставляют скопировать команду в терминал. Вредоносное приложение скачивать не нужно.

Уордл подчеркнул, что проблема не обходит защиту macOS напрямую. Вместо этого атакующий заставляет легитимный Muse действовать с правами пользователя, превращая приложение в инструмент повышения привилегий и точку доступа к конфиденциальным данным.

Исследователь раскритиковал отправку голоса в облако Meta, когда macOS поддерживает локальную обработку речи. Использование API Apple полностью нейтрализовало бы такой вектор атаки.

Meta назвала проблему локальным повышением привилегий и заявила о низком практическом риске, так как требовалась предварительная компрометация устройства. Компания уже выпустила хотфикс.

Почти одновременно у Muse возникли проблемы с Amazon. Компания начала блокировать покупки через ассистента, назвав его неавторизованным и требуя исключить Amazon из функционала приложения.