LONDON (IT BOLTWISE) – Ein Security-Researcher hat gezeigt, dass das macOS-Setup von Meta Muse durch ein verstecktes Preference-Setting zum Sprach-Datenabfluss missbraucht werden kann. Sobald ein Angreifer bereits Code im Kontext des eingeloggten Nutzers ausführen kann, lenkt er die Diktate des Benutzers an ein eigenes Programm um. Dabei erhält der Angreifer nicht nur die gesprochenen Inhalte, sondern kann Muse auch mit vertrauenswürdigen Zusatzanweisungen steuern. Ein Patch ist laut dem Stand der Veröffentlichung zunächst nicht verfügbar.

Meta treibt seine KI-Agentenstrategie mit Muse weiter voran, doch genau ein Detail in der macOS-Version zeigt, wie stark die Sicherheit eines „persönlichen“ Assistenten von der lokalen Gerätearchitektur abhängt. In einem Proof-of-Concept, den der Security-Researcher Patrick Wardle am 21. September veröffentlichte, geht es nicht um einen Remote-Einbruch in macOS. Stattdessen beschreibt Wardle einen Angriffsweg, der an eine bereits bestehende Kompromittierung anknüpft: Ein Angreifer muss Code als der eingeloggte Benutzer ausführen können, dann kann er eine bislang undokumentierte interne Einstellung so ändern, dass Muse die per Mikrofon diktierten Inhalte nicht an Meta schickt.
Der zentrale Mechanismus liegt in einem „hidden setting“ für das Dictation-Endpoint-Target. Wardle nennt dafür den Preference-Namen endo_voyager_dictation_endpoint, der in den App-Einstellungen der Muse-Installation abgelegt ist. Entscheidend ist: macOS beschränkt zwar normalerweise den Zugriff einer App auf Dateien, Mikrofon, Kamera oder gespeicherte Login-Daten anderer Apps. Der Angriff umgeht diese Schutzwirkung nicht, indem er neue Rechte erwirbt, sondern indem er die Muse-App selbst veranlasst, die bereits vom Nutzer freigegebenen Rechte missbräuchlich einzusetzen. Sobald das Endpoint-Ziel auf eine Adresse gesetzt ist, die der Angreifer kontrolliert, fließt die Diktataudio- und Textübertragung aus Sicht des Systems in die Hand des Angreifers.
Technisch funktioniert das in mehreren Stufen. Wenn der Nutzer in Muse auf das Mikrofon tippt und einen Prompt diktiert, werden die Inhalte an ein kleines Programm weitergereicht, das der Angreifer lokal auf derselben Maschine betreibt. Wardle zeigt dabei drei konkrete Fähigkeiten: Der Angreifer kann nachweisbar mitlesen, was der Nutzer diktiert, er kann Muse zusätzliche Anweisungen geben, die der Assistent anschließend vertraut und umsetzt, und er kann den Token verwenden, der die Muse-Session identifiziert, um den Assistenten direkt zu beeinflussen. Besonders kritisch ist, dass die Kommandos aus Sicht des Geräts von einer „normalen“ signierten App kommen können – Muse erscheint dabei weniger wie Malware, sondern eher wie eine erwartbare Quelle von Eingaben.
Damit verschiebt sich der Fokus weg von klassischer Malware-Erkennung hin zu Vertrauensketten innerhalb der App- und Systemintegration. Muse wurde so positioniert, dass es nach dem Aktivieren über mehrere Bereiche hinweg arbeiten kann – etwa über Dateien, E-Mail, Nachrichten, Kalender, Einkaufsfunktionen und Smart-Home-Apps – und dabei mit den Freigaben arbeitet, die der Nutzer erteilt. Genau diese Freigaben werden im Proof-of-Concept ausgenutzt, weil der Angreifer den Dictation-Weiterleitungsweg ersetzt. Wardle hebt außerdem hervor, was der Angriff nicht leistet: Er soll den macOS-Teil nicht aushebeln, der verhindert, dass eine App gespeicherte Passwörter einer anderen App ausliest. Er „entführt“ Muse also eher in eine Missbrauchsrolle, als dass er Muse-Tokens gegen gespeicherte Logins austauscht.
Auch der Aspekt Cloud-Containment spielt in der Argumentation eine Rolle. Wardle stellt klar, dass der Angriff nicht zeigt, dass die von Meta aufgebaute Cloud-Umgebung zur Trennung der Benutzerkonten technisch gebrochen ist. Stattdessen liegt der Schwachpunkt im lokalen Muse-Client unter macOS – also in der Schnittstelle, über die Diktatdaten und Kontextsignale vom Gerät ins Backend gelangen. Weil ein Muse-Account zudem auf mehreren Geräten angemeldet sein kann, kann die missbräuchlich erlangte Session auch Gerätegrenzen überschreiten. In seinen Tests ließ Wardle beispielsweise die Muse-App auf einem iPhone Aktionen ausführen, etwa die genaue Standortausgabe und das Scannen per Bluetooth nach Geräten in der Umgebung, zusätzlich zu einer Aufstellung möglicher Smart-Home-Befehle; allerdings entwarf der Assistent nur Nachrichten, statt sie automatisch abzuschicken.
Für betroffene Anwender lautet die praktische Konsequenz zunächst: Da keine sofortige Behebung genannt wurde, bleibt vorerst nur Schadensbegrenzung. Wardle empfiehlt, Muse zu schließen bzw. zu entfernen, bis Meta eine Korrektur liefert, und gleichzeitig die von Muse gehaltenen App-Rechte zu prüfen und nicht benötigte Berechtigungen zu entziehen. Falls ein Gerät möglicherweise bereits kompromittiert ist, rät er dazu, die verbundenen Konten als potenziell exponiert zu behandeln und Passwörter zu ändern. In der Übergangszeit sollte außerdem die konkrete Diktierfunktion gemieden werden, weil der Proof-of-Concept genau diesen Pfad betrifft; wer die Voice-Input-Option nicht nutzt, reduziert den unmittelbaren Trigger des umgeleiteten Dictation-Flows.
Aus Sicht der KI- und Plattformarchitektur ist die Meldung ein Lehrstück dafür, wie „Assistentensicherheit“ nicht allein in der Modell- oder Cloud-Schicht entsteht. Meta verweist laut Beschreibung darauf, dass Muse in einer separaten Cloud-Umgebung laufen soll, die Nutzerdaten voneinander isoliert und eine Prüfschicht besitzen soll, die Aktionen gegen Missbrauch absichern soll. Doch der vorliegende Fall zeigt, dass Angriffsflächen auch entstehen, wenn lokale Komponenten bestimmen, wohin Nutzereingaben weitergereicht werden. Unternehmen, die solche Agenten in Prozesse integrieren, sollten daher nicht nur die Zugriffsebene innerhalb des Assistenten betrachten, sondern auch den lokalen Umgang mit Freigaben, Endpunkten und Kommunikationspfaden – denn wenn ein Systemteil „vertrauenswürdig genug“ ist, um freigegebene Rechte auszuüben, kann genau dieses Vertrauen zum Einfallstor werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Meta Muse: Verstecktes macOS-Setting kann den Assistenten zum Backdoor machen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Meta Muse: Verstecktes macOS-Setting kann den Assistenten zum Backdoor machen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Meta Muse: Verstecktes macOS-Setting kann den Assistenten zum Backdoor machen« bei Google Deutschland suchen, bei Bing oder Google News!