Muse è l’agente IA lanciato da Meta l’8 settembre scorso che può svolgere compiti in più passaggi, collegarsi ai servizi autorizzati e continuare a lavorare quando l’app è chiusa.
Al contrario di un normale chatbot che si limita a restituire risposte specifiche, Muse può, per esempio, consultare un calendario, scrivere un’email o avviare un acquisto.
Per fare chiarezza tra i termini ricorrenti, va specificato che Muse Spark è il modello di IA che contribuisce a far funzionare il prodotto, mentre Muse è il servizio che esegue le attività.
Secondo i dati della piattaforma di analisi del mercato digitale Sensor Tower riportati da Bloomberg, l’app Muse ha superato 902mila download nei sei giorni successivi al lancio, contro 773mila registrati dall’app Meta AI nello stesso intervallo.
Il 21 settembre Muse era al primo posto fra le applicazioni gratuite negli Stati Uniti sia nell’App Store di Apple, sia su Google Play. Il giorno dopo, Reuters ha riportato una stima aggiornata di oltre 2,5 milioni di download dal lancio, ancora attribuita a Sensor Tower. Le due cifre si riferiscono a periodi diversi e contano gli scaricamenti, non le persone che usano regolarmente l’agente.
La falla nella sicurezza
Proprio il 21 settembre scorso il ricercatore di sicurezza Patrick Wardle ha dimostrato che un programma già in esecuzione su un Mac, senza permessi speciali, poteva cambiare il server a cui Muse, l’agente IA sviluppato da Meta, inviava i comandi vocali.
Alla successiva dettatura, un aggressore avrebbe potuto ottenere il token che identifica la sessione e impartire ordini all’agente usando gli accessi concessi dall’utente. Meta ha annunciato una correzione il 22 settembre. Le fonti esaminate documentano la prova tecnica e la risposta dell’azienda, senza descrivere vittime di attacchi reali.
Tuttavia, ridurre l’accaduto a mero incidente di percorso è limitativo, perché la sicurezza delle IA è un tema attuale e rilevante, come insegnano i tanti recenti episodi nei quali degli agenti IA hanno hackerato siti terzi, sollevando dubbi sulla governance e sulle responsabilità degli attori interessati.
La dettatura deviata verso un altro server
Nella prova pubblicata da Patrick Wardle compare un’impostazione non documentata, chiamata endo_voyager_dictation_endpoint. Serve a scegliere la destinazione della dettatura. Un processo avviato con l’account dell’utente poteva modificarla senza avere i permessi del sistema operativo macOS richiesti per accedere direttamente, per esempio, a microfono e altri dati sensibili. L’indirizzo di Meta veniva sostituito con un server controllato dall’aggressore. Secondo la ricostruzione di Ars Technica, quando l’utente dettava una richiesta a Muse, la voce passava dal server controllato dall’aggressore. Il server riceveva anche un codice di accesso alla sessione Muse dell’utente e, con quel codice, l’aggressore poteva dare ordini all’assistente sfruttando i permessi che l’utente gli aveva già concesso.
La correzione e il requisito dell’attacco
David Singleton di Meta, esperto che lavora presso la divisione IA Meta Superintelligence Labs, ha definito il problema un’escalation di privilegi locale che, per essere sfruttato, necessitava l’esecuzione di codice sul Mac con l’account dell’utente.
Meta afferma di avere eliminato dalle versioni distribuite l’impostazione che permetteva di scegliere il server della dettatura.
Wardle osserva che un truffatore potrebbe procurarsi quel primo accesso con una tecnica chiamata ClickFix: convince la vittima a incollare nel Terminale - app per controllare il Mac da linea di comando e quindi senza necessità di cliccare – un’istruzione presentata come soluzione a un falso problema.
La rapidità con cui Muse è arrivato a milioni di download rende concreta la domanda che resta, ovvero: quanto è protetto il passaggio dal computer dell’utente all’agente IA a cui sono state affidate le sue attività digitali?
L’ispirazione di OpenClaw e il confine della somiglianza
OpenClaw è un progetto open source creato da Peter Steinberger per costruire assistenti capaci di usare strumenti e svolgere attività per conto delle persone. Dopo i confronti fra i due prodotti, Nat Friedman, responsabile dei prodotti di Meta Superintelligence Labs, ha riconosciuto che OpenClaw è stato una forte ispirazione per Muse come prodotto, sostenendo però che l’agente di Meta sia stato sviluppato da zero. Anche Steinberger ha distinto l’ispirazione dall’uso del suo software.
TechCrunch descrive le somiglianze segnalate dagli utenti, compresi i nomi di alcuni file che definiscono il comportamento dell’assistente. Uno è SOUL.md: nella documentazione di OpenClaw contiene le indicazioni sulla voce, il tono e i limiti dell’agente.
I confronti fra file spiegano la discussione pubblica, ma da soli non dimostrano che il codice dei due prodotti sia lo stesso. Questa distinzione conta anche per la falla, perché Wardle l’ha individuata nell’applicazione Muse per Mac, non nel progetto OpenClaw.