Amazon bloque Muse après la découverte d'une faille zero-day

Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Une faille zero-day dans l’assistant Muse de Meta permet à des applications locales ou des commandes terminales de s’emparer du token d’authentification et de piloter l’agent. Amazon a commencé à le bloquer pour les achats sur son site et dit avoir demandé à Meta de retirer Amazon de l’expérience. Des critiques pointent des choix de conception, dont une dictée traitée dans le cloud et des paramètres non documentés accessibles à toute application.
Amazon refuse Muse pour les achats et alerte Meta
Environ 12 heures avant la divulgation publique de la faille par Patrick Wardle, Amazon a commencé à bloquer les achats effectués via Muse sur son site. Les utilisateurs concernés ont reçu un message indiquant que Muse est un agent IA non autorisé qui viole les Conditions d'utilisation d'Amazon. Amazon précise que les applications tierces qui effectuent des achats pour le compte de clients d'autres entreprises doivent fonctionner de manière transparente et respecter les décisions des fournisseurs de services. Selon le groupe, ces exigences visent à garantir une expérience client sûre, sécurisée et fiable, à l'instar d'autres secteurs comme la livraison de nourriture ou la réservation de billets. Amazon indique également avoir demandé à Meta de retirer Amazon de l'expérience proposée par Muse.
Vol de token et prise de contrôle durable via détournement d’endpoint
La faille zero-day permet à une application ou une commande terminale d'accéder au token qui authentifie un compte Muse. Parmi les paramètres non documentés, l'un permet de modifier le point de terminaison de transcription, normalement géré par Meta. En redirigeant ce point de terminaison vers un serveur contrôlé par un attaquant, celui-ci peut récupérer le token et obtenir un contrôle total sur le compte Muse. Une méthode d'attaque consiste à placer un serveur proxy entre l'utilisateur et le point de terminaison de Meta, afin d'injecter une invite malveillante, comme l'envoi d'une archive de messages WhatsApp. Une fois l'opération réalisée, le token est transmis au serveur malveillant, donnant à l'attaquant un accès persistant au compte.
Des choix de conception contestés pour la dictée et les réglages
Patrick Wardle met en cause plusieurs décisions ayant facilité l'exploitation de la faille. Il cite le traitement de la dictée dans le cloud, où Meta peut l'enregistrer, alors que macOS propose depuis longtemps un mécanisme de dictée et transcription sécurisé sur l'appareil. Selon lui, si cette solution locale avait été retenue, l'attaque n'aurait pas été possible. Il critique aussi la possibilité laissée à n'importe quelle application de contrôler des paramètres non documentés, notamment celui qui change le point de terminaison où des discours sensibles sont traités. Compte tenu de l'étendue des accès de Muse, il estime que le niveau d'exigence de sécurité devrait être bien plus élevé et que la sécurité n'a pas été pensée dès la conception.
Capacités de Muse et périmètre d’accès aux comptes
Présenté il y a quelques semaines, Muse vise des usages étendus : prise de rendez-vous, remplissage de formulaires, gestion du service client, achats, génération d'images, création de documents et connexions à des services tiers. L'application existe sur macOS, sans version Windows, et s'interface avec WhatsApp, l'email, les calendriers et des réseaux sociaux. Pour fonctionner, elle doit être authentifiée sur chaque service et obtenir des permissions système, dont l'écriture de fichiers, l'accès au micro et à la caméra, ainsi que la surveillance de la localisation et des calendriers. Apple a conçu des protections pour encadrer ces accès sensibles au niveau du système.
Découverte, démonstrations d’attaque et absence de réponse de Meta
L'expert macOS Patrick Wardle est à l'origine de la découverte de cette faille zero-day. Il affirme pouvoir manipuler l'agent et a développé des preuves de concept permettant d'écrire des fichiers malveillants ou de prendre des photos sans alerte pour l'utilisateur. Il a également montré qu'une simple commande terminale permet d'envoyer discrètement une invite au point de terminaison de Meta, à laquelle Muse répond, allant jusqu'à affirmer à tort qu'une telle action n'était pas possible depuis un attaquant non privilégié. Wardle indique qu'une variante de l'attaque ClickFix suffit à prendre le contrôle d'un compte et conteste l'idée selon laquelle toutes les garanties de sécurité seraient annulées une fois l'appareil compromis. Meta n'a pas répondu aux sollicitations par email. L'entreprise a toutefois publié récemment deux articles détaillant ses choix de conception pour la sécurité et la confidentialité, dans un contexte où des tests internes chez Anthropic et Google ont conduit à des violations non intentionnelles de réseaux tiers et alimenté des appels à ralentir le développement de l'IA. Wardle prévoit de détailler ces éléments lors de la conférence Objective by the Sea en novembre. Malgré les assurances initiales de Mark Zuckerberg sur la sécurité de Muse, la faille révélée permet un accès total et la fiabilité de l'agent reste incertaine.
Brief IA — L'actualité IA en français
L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.