Die betreffende Einstellung heißt endo_voyager_dictation_endpoint und ist in den Voreinstellungen der Mac-App hinterlegt. Sie ist nicht dokumentiert und lässt sich von jedem Prozess des angemeldeten Benutzers verändern, ohne dass zusätzliche Rechte nötig wären.

Auf dieser Basis demonstrierte Wardle drei Angriffsschritte: Mitlesen, was der Nutzer diktiert hat; Einschleusen zusätzlicher Anweisungen, denen Muse vertraut und die der Assistent ausführt; sowie das Abgreifen eines Tokens, mit dem man sich am Muse-Konto des Nutzers anmeldet. Mit diesem Token ließen sich der Chatverlauf des Kontos lesen und der Assistent direkt steuern.

Da ein Muse-Konto auf mehreren Geräten angemeldet sein kann, ist ein Angreifer mit dem Token nicht auf den Mac beschränkt. Wardle steuerte damit die Muse-App auf seinem eigenen iPhone: Das Gerät meldete seinen genauen Standort, führte einen Bluetooth-Scan der Umgebung durch und listete die Smart-Home-Befehle auf, die es senden konnte. In seinen Tests entwarf der Assistent Nachrichten lediglich, versendete sie aber nicht selbsttätig.

Anzeige

Besonders heikel ist der Angriff, weil macOS normalerweise verhindert, dass eine App auf Dateien, Mikrofon, Kamera oder gespeicherte Zugangsdaten einer anderen App zugreift. Gewöhnliche Schadsoftware ist dadurch stark eingeschränkt. Wer Muse unauffällig lenkt, erhält dagegen alles, was der Nutzer der App erlaubt hat. Auch Sicherheitssoftware dürfte das kaum bemerken, warnt Wardle, da die Befehle von Muse stammen – einer regulär signierten Anwendung.

Wardle grenzt zugleich ab, was der Angriff nicht leistet: Er hebelt den macOS-Schutz nicht aus, der App-übergreifendes Auslesen gespeicherter Passwörter und Token verhindert. Muse schickt sein Token vielmehr zusammen mit dem umgeleiteten Diktat mit; der Angriff funktioniert, indem er Muse mit dessen ohnehin vorhandenen Zugriffsrechten handeln lässt. Ebenso wenig sei damit gezeigt, dass Metas Cloud-System gebrochen wurde, das die Agenten einzelner Nutzer voneinander abschottet.

Meta hat nach eigener Darstellung viel in die Sicherheit von Muse investiert: Der Agent läuft in einer separaten Cloud-Umgebung, die Nutzerdaten voneinander trennt, ergänzt um eine Prüfschicht, die die Aktionen des Assistenten freigeben soll. Die Schwachstelle sitzt jedoch in der Mac-App, nicht in diesem Cloud-Entwurf. Wardle argumentiert, Meta habe sich die Schwachstelle selbst geschaffen, indem das Unternehmen eine eigene Diktatfunktion gebaut hat, die Audio vom Gerät fortschickt, statt Apples Diktat zu nutzen, das lokal auf dem Mac läuft.

Eine Meldung an Meta vor der Veröffentlichung gab es nicht. Wardle entschied sich für volle Offenlegung, damit Nutzer das Risiko verstehen – und weil dies oft der schnellste Weg zu einer Behebung sei. Er rät ausdrücklich davon ab, Muse zu installieren: Es sei „trivial, Muse in die ultimative Hintertür zu verwandeln".

Inzwischen habe Meta unter Verweis auf einen Beitrag auf X etwas ausgeliefert, das Wardle als „Fix" bezeichnet. The Hacker News konnte nicht bestätigen, was die Änderung bewirkt, und hat Meta um eine Stellungnahme gebeten. Ein Sicherheitshinweis wurde von Meta nicht veröffentlicht.

Wardle gibt an, weitere Schwachstellen in KI-Assistenten gefunden zu haben, auch in deutlich verbreiteteren Apps. Diese habe er den Herstellern gemeldet und wolle sie im November auf der Konferenz Objective by the Sea auf Hawaii vorstellen.