Muse, le nouvel assistant d’IA de Meta, présentait une faille qui permettait à n’importe quelle appli ou commande Terminal sur un Mac de prendre le contrôle du compte Muse d’un utilisateur, a rapporté Ars Technica le 21 septembre. Le chercheur en sécurité macOS Patrick Wardle l’a découverte ; Meta a publié un correctif d’urgence plus de 12 heures après la parution de l’article.
Ce qu’est Muse, et pourquoi la faille comptait
Muse est un agent : selon Meta, il prend des rendez-vous, remplit des formulaires, gère le service client, effectue des achats et se connecte à vos applis et services. L’appli macOS (il n’existe pas de version Windows, note Ars) fonctionne aussi avec WhatsApp, l’e-mail, le calendrier et les comptes de réseaux sociaux. Pour faire tout cela, elle demande beaucoup : l’accès à vos comptes, et des autorisations macOS pour les fichiers, le micro et la caméra, la localisation et les calendriers, précisément les ressources qu’Apple a passé des années à protéger des applis ordinaires.
Comment ça marchait, en clair
Muse exposait une longue liste de réglages non documentés que n’importe quelle appli installée localement ou n’importe quel code exécuté pouvait modifier, quelles que soient les autorisations macOS de ce code. La plupart étaient anodins, comme le mode sombre. Un ne l’était pas : l’adresse du serveur qui transcrit votre voix. Normalement, elle pointe vers Meta. Un attaquant qui la remplaçait par son propre serveur recevait le jeton qui vous authentifie auprès de Muse, ce qui lui donnait le contrôle total du compte.
Donc au lieu de devoir écrire un logiciel malveillant très complet pour voler des données sur Mac, on peut simplement se servir de l’assistant d’IA lui-même.
Patrick Wardle, cité par Ars Technica
Patrick Wardle dit avoir conçu des attaques de démonstration qui écrivaient des fichiers sur le disque et prenaient des photos, souvent sans aucun signe qu’un utilisateur attentif aurait remarqué. Et l’attaquant n’avait pas besoin d’une intrusion sophistiquée : une simple variante de ClickFix, l’arnaque qui pousse les gens à coller une commande dans Terminal, suffisait. Avec son serveur placé entre vous et Meta, l’attaquant pouvait ajouter ses propres instructions à vos commandes vocales, comme l’envoi d’une archive de tous vos messages WhatsApp.
Patrick Wardle a aussi pointé un choix de conception : Muse envoie la dictée dans le cloud, où Meta peut la journaliser, alors que macOS offre aux applis un moyen de transcrire sur l’appareil. Si Muse l’avait utilisé, rapporte Ars, cette attaque n’aurait pas été possible. Le communiqué de Meta indique que le problème n’était « pas une exploitation à distance ». Par ailleurs, Amazon a commencé à empêcher Muse de faire des achats sur son site, le qualifiant d’« agent d’IA non autorisé ».
Que faire si vous utilisez Muse, ou tout autre agent d’IA sur votre Mac
- Mettez Muse à jour pour installer le correctif.
- Regardez ce que vous avez accordé : Réglages Système › Confidentialité et sécurité liste les applis qui peuvent utiliser votre caméra, votre micro, vos fichiers, votre localisation et vos calendriers. Retirez tout ce dont un assistant n’a pas vraiment besoin.
- Ne collez jamais dans Terminal une commande trouvée sur une page web ou dans une conversation. Cela suffisait à déclencher cette attaque.
- Traitez un agent d’IA comme une personne à qui vous avez confié vos clés : ne connectez que les comptes dont vous accepteriez de perdre le contrôle.
La place de FireAI, et ses limites
L’attaque se résumait à une chose qu’un pare-feu peut voir : une appli qui parle normalement aux serveurs d’une seule entreprise se met soudain à envoyer votre voix ailleurs.
- Avec FireAI, vous pouvez n’autoriser une appli d’IA que vers les destinations dont elle a besoin, appli par appli. Si vous n’avez autorisé un assistant que vers les domaines de son éditeur, une connexion vers un nouveau serveur inconnu ne correspond pas à votre règle : FireAI vous demande, ou la bloque d’office en mode Sous attaque. Si vous aviez autorisé cette appli à se connecter partout, il ne demanderait pas : délimitez donc vos règles.
- La carte du monde montre où va réellement le trafic de chaque appli : un assistant qui envoie de l’audio vers un pays inhabituel est visible, pas caché.
- Caméra et micro montre quelle appli a allumé la caméra ou le micro, et ce qu’elle a envoyé pendant ce temps.
- La propre IA de FireAI tourne sur votre Mac. Ce qu’elle analyse n’est envoyé à aucun cloud : c’est l’approche sur l’appareil que Patrick Wardle recommandait pour la dictée.
FireAI ne peut pas corriger une faille dans l’appli d’une autre entreprise, ni empêcher un programme local de modifier les réglages de cette appli. Ce qu’il vous donne, c’est la vue, et le droit de veto, sur l’endroit où vos applis envoient vos données. Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est conçu par HisnLabs.