Aller au contenu
InYourGeek
visiteur@inyourgeek — console
compléter historique ouvrirhelp
EN
IA· 3 min de lecture

Muse, l'assistant IA de Meta, livre son jeton à n'importe quel script

Une faille zero-day permet à toute application ou commande locale de détourner le jeton d'authentification de Muse, l'assistant maison de Meta. Or cet assistant a accès à vos comptes, votre micro et votre caméra.

Illustration : sur un bureau sombre éclairé par une lampe ambrée, un petit automate en laiton tient un trousseau de clés dont l'une est discrètement subtilisée par un bras mécanique sortant d'un tiroir, à côté d'un carnet, d'une enveloppe et d'un objectif d'appareil photo.

Ars Technica a publié le 21 septembre 2026 l’analyse d’une faille zero-day dans Muse, l’assistant IA que Meta a lancé il y a quelques semaines. Le principe tient en une phrase : n’importe quelle application installée sur la machine, ou n’importe quelle commande tapée dans un terminal, peut prendre le contrôle de l’agent.

Un assistant à qui vous avez tout donné

Muse prend des rendez-vous, remplit des formulaires, gère du service client, fait des achats, génère des images, crée des documents et se branche sur vos applications favorites. L’application, disponible sur macOS et — curieusement — sans version Windows, fonctionne avec vos comptes WhatsApp, votre messagerie, votre calendrier et vos réseaux sociaux. Quand l’outil dont il aurait besoin n’existe pas, il le fabrique lui-même.

Pour que tout cela marche, vous devez l’authentifier auprès de chacun de ces services, et lui accorder l’accès à des ressources que macOS protège par défaut : écriture de fichiers sur le disque, micro, caméra, position, agenda. Apple a passé des années à construire ces garde-fous, parce qu’elle considère qu’une application installée ou une commande de terminal qui y accède est une menace. Muse les défait entièrement.

Le réglage qui n’aurait pas dû être là

Les développeurs de Meta ont fait en sorte que n’importe quelle application locale, quels que soient les droits macOS qu’elle possède, puisse modifier une longue liste de réglages non documentés. La plupart sont inoffensifs — le mode sombre, par exemple. Un seul ne l’est pas : celui qui désigne le point de terminaison où part la transcription. Normalement, c’est une adresse opérée par Meta. Un attaquant la remplace par la sienne, et récupère le jeton qui donne le contrôle complet du compte Muse.

Patrick Wardle, le spécialiste de la sécurité macOS qui a découvert la faille, a développé plusieurs preuves de concept : écrire des fichiers malveillants sur le disque, prendre des photos — dans bien des cas sans le moindre signal, y compris pour un utilisateur attentif. Il le résume à Ars Technica ainsi : « We can manipulate the agent and leverage its privileges to do whatever we want. » Plutôt que d’écrire un voleur de données complet pour Mac, autant se servir de celui que la victime a installé elle-même.

Deux décisions de conception, un zero-day

La première : faire tourner la dictée dans le cloud, là où Meta peut la journaliser, alors que macOS sait depuis longtemps faire transcrire une application sur l’appareil. Wardle est formel — avec l’autre choix, l’attaque n’existait pas.

La seconde : ouvrir à toutes les applications le pilotage de tous les réglages non documentés. L’intention était vraisemblablement de laisser les applications compagnes ajuster l’interface, ce qui se comprend. Laisser la même porte commander l’adresse où atterrit la voix de l’utilisateur est un tout autre sujet. « They don’t have to be perfect », dit Wardle des applications de ce genre, avant d’ajouter que dans le cas de Muse, il a l’impression qu’on n’a pas pensé à la sécurité du tout.

Le décalage avec le communiqué

Mark Zuckerberg a beaucoup insisté sur la sécurité de Muse, décrit comme « built from the ground up for privacy and security ». Meta a publié deux billets en deux semaines pour documenter les décisions de conception censées garantir la confidentialité d’un assistant doté d’un tel accès. Ces publications arrivent alors que des tests internes de modèles d’Anthropic et de Google ont abouti à des intrusions dans des réseaux tiers que les ingénieurs concernés ne visaient pas — le genre d’épisode qui, entre humains, finirait devant un juge.

Meta n’a pas répondu aux questions envoyées par Ars Technica. Amazon, de son côté, a commencé dimanche à bloquer Muse sur son site.

Le premier agent grand public capable de créer ses propres outils aura donc aussi créé le sien pour l’attaquant. Le coût réel de l’agentique, ce n’est pas le prix de l’abonnement : c’est la liste des permissions que vous cochez avant de vous en servir.

Sources (1)

PartagerXLinkedInFacebookBluesky

Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.