הבעיה לא הייתה שמישהו יכול לפרוץ למק מרחוק דרך Muse. כדי לנצל את הפרצה, היה צורך בקוד שכבר פועל על המחשב — למשל אפליקציה מקומית או פקודה ב־Terminal — ובכך שהמשתמש יכתיב פקודה קולית לעוזר. חוקר האבטחה פטריק וורדל הציג הוכחת היתכנות בשם not-a-mused שהדגימה את מסלול התקיפה הזה.
8
11
שינוי קטן בהגדרה, חשיפה גדולה יותר
ב־Muse למק הייתה הגדרה לא מתועדת בשם endo_voyager_dictation_endpoint, שקבעה לאן יישלחו פקודות מוכתבות לצורך תמלול. וורדל מצא שתהליך מקומי יכול לשנות אותה בלי הרשאות macOS מיוחדות. אם היעד הוחלף בשרת בשליטת תוקף, הפקודה הקולית הבאה שהמשתמש יכתיב תישלח אליו במקום ליעד של מטא. כך עלולים להיחשף גם תוכן ההכתבה וגם אסימון המשמש לאימות חשבון Muse. זו אינה דרך ליירט באופן פסיבי את כל השיחות עם העוזר.
7
8
28
מה הוכח — ומהו הסיכון הרחב יותר
לפי הדיווח על ההדגמה של וורדל, הפעלה של Muse לאחר הפשרה השיגה את מיקומו של אייפון מקושר בברצלונה והחלה בו סריקת Bluetooth Low Energy. אלה הפעולות המסוימות שדווח כי הודגמו; אין בכך הוכחה שכל הרשאה שניתנה ל־Muse נוצלה. החשש הרחב הוא שמי שמשיג את אסימון החשבון עשוי לפעול דרך העוזר ולהסתמך על הגישה שהמשתמש כבר העניק לו לחשבונות ולמכשירים מקושרים.
9
19
26
עבור משתמשים וארגונים, הלקח אינו רק לבדוק אילו תוכנות רצות על המק. חשוב להבין גם לאילו קבצים, שירותים ומכשירים עוזר AI שהותקן במחשב יכול להגיע בהרשאות שכבר ניתנו לו.
8
9
19
התיקון של מטא — והחסימה הנפרדת של אמזון
וורדל מסר בהמשך שמטא תיקנה את הפרצה והודה לה על הטיפול המהיר. לפי דיווח מאוחר יותר, החברה גם הסירה את ההגדרה הפנימית שאפשרה לשנות את יעד ההכתבה. וורדל המליץ שלא להתקין את Muse, אך המקורות שסופקו אינם מבססים הסבר מפורט להמלצה הזאת או תחזית מסוימת לגבי פרצות עתידיות.
28
17
11
בנפרד, אמזון חסמה את Muse מקניות באתר שלה. החסימה לא הוצגה כתגובה לפרצת האבטחה: אמזון אמרה ל־Adweek שמטא לא הודיעה לה מראש על פעילות הקניות של Muse ולא קיבלה לכך אישור. לפי דיווח נוסף, אמזון התנגדה גם לכך שהעוזר ניגש לאתר בלי להזדהות ככזה.
22
24