La falla individuata dal ricercatore Patrick Wardle in Meta Muse per Mac non permetteva, da sola, di entrare a distanza in un computer. Il suo proof of concept, chiamato not-a-mused, partiva da una condizione precisa: un’app o altro codice doveva essere già in esecuzione sul Mac. Da lì poteva modificare un’impostazione interna di Muse e trasformare la successiva dettatura dell’utente in un’occasione per sottrarre dati vocali e, potenzialmente, il token usato per autenticare l’account.
8
11
La deviazione dei comandi vocali
L’impostazione non documentata endo_voyager_dictation_endpoint stabiliva dove Muse inviasse i comandi dettati per la trascrizione. Wardle ha scoperto che un’app locale o un comando del Terminale potevano cambiarla senza permessi speciali di macOS. Puntandola a un server controllato da un aggressore, il successivo comando dettato dall’utente poteva raggiungere quel server invece di quello di Meta, esponendo il traffico vocale e il materiale di autenticazione. L’attacco richiedeva quindi sia codice già attivo sul Mac sia l’uso della dettatura: non intercettava automaticamente tutte le conversazioni con Muse.
7
8
28
Che cosa ha mostrato la dimostrazione
Secondo i resoconti, Wardle ha usato una sessione Muse compromessa per ottenere la posizione di un iPhone collegato, situato a Barcellona, e avviare su quel dispositivo una scansione Bluetooth Low Energy. Sono le azioni documentate nella dimostrazione, non la prova che siano stati sfruttati tutti i permessi di cui Muse poteva disporre. Il rischio più ampio era che chi avesse ottenuto il token potesse agire tramite l’assistente, sfruttando gli accessi ad account e dispositivi che il proprietario gli aveva già concesso.
9
19
26
Per un utente, questo significava che un programma locale con pochi privilegi poteva diventare la via d’accesso a un assistente molto più capace. Per un’azienda, la domanda non era soltanto se un dipendente avesse installato Muse, ma anche quali file, servizi e dispositivi l’assistente potesse raggiungere.
8
9
19
La correzione di Meta e il caso Amazon
Wardle ha in seguito dichiarato che Meta aveva corretto la falla, ringraziando l’azienda per la rapidità. Secondo successive ricostruzioni, Meta ha anche rimosso l’impostazione interna che permetteva di cambiare la destinazione della dettatura. Il ricercatore aveva invitato gli utenti a non installare Muse; le fonti disponibili, però, non chiariscono nel dettaglio le ragioni di quel consiglio né documentano una sua previsione precisa su eventuali future scoperte.
28
17
11
Il blocco imposto da Amazon agli acquisti effettuati tramite Muse è una vicenda distinta, non presentata come risposta a questa vulnerabilità. Amazon ha dichiarato ad Adweek che Meta non aveva comunicato in anticipo l’attività di acquisto dell’assistente sul suo sito né ne aveva ottenuto l’autorizzazione. Secondo altre ricostruzioni, Amazon contestava anche il fatto che Muse accedesse al sito senza identificarsi come agente.
22
24