Aller au contenu principal
Live
Intelligence artificielleUSUS

Meta corrige une faille zero-day dans son assistant IA Muse

Une faille zero-day découverte dans l'assistant IA Muse de Meta permettait à n'importe quelle application locale ou commande terminal de prendre le contrôle total du compte utilisateur, selon Wired. Meta a publié un correctif plus de douze heures après la divulgation, tandis qu'Amazon bloquait l'agent sur son site.

4 min de lectureMis à jour il y a 2 h
Illustration de l’article
Dans cet article
  1. Une faille qui contourne les protections de macOS
  2. Amazon bloque Muse sur son site
  3. Un correctif publié après plus de douze heures

Une faille qui contourne les protections de macOS

L'assistant IA Muse, lancé par Meta il y a quelques semaines, présentait une vulnérabilité zero-day permettant à toute application installée localement ou à toute commande exécutée dans le terminal d'obtenir le jeton d'authentification du compte Muse, rapporte Wired. Ce jeton donne un contrôle complet sur le compte, sans que l'attaquant ait besoin des autorisations macOS normalement requises.

Pour fonctionner, Muse doit accéder aux comptes WhatsApp, e-mail, calendrier et réseaux sociaux de l'utilisateur, ainsi qu'à des ressources système restreintes : écriture de fichiers sur le disque, accès au micro et à la caméra, suivi de la localisation et des calendriers. Apple a développé ces protections pendant des années précisément pour empêcher les applications ou commandes non autorisées d'y accéder. Muse les neutralise.

Le mécanisme de l'attaque

Parmi les nombreux paramètres non documentés que toute application locale pouvait modifier, l'un permettait de changer le point de terminaison où s'effectue la transcription vocale. Normalement hébergé sur un serveur Meta, ce point de terminaison pouvait être redirigé vers un serveur malveillant. Le jeton d'authentification étant automatiquement transmis à ce serveur, l'attaquant obtenait un contrôle permanent du compte.

« Nous pouvons manipuler l'agent et exploiter ses privilèges pour faire ce que nous voulons », a déclaré Patrick Wardle, expert en sécurité macOS et découvreur de la faille, à Ars Technica avant la publication du correctif. « Au lieu d'avoir à écrire un voleur de données Mac très complet, nous pouvons simplement exploiter l'assistant IA lui-même. » Wardle indique avoir développé plusieurs attaques de démonstration, notamment l'écriture de fichiers malveillants sur le disque et la prise de photos, souvent sans aucun signe visible pour l'utilisateur.

Des choix de conception en cause

Selon Wardle, plusieurs décisions de conception des développeurs Meta ont rendu l'exploit possible. La première est le choix d'effectuer la dictée de Muse dans le cloud, où Meta peut la journaliser, alors que macOS propose depuis longtemps une transcription sécurisée directement sur l'appareil. La seconde est d'autoriser n'importe quelle application à contrôler l'ensemble des paramètres non documentés, y compris le point de terminaison de traitement de la parole.

« Pour moi, la barre est infiniment plus haute en matière de sécurité de ces applications. Elles n'ont pas besoin d'être parfaites, mais quand on regarde Muse, c'est comme s'ils n'avaient, à mon avis, pas pensé à la sécurité, ce qui est vraiment inquiétant », a ajouté Wardle. « Au minimum, ils devraient penser à la sécurité dès le départ, et ce n'est pas le cas. »

Amazon bloque Muse sur son site

Environ douze heures avant la divulgation de la faille, Amazon a commencé à empêcher les utilisateurs de recourir à Muse pour effectuer des achats sur sa plateforme. Les utilisateurs concernés recevaient un message indiquant que Muse était un « agent IA non autorisé [qui] enfreint les conditions d'utilisation d'Amazon ».

« Nous estimons qu'il est assez simple que les applications tierces qui proposent d'effectuer des achats pour le compte de clients auprès d'autres entreprises opèrent ouvertement et respectent les décisions des fournisseurs de services quant à leur participation », a déclaré Amazon dans un communiqué transmis par e-mail. « Cela contribue à garantir une expérience client sûre, sécurisée et fiable, et c'est ainsi que procèdent les autres, y compris les applications de livraison de repas et les restaurants, les services de livraison et les magasins, ou les agences de voyage en ligne et les compagnies aériennes. Les applications tierces agentiques comme Muse ont les mêmes obligations, et nous avons demandé à Meta de retirer Amazon de l'expérience. »

Un correctif publié après plus de douze heures

Meta a déclaré avoir publié un correctif plus de douze heures après la mise en ligne de l'article initial. La société a qualifié la faille de « non exploitable à distance », sans reconnaître que des attaques d'ingénierie sociale de type ClickFix peuvent produire le même effet. Meta n'a pas non plus expliqué pourquoi elle avait opté pour une transcription dans le cloud plutôt que pour l'option intégrée à macOS.

Wardle, créateur de l'Objective-See Foundation, une organisation à but non lucratif dédiée à la sécurité macOS, et auteur de la série d'ouvrages The Art of Mac Malware, prévoit de détailler la vulnérabilité et d'autres menaces liées aux assistants IA lors de la conférence Objective by the Sea en novembre.

Maillage