
Изследователят по сигурността Патрик Уордъл, основател на нестопанската Objective-See, публикува на 21 септември 2026 г. работещ 0-day за Mac клиента на Meta Muse. Уязвимостта, която той кръсти not-a-mused, позволява на произволен локален процес без повишени права да пренасочи гласовата диктовка на потребителя към сървър на нападателя. Meta все още не е коментирала публично, а кръпка няма — Mac приложението излезе само четири дни преди разкритието.
Какво точно е счупено
Muse пази недокументирана настройка с име endo_voyager_dictation_endpoint. Тя определя къде отива аудиото, което диктувате на асистента. Уордъл е показал, че всеки процес, работещ под вашия потребителски акаунт, може да я промени — без администраторска парола, без диалог за потвърждение, без нищо.
endo_voyager_dictation_endpoint → https://сървър-на-нападателя/
Оттам нататък тригерът е напълно безобиден: натискате микрофона и диктувате, както обикновено. Аудиото и промптът тръгват към чуждия сървър вместо към Meta. По данни на The Register това отваря вратата към прихващане на промптове, prompt injection обратно към асистента и кражба на автентикационния материал на приложението.
Важно уточнение, за да няма паника: това не е отдалечена атака срещу чист Mac. Нападателят вече трябва да изпълнява код под вашия акаунт. Проблемът е какво печели оттам нататък.
„Усилване на достъпа“
Точно тук е болезнената част. Обикновеният malware на macOS е ограничен от TCC — системата за прозрачност и съгласие, която пита за микрофона, локацията, файловете и контактите. Muse обаче вече е минал през всички тези диалози, защото без тях агентът е безполезен. Клиентът иска достъп до файлове, приложения, Mail, Messages, календар, браузър и свързаните iOS устройства.
Уордъл нарича резултата access amplification: „достъпът на Muse на практика може да се превърне в достъп на нападателя“. Или с неговата аналогия — това, че в блока се е нанесъл лош съсед, не значи, че той автоматично получава ключ от всички апартаменти. При Muse обаче получава.
Снимка: Meta / TechCrunch
Демонстрацията стига до iPhone
Уордъл е публикувал proof-of-concept код в GitHub и тричастна демонстрация, в която компрометираният Mac не спира до Mac-а. Услугата на Muse излага над 50 команди през своето API за инвентаризация на устройства. В записите компрометирана сесия извлича локацията на свързан iPhone (в Барселона) и стартира Bluetooth Low Energy сканиране на телефона — всичко това невидимо, през легитимния клиент.
Това е и кошмарът за защитните продукти: командите се изпълняват през подписано, доверено приложение. Инструментите за endpoint защита трудно различават дали действието е започнато от вас, от агента или от нападателя. Същият структурен проблем видяхме и при превземането на AI агентите в браузъра — щом асистентът има правата, атаката просто ги наследява.
Съветът на Уордъл е рязък: „Моля, не го инсталирайте.“ Той обещава още подробности на конференцията Objective by the Sea през ноември 2026 г.
Контекст: Muse расте бързо
Meta пусна Muse на 8 септември 2026 г. за iOS, Android и muse.ai в САЩ и Канада, а Mac клиентът дойде към средата на месеца. Освен безплатното ниво има абонаменти Power и Maximum — съответно $20 и $100 на месец за САЩ (около €17 и €87 по текущ курс); в ЕС услугата все още не се предлага.
Приемането е агресивно. По оценки на Apptopia, цитирани от TechCrunch, за първите 12 дни Muse е събрал 2,8 млн. инсталации глобално и 642 000 дневно активни потребители в САЩ — срещу 231 000 за ChatGPT в същия период след неговия старт. 95% от потребителите на Muse ползват и Facebook.
Meta рекламира Muse Secure VM — отделна виртуална машина за агента и данните — плюс отделен агент Sentinel, който одобрява всеки изходящ трафик. Уордъл не оспорва облачния слой; неговата находка е в клиента на вашия компютър, където тези защити не важат. Компанията плаща до $300 000 за квалифицирани доклади за сигурността на Muse.
Ако все пак ползвате Muse на Mac: паузирайте агента, когато не ви трябва, прегледайте и отнемете излишните разрешения и сменете паролите на свързаните услуги при съмнение за компрометиране.
Заключение
Техническата находка е проста — настройка, която не е защитена както трябва. Последствията не са. Асистентите, на които даваме поща, календар, плащания и свързани телефони, се превръщат в единична точка, през която локален malware получава всичко наведнъж. Уордъл посочва и най-очевидната липсваща стъпка: Apple предлага локална диктовка на самото устройство и ако Meta беше използвала този API, уязвимостта просто нямаше да съществува. Докато Meta не отговори, единствената надеждна защита остава да не давате на агента повече, отколкото сте готови да загубите — урок, който важи и за роботите с AI, изпълняващи опасни инструкции.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google