Meta a corrigé une faille de sécurité qui permettait à un logiciel malveillant — ou à une commande exécutée de manière malveillante — de détourner son agent IA Muse et de retourner potentiellement les privilèges existants de l’assistant contre son utilisateur.
Le chercheur en sécurité Patrick Wardle a démontré la vulnérabilité dans l’application macOS Muse de Meta, montrant comment un processus local dépourvu de privilèges pouvait modifier un paramètre non documenté et rediriger le trafic de dictée vocale de Muse vers un serveur contrôlé par un attaquant. Meta a publié un correctif en urgence dans les heures qui ont suivi la publication par Ars Technica des conclusions de Wardle.
La faille elle-même nécessitait l’exécution locale d’une commande sur la machine de la victime. Wardle a toutefois souligné qu’un attaquant distant pouvait obtenir ce point d’appui grâce à une technique d’ingénierie sociale de type ClickFix, incitant l’utilisateur à copier-coller une commande malveillante dans Terminal, sans qu’un logiciel malveillant soit déjà présent.
Les recherches de Wardle mettent en lumière un problème de sécurité plus large à mesure que les assistants IA obtiennent accès aux fichiers, aux applications, aux caméras, aux e-mails et à d’autres ressources qu’un logiciel malveillant classique ne pourrait pas forcément atteindre directement.
Comment des attaquants pouvaient détourner Meta Muse
Wardle a découvert que l’application macOS de Muse utilise un traitement dans le cloud pour la dictée vocale et comprend un paramètre non documenté qui contrôle le point de terminaison où s’effectue la transcription. Plus précisément, l’exploit cible une valeur de configuration cachée appeléeendo_voyager_dictation_endpoint stockée dans les préférences de l’application Mac.
Selon le compte rendu détaillé des recherches publié par Ars Technica, les applications et commandes exécutées localement pouvaient modifier ce paramètre sans nécessiter de privilèges macOS élevés.
Un attaquant qui aurait déjà fait parvenir du code malveillant ou une commande ClickFix copiée-collée sur un Mac pourrait donc remplacer le point de terminaison de transcription par un serveur sous son contrôle. Lorsque l’utilisateur activerait ensuite la fonction de dictée vocale de Muse, le serveur de l’attaquant pourrait intercepter la requête et manipuler l’invite avant de la transmettre.
Plus important encore, Wardle a découvert que le trafic redirigé pouvait exposer le jeton d’authentification utilisé pour le compte Muse de la victime. L’obtention de ce jeton pourrait permettre à l’attaquant d’interagir avec Muse tout en exploitant les autorisations que l’utilisateur avait déjà accordées à l’assistant IA.
Comme le jeton est lié au compte Muse de l’utilisateur, la compromission pourrait dépasser le cadre du Mac. Wardle a démontré qu’un attaquant pourrait l’utiliser pour interagir avec des appareils connectés exécutant Muse, notamment pour demander à un iPhone associé de communiquer sa position et de rechercher les appareils Bluetooth situés à proximité.
Wardle a développé des attaques de démonstration illustrant le risque, notamment en utilisant Muse pour écrire des fichiers malveillants sur le disque et prendre des photos. The Register a rapporté que la faille pouvait permettre l’injection d’invites, le vol de données d’authentification et l’exploitation de tout accès accordé par l’utilisateur à Muse.
Meta a qualifié le risque pratique de relativement faible, car l’exploitation nécessitait que du code malveillant soit déjà exécuté sur la machine de la victime. David Singleton, de Meta Superintelligence Labs, l’a décrit comme une attaque locale d’élévation de privilèges plutôt que comme un exploit distant, et a indiqué que l’entreprise avait publié un correctif en urgence. Wardle a souligné que l’ingénierie sociale de type ClickFix pouvait donner à des attaquants distants l’exécution locale nécessaire pour exploiter la faille.
Les agents IA élargissent la portée d’une application compromise
Muse pose un problème de sécurité différent de celui d’un chatbot classique, car Meta a conçu l’agent pour agir au nom des utilisateurs.
Dans son analyse technique détaillée de l’architecture de sécurité de Muse, Meta explique que l’agent fonctionne sur un ordinateur cloud dédié et peut s’exécuter en arrière-plan, naviguer sur le Web et interagir avec des services tiers. Les utilisateurs peuvent connecter Muse à des systèmes tels que les e-mails, les calendriers et d’autres applications Meta, tandis que des connecteurs supplémentaires peuvent étendre sa portée.
Ces capacités sont utiles lorsque la personne qui dirige l’agent est légitime. Elles rendent également les autorisations de l’agent plus précieuses si un attaquant peut les influencer ou les contrôler.
Les chercheurs en sécurité étudient de plus en plus ce problème dans l’ensemble de l’écosystème de l’IA agentique. Des chercheurs avaient déjà découvert des failles critiques touchant les agents de codage IA d’Anthropic, Google et OpenAI qui pouvaient exposer des identifiants, permettre l’exécution de code à distance et compromettre les flux de développement.
Le problème dépasse également les vulnérabilités des modèles d’IA sous-jacents. Les équipes de sécurité doivent de plus en plus prendre en compte les logiciels qui les entourent, notamment les autorisations, les fichiers de configuration, les mécanismes d’authentification, les services connectés et les systèmes qui transforment les demandes des utilisateurs en actions.
Des chercheurs ont déjà démontré comment ces capacités peuvent modifier la vitesse et l’ampleur des attaques. En septembre, une campagne d’attaque pilotée par des agents IA et utilisant des centaines d’agents automatisés a compromis au moins 440 instances de serveurs PaperCut dans 395 organisations réparties dans 48 pays.
Une autre vulnérabilité récente a montré comment la compromission de l’infrastructure environnante pouvait mettre en danger les comptes IA eux-mêmes. Des chercheurs ont démontré une faille de ChatGPT susceptible d’exposer des données entre les comptes utilisateurs, soulignant que la sécurité de l’IA dépasse de plus en plus le modèle lui-même.
Ce que les utilisateurs de Muse et les équipes de sécurité doivent faire dès maintenant
Le correctif d’urgence de Meta remédie à la faiblesse précise démontrée par Wardle, mais la leçon principale s’applique plus largement aux organisations qui déploient des agents IA.
Pour les utilisateurs de Muse, installer la dernière version de l’application macOS doit être la première étape. Comme cette attaque nécessitait l’exécution locale d’une commande, maintenir les protections des terminaux et se méfier des techniques qui incitent les utilisateurs à exécuter des commandes restent des mesures de défense importantes.
Les organisations qui expérimentent Muse et d’autres agents IA devraient également considérer les autorisations accordées à ces agents comme faisant partie de leur surface d’attaque.
Les équipes de sécurité devraient :
- Répertorier les autorisations des agents. Savoir à quels fichiers, applications, comptes, caméras, microphones et services cloud un agent IA peut accéder.
- Appliquer le principe du moindre privilège. Éviter de donner aux agents accès à des services ou à des données dont ils n’ont pas besoin pour accomplir les tâches qui leur sont confiées.
- Examiner régulièrement les services connectés. Supprimer les connecteurs et les autorisations qui ne sont plus nécessaires.
- Surveiller l’activité des agents. Considérer les actions inhabituelles réalisées par un assistant IA comme des signaux de sécurité potentiels, plutôt que de supposer automatiquement qu’elles proviennent de l’utilisateur.
- Maintenir les défenses des terminaux. Les contrôles de sécurité des agents ne remplacent pas les protections conçues pour empêcher l’exécution de code malveillant sur l’appareil dès le départ.
Les conclusions de Wardle montrent pourquoi ces contrôles sont importants. Un logiciel malveillant local ou une simple commande de terminal, qui se heurterait normalement aux limites d’autorisation de macOS, pourrait devenir nettement plus puissant s’il prenait le contrôle d’un agent IA que l’utilisateur a déjà autorisé à accéder à des ressources sensibles.
À mesure que les assistants IA acquièrent la capacité d’agir plutôt que de simplement répondre aux questions, les équipes de sécurité doivent protéger une nouvelle frontière de privilèges : non seulement ce que l’utilisateur peut faire, mais aussi ce que l’agent IA de l’utilisateur est autorisé à faire en son nom.
Pour en savoir plus sur les risques liés à l’accès des systèmes autonomes aux ressources sensibles, la check-list de sécurité des agents IAd’eSecurityPlanet présente des mesures concrètes concernant les autorisations, l’accès aux données, la supervision humaine et la réponse aux incidents.





