Brief IA : Muse sur Mac : Meta corrige une zero-day locale

Muse sur Mac : Meta corrige une zero-day locale

Brief IA
Tom Levy·3 min·2 vues

Amazon a bloqué l'accès de Muse à sa plateforme, invoquant l'absence d'autorisation Meta a corrigé une vulnérabilité zero-day locale dans Muse pour Mac Le chercheur Patrick Wardle a pu détourner l'agent et agir sans alerte utilisateur.

En bref
1Amazon a bloqué l'accès de Muse à sa plateforme, invoquant l'absence d'autorisation
2Meta a corrigé une vulnérabilité zero-day locale dans Muse pour Mac
3Le chercheur Patrick Wardle a pu détourner l'agent et agir sans alerte utilisateur
4Les téléchargements initiaux de Muse auraient dépassé ceux de ChatGPT aux États-Unis et au Canada
💡Pourquoi c'est importantL'incident met en lumière les enjeux de sécurité des agents IA grand public et la réactivité des acteurs face aux vulnérabilités.
Le brief IA que lisent les pros

Tu veux les meilleurs outils IA avant les autres ?

On teste et on décrypte les nouveaux outils IA chaque soir, en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

Meta a diffusé un correctif pour Muse sur macOS après la découverte d'une vulnérabilité zero-day exploitable localement. Le chercheur Patrick Wardle a pu détourner l'agent et réaliser des actions sur la machine sans alerte utilisateur. Meta évoque un risque pratique faible et affirme avoir réagi rapidement.

Amazon bloque Muse et les téléchargements initiaux dépasseraient ChatGPT

Amazon a récemment bloqué l'accès de Muse à sa plateforme de commerce électronique, affirmant que Meta n'avait jamais obtenu sa permission pour cet accès. Malgré cet incident, les estimations indiquent que, lors de ses 12 premiers jours, l'application mobile Muse aurait enregistré plus de téléchargements que ChatGPT sur la même période aux États-Unis et au Canada. L'action Meta a progressé de 11 % lundi. Cette faille de sécurité survient alors que l'agent IA de Meta est déjà sous surveillance dans un contexte de concurrence accrue.

Meta qualifie l'exploit d'escalade locale au risque « assez faible »

Meta estime que le risque concret pour les utilisateurs est resté limité, l'attaque nécessitant un accès local à l'appareil. David Singleton, des Meta Superintelligence Labs, précise qu'il s'agissait d'une attaque d'escalade de privilèges locale, et non d'un exploit à distance. Selon lui, causer des dommages supposait qu'un code malveillant soit déjà en cours d'exécution sous le compte de l'utilisateur, ce qui rend le risque pratique « assez faible » pour les utilisateurs de Muse sur Mac.

Un paramètre non documenté détournait la transcription vers un serveur de l'attaquant

Patrick Wardle, chercheur en sécurité, a repéré un bug qui repose sur l'utilisation d'un paramètre de Muse qui n'est pas documenté. Des personnes malveillantes capables d'exécuter du code localement avaient la possibilité de détourner la transcription, habituellement traitée par les serveurs de Meta, vers un point de terminaison sous leur contrôle, ce qui leur permettait d'accéder au compte Muse de la victime. Selon Wardle, deux décisions techniques ont rendu cette vulnérabilité possible : le choix d'effectuer la dictée dans le cloud plutôt que sur le terminal, et le fait que n'importe quelle application puisse modifier les paramètres non documentés de Muse.

Preuves de concept : prises de vue et fichiers écrits sans alerte

Pour tester l'exploit, Patrick Wardle a développé des attaques de preuve de concept qui lui ont permis de prendre des photos via Muse et d'écrire des fichiers malveillants sur le disque, souvent sans alerter l'utilisateur. Il affirme qu'il est possible de manipuler l'agent et d'exploiter ses privilèges, tout en critiquant l'absence de prise en compte de la sécurité dès la conception. Ce constat contraste avec les promesses de confidentialité et de sécurité mises en avant par Meta lors de l'annonce de Muse plus tôt ce mois-ci. Meta a publié un correctif urgent pour macOS dans les heures suivant la publication d'un rapport.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires