Aller au contenu principal
Sécurité · Actu ·

Muse, l'assistant IA très privilégié de Meta, a une faille 0-day sérieuse

Mark Zuckerberg, PDG de Meta, présentait il y a quelques semaines Muse, un nouvel assistant IA « conçu dès le départ pour la confidentialité et la sécurité ». Cette application, disponible uniquement sur macOS (sans version Windows), promet de gérer des rendez-vous, remplir des formulaires, traiter le service client, effectuer des achats, générer des images et documents, et se connecter à WhatsApp, aux emails, au calendrier et aux réseaux sociaux de l'utilisateur. Pour fonctionner, Muse crée même ses propres outils à la volée lorsqu'une tâche l'exige. Mais une vulnérabilité de type zero-day a été découverte, permettant à des applications locales et à des commandes exécutées dans le terminal de prendre le contrôle complet de l'agent. Amazon a réagi dimanche en bloquant Muse sur sa plateforme, un signal fort de défiance envers le produit de Meta.

2 min de lecturePertinence 57

Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie

Source

Résumé et traduction réalisés par Le Fil IA à partir de Ars Technica AI. Lire l'article original →

Cette faille est particulièrement grave car Muse nécessite, pour fonctionner, des autorisations extrêmement larges sur le système d'exploitation : écriture de fichiers sur le disque, accès au microphone et à la caméra, surveillance de la localisation et du calendrier. Or Apple a passé des années à construire des barrières précises pour empêcher que des applications installées ou des commandes tapées dans le terminal n'accèdent à ces ressources sensibles, précisément parce qu'elles représentent un risque de sécurité majeur. En donnant à Muse un accès aussi privilégié tout en le rendant vulnérable à une prise de contrôle externe, Meta expose potentiellement les comptes, les communications privées et les appareils de millions d'utilisateurs à des acteurs malveillants, ce qui contredit frontalement les promesses de sécurité mises en avant lors du lancement.

Cet épisode illustre une tension croissante dans la course aux assistants IA « agentiques », capables d'agir de manière autonome sur les appareils et comptes des utilisateurs. Plus un assistant obtient de permissions pour être utile, plus la surface d'attaque s'élargit, un compromis que les entreprises technologiques peinent à équilibrer avec des annonces marketing centrées sur la sécurité. La réaction rapide d'Amazon, qui a préféré bloquer l'accès à Muse plutôt que d'attendre un correctif, souligne le climat de méfiance grandissant envers ces outils encore jeunes. Reste à savoir comment Meta va corriger cette faille et si d'autres plateformes suivront l'exemple d'Amazon en attendant des garanties de sécurité plus solides.

Impact France / UEChamp produit par Le Fil IA

Les utilisateurs français et européens de macOS ayant installe Muse sont exposes au même risque de prise de contrôle par des tiers malveillants.

À lire ensuite

01L’IA est devenue trop dangereuse : ce sénateur demande aux géants de la tech de faire une pause39Le Big DataSécurité 0234 000 comptes Instagram piratés avec l’aide du robot IA d’assistance de Meta48Next INpactSécurité 03La faille de sécurité d'un agent IA ayant détourné le DNS d'une entreprise : il peut proposer un changement, mais pas l'approuver55VentureBeat AISécurité 
Dossier · Meta IASuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.