Basta un comando digitato nel terminale per prendere il controllo dell’assistente IA di Meta

Qualsiasi programma installato su un Mac, o un singolo comando digitato nel terminale, può impossessarsi del token che autentica l’utente e assumere il controllo completo dell’agente. È l’effetto di una vulnerabilità zero-day emersa in Muse, l’assistente IA che Mark Zuckerberg ha promosso con insistenza come progettato “fin dalle fondamenta per privacy e sicurezza”. Nello stesso fine settimana Amazon ha iniziato a bloccare Muse sul proprio sito.

Il perimetro di azione dell’assistente spiega perché la posta in gioco sia alta. Muse fissa appuntamenti, compila moduli e gestisce l’assistenza clienti, anticipa le attività senza attendere un comando esplicito, effettua acquisti, genera immagini, crea documenti e si collega ai servizi usati ogni giorno. Quando serve uno strumento che non esiste, se lo costruisce al momento.

L’agente personale di Meta arriva su macOS (la versione Windows, curiosamente, non c’è) e dialoga con WhatsApp, posta elettronica, calendario e profili social. Per farlo pretende due cose: l’autenticazione a ciascun servizio e un ventaglio di permessi di sistema che comprende scrittura su disco, microfono, fotocamera, posizione e agenda.

Un’impostazione non documentata, e il token cambia mani

Apple ha impiegato anni a costruire proprio quelle barriere, con un obiettivo dichiarato: impedire che un’app installata o un comando lanciato dalla riga di comando arrivino a risorse così delicate. La società di Cupertino le considera una minaccia concreta. Muse azzera l’intero impianto difensivo in un colpo solo.

Gli sviluppatori hanno previsto che qualunque software installato in locale, o qualunque codice eseguito sulla macchina, possa modificare una lunga lista di impostazioni non documentate. I permessi concessi dal sistema operativo non contano: la modifica passa comunque. La maggior parte di queste voci è innocua, dal tema scuro in giù.

Una però fa eccezione, e pesa quanto tutte le altre messe insieme. Permette a un processo di cambiare l’endpoint della trascrizione, cioè l’indirizzo a cui l’assistente spedisce i dati vocali da convertire in testo. In condizioni normali punta a un server gestito da Meta. Chi attacca lo reindirizza verso un’infrastruttura propria, e a quel punto incassa il token che apre l’account Muse senza ulteriori ostacoli.

Il risultato è un agente con i privilegi di un amministratore e le difese di un blocco note. Non serve un exploit remoto sofisticato: serve solo un piede dentro la macchina, cosa che malware e app ostili ottengono da sempre. Il divario fra le garanzie annunciate e quello che il codice fa davvero è il punto su cui Meta dovrà rispondere, molto più della singola impostazione da correggere.