Une commande vocale adressée à Muse pouvait partir ailleurs que chez Meta. C’est le scénario mis en évidence par le chercheur en sécurité Patrick Wardle dans sa démonstration not-a-mused : un programme déjà en cours d’exécution sur le Mac pouvait modifier un réglage interne de l’assistant, puis attendre que l’utilisateur dicte une requête. La faille ne permettait pas, à elle seule, de prendre le contrôle d’un Mac à distance.
8
11
Le réglage qui changeait la destination de la dictée
Le paramètre non documenté endo_voyager_dictation_endpoint indiquait à Muse où envoyer les requêtes dictées pour transcription. Wardle a constaté qu’une application locale ou une commande Terminal pouvait le modifier sans autorisation macOS particulière. En le pointant vers un serveur contrôlé par un attaquant, celui-ci pouvait recevoir le trafic vocal et potentiellement récupérer le jeton servant à authentifier le compte Muse. Encore fallait-il qu’un code malveillant tourne déjà sur le Mac et que l’utilisateur emploie la dictée : il ne s’agissait pas d’intercepter automatiquement toutes les conversations avec l’assistant.
7
8
28
Ce que la démonstration a montré
Selon les comptes rendus de l’expérience, une session Muse compromise a obtenu la position d’un iPhone associé, à Barcelone, et déclenché sur cet appareil une recherche Bluetooth Low Energy, une variante du Bluetooth à faible consommation. Ces deux actions sont documentées ; elles ne prouvent pas que toutes les fonctions auxquelles Muse pouvait avoir accès ont été utilisées. Le risque plus large tenait au jeton de compte : une personne qui s’en emparerait pourrait agir par l’intermédiaire de l’assistant et potentiellement profiter des accès que son propriétaire lui avait déjà accordés.
9
19
26
Pour un particulier comme pour une entreprise, la question dépasse donc la seule présence d’un logiciel indésirable sur le Mac : elle concerne aussi les fichiers, services et appareils que Muse peut atteindre une fois installé et autorisé.
8
9
19
Un correctif de Meta, et un blocage d’Amazon sans lien établi
Wardle a ensuite indiqué que Meta avait corrigé la faille et remercié l’entreprise pour sa rapidité. D’après des informations publiées par la suite, Meta a également supprimé le réglage interne qui permettait de changer la destination de la dictée. Le chercheur avait déconseillé d’installer Muse, mais les éléments disponibles ne permettent pas de détailler les raisons de ce conseil ni de lui attribuer une prédiction précise sur de futures failles.
28
17
11
Amazon a, de son côté, empêché Muse d’effectuer des achats sur son site. Cette décision n’a pas été présentée comme une réaction à la faille. Amazon a déclaré à Adweek que Meta ne l’avait pas informé de cette activité d’achat et ne l’avait pas autorisée ; d’autres comptes rendus indiquent aussi que le commerçant reprochait à l’assistant de ne pas s’identifier lorsqu’il accédait au site.
22
24