Скрытая настройка Meta Muse на Mac открывает путь к перехвату запросов

Исследователь безопасности Патрик Уордл обнаружил в версии Meta Muse для macOS скрытую настройку, которую вредоносная программа может изменить для перехвата голосовых запросов пользователя. Параметр endo_voyager_dictation_endpoint перенаправляет диктовку на контролируемый атакующим адрес; в демонстрации это позволяло получать аудио и текст, добавлять инструкции и использовать токен сессии Muse.
Атака не является способом удалённо проникнуть на Mac. Для её выполнения злоумышленнику необходимо уже запустить код от имени вошедшего в систему пользователя. Однако после этого он может воспользоваться широкими разрешениями, которые владелец устройства предоставил ИИ-агенту.
Как работает подмена диктовки
Muse — персональный ИИ-агент Meta, запущенный в США в этом месяце. После включения сервис может работать с файлами, почтой, сообщениями, календарём, покупками и приложениями умного дома — в пределах разрешений, выбранных пользователем.
macOS обычно ограничивает доступ одного приложения к данным, микрофону, камере и сохранённым учётным данным другого приложения. В описанном сценарии вредоносный код не обходит эти барьеры напрямую: он заставляет легитимное подписанное приложение Muse действовать с уже выданными ему правами.
Скрытая и недокументированная настройка хранится в предпочтениях приложения. Любая программа, работающая от имени текущего пользователя, может изменить адрес назначения диктовки без дополнительных разрешений. После этого при нажатии на микрофон аудио и распознанный текст вместо Meta передаются локальной программе атакующего.
Какие возможности получает атакующий
Уордл показал три последствия такой подмены: чтение продиктованных запросов, добавление инструкций, которым доверяет Muse, и захват токена, идентифицирующего пользовательскую сессию. Речь не идёт о краже сохранённого пароля Muse: исследователь подчёркивает, что защита macOS для данных другого приложения не была взломана.
Поскольку учётная запись Muse может использоваться на нескольких устройствах, скомпрометированная сессия не обязательно ограничивается одним Mac. В тестах исследователь направил Muse на собственном iPhone сообщить точное местоположение, выполнить Bluetooth-сканирование окружающих устройств и перечислить доступные команды умного дома. В его проверках ассистент лишь создавал черновики сообщений, а не отправлял их самостоятельно.
Проблема также не означает взлом облачной архитектуры Meta, которая должна изолировать данные пользователей и проверять действия агента. Уязвимость находится в клиентском приложении macOS и связана с собственной обработкой диктовки, отправляющей аудио за пределы устройства, а не с диктовкой Apple, работающей на Mac.
Что сделать до выхода исправления
На момент публикации патч не выпущен. Пользователям рекомендуется закрыть или удалить Muse до исправления, а также проверить и отозвать ненужные разрешения агента. Если есть основания подозревать компрометацию Mac, связанные учётные записи следует считать потенциально затронутыми и сменить их пароли.
Практический вывод для бизнеса: голосовой ввод Muse стоит временно отключить, поскольку именно он образует продемонстрированный путь атаки. Одновременно необходимо минимизировать доступы ИИ-агента к корпоративным данным и сервисам: масштаб возможного ущерба в этом случае определяется не самой подменой настройки, а набором разрешений, уже выданных приложению.

