Metas neuer KI-Assistent Muse hat einen schwerwiegenden Sicherheitsfehler, und das Unternehmen selbst hat seinen Gründer seit Beginn bei der Sicherheit des Assistenten protzig brüskiert. Mark Zuckerberg ist bei weitem gegangen, um die Sicherheit von Muse zu preisen und behauptet, sie sei „von Grund auf für Privatsphäre und Sicherheit ausgelegt“. Eine Zero-Day-Schwachstelle, die lokal ausgeführten Apps und Terminalbefehlen die vollständige Kontrolle über den Agenten einräumt, wirft ernste Zweifel auf. Ein weiteres Problem ist, dass Amazon am Sonntag begann, Muse von seiner Seite zu sperren.
Was Muse kann
Meta hat Muse vor einigen Wochen vorgestellt. Der Assistent „vereinbart Termine, füllt Formulare aus und erledigt Kundenbetreuung“, „übernimmt proaktiv Aufgaben von Ihrem Teller“, und kann „Einkäufe tätigen, Bilder generieren, Dokumente erstellen und mit Ihren Lieblings-Apps und -Diensten interagieren“. Die macOS-App (merkwürdigerweise gibt es keine Windows-Version) funktioniert mit den WhatsApp-, E-Mail-, Kalender- und Social-Media-Konten des Benutzers. Wenn eine Aufgabe ein Werkzeug erfordert, das nicht existiert, erstellt Muse eines im Handumdrehen.
Das Entscheidende ist, dass Benutzer Muse zuerst Zugriff auf ihre Konten gewähren müssen, damit es überhaupt etwas davon tun kann. Das bedeutet, den Assistenten bei jedem Dienst zu authentifizieren, und da die App auf macOS läuft, bedeutet es auch, ihm Berechtigungen für eine Vielzahl von durch das Betriebssystem eingeschränkten Geräte-Ressourcen zu gewähren, wie z. B. das Schreiben von Dateien auf die Festplatte, den Zugriff auf Mikrofon und Kamera sowie die Überwachung von Standort und Kalendern.
Die strittige Sicherheitsaussage
Zuckerberg prahlt seit Beginn mit der Sicherheit von Muse. Er hat gesagt, dass der Assistent mit Privatsphäre und Sicherheit als Grundlage konstruiert ist. Der Fehler widerspricht dieser Behauptung.
Der Fehler selbst
Der Token, mit dem Benutzer sich authentifizieren, um Zugriff auf ihre Muse-Konten zu erhalten, ist das Kernstück der Schwachstelle. Jede lokal installierte App oder jeder Code, der auf dem Gerät ausgeführt wird, kann die Kontrolle darüber übernehmen. Der Assistent wurde so gebaut, dass jede App oder jeder Code, der auf dem lokalen Gerät ausgeführt wird, eine umfangreiche, nicht dokumentierte Liste von Einstellungen ändern kann, ohne Rücksicht auf die macOS-Berechtigungen, die er besitzt. Die meisten dieser Einstellungen sind gering – der dunkle Modus ist ein Beispiel.
Eine einzelne Einstellung ermöglicht es Prozessen, zu verändern, wo die Transkription stattfindet. Normalerweise leitet dieses Ziel an einen Server von Meta. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er den Ort zu seinem eigenen Endpunkt ändert. Sobald diese Änderung vorgenommen ist, erlangt der Angreifer das Token, das die vollständige Kontrolle über das Muse-Konto gewährt.
Der Umfang des Problems
Der Fehler ist gravierend, da er über eine einfache Datenpanne oder ein kleines Problem hinausgeht. Es handelt sich um ein Kernkontrollproblem im Herzen von Muse’s Betrieb. Der Assistent ist um Kontozugriff herum aufgebaut, und die Transkriptionsendpunkt-Kontroll-Einstellung offenbart das Token, das es Benutzern ermöglicht, sich in ihr Muse-Konto einzuloggen.
Diese eine offengelegte Einstellung gibt Angreifern die vollständige Kontrolle über das Konto.
In realen Begriffen kann ein Angreifer, der die Schwachstelle ausnutzt, dies tun, indem er eine benutzerdefinierte App oder einen Terminalbefehl auf dem lokalen System ausführt, der es ihm ermöglicht:
- Den Endpunkt zu ändern, an dem die Transkription stattfindet
- Die Transkription an seinen eigenen Server zu leiten
- Das Token zu erlangen, das die gesamte Kontrolle über das Muse-Konto gewährt
- Auf das WhatsApp-, E-Mail-, Kalender- und Social-Media-Konto des Benutzers zuzugreifen
- Aufgaben im Namen des Benutzers auszuführen
Die Schwachstelle erstreckt sich über ein einzelnes, isoliertes Element hinaus; sie berührt das zentrale Authentifizierungstoken, das jedes Muse-Konto verbindet, ein Fundament, auf dem die Sicherheitsarchitektur des Assistenten vollständig basiert.
Was kommt als Nächstes
Die Sicherheitslücke ist ein ernstes Problem für einen Assistenten, der lokal auf macOS läuft und sich mit den Konten eines Benutzers verbindet. Es ist ein ernstes Problem für ein Unternehmen, dessen Gründer sich über die Sicherheit des Assistenten ausgetauscht hat. Es ist ein ernstes Problem für jeden, der Muse installiert und ihm Zugriff auf seine Konten gewährt hat.
Amazons Sperrung am Sonntag deutet darauf hin, dass das Problem so weit fortgeschritten ist, dass selbst ein großes Einzelhandelsunternehmen Maßnahmen ergreift. Ob Meta den Fehler anerkennen, ihn beheben und Sicherheitsaussagen von Zuckerberg neu bewerten wird, bleibt abzuwarten.
Der Punkt liegt auf der Hand: Wenn ein Gründer über Sicherheit prahlt und eine Zero-Day-Lücke auftaucht, sollte dieses Prahlerei mit Skepsis betrachtet werden, bis die Lücke behoben ist.
Wesentliche Fakten
- Zero-Day-Sicherheitslücke in Metas Muse-Assistenten aufgedeckt
- Angreifer können den Transkriptionsendpunkt auf ihren eigenen Server ändern
- Gewährt die vollständige Kontrolle über das Muse-Konto
- Amazon begann am Sonntag, Muse von seiner Seite auszuschließen
- Keine Windows-Version der macOS-App
Quellenmaterial: „Muse, Metas außergewöhnlich privilegierter KI-Assistent, hat eine ernste 0-Day-Lücke“, Ars Technica.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

