ActualitésMacroSlowMist signale une vulnérabilité zero-day dans l'assistant IA Muse pour Mac, alertant sur un risque pour les données des utilisateurs

SlowMist signale une vulnérabilité zero-day dans l'assistant IA Muse pour Mac, alertant sur un risque pour les données des utilisateurs

Auteur: Coinfomania·

Points clés

  • •Des processus locaux sur le même Mac peuvent détourner les commandes de Muse de leur destination prévue.
  • •La vulnérabilité pourrait faciliter des injections de prompt et exposer des données personnelles sensibles, y compris des dossiers financiers.
  • •SlowMist a classé le problème comme zero-day car il a été divulgué avant qu'un correctif ne soit disponible.
  • •Les utilisateurs doivent éviter d'installer des logiciels liés à Muse de source non fiable dans l'attente des recommandations officielles d'atténuation.
  • •Les développeurs de Muse n'ont pas encore publié de correctif signalé pour remédier à la faille.
SlowMist signale une vulnérabilité zero-day dans l'assistant IA Muse pour Mac, alertant sur un risque pour les données des utilisateurs

Les chercheurs en sécurité de SlowMist, une société de sécurité blockchain, ont révélé une vulnérabilité zero-day dans Muse, un assistant IA pour Mac, avertissant que la faille pourrait permettre à des processus non autorisés de détourner l'assistant et de mettre en danger les données sensibles des utilisateurs. L'alerte a été publiée par le compte @SlowMist_Team sur X (publication originale ici).

Selon la divulgation, des processus locaux exécutés sur la même machine peuvent rediriger les commandes dictées par les utilisateurs vers des points de terminaison contrôlés par des attaquants plutôt que vers leur destination prévue. Ce mécanisme crée les conditions d'une injection de prompt et d'un accès non autorisé aux données personnelles, y compris les dossiers financiers. Concrètement, le risque provient de processus déjà présents sur le Mac de l'utilisateur — c'est pourquoi les recommandations provisoires des chercheurs portent sur les logiciels que les utilisateurs choisissent d'installer.

Jusqu'à la mise en place d'un correctif, SlowMist exhorte les utilisateurs à rester vigilants et à ne pas installer de logiciels liés à Muse provenant de sources non fiables.

Comment fonctionne la faille

Muse est un assistant à commande vocale conçu pour les utilisateurs de Mac, leur permettant d'accomplir des tâches et de récupérer des données par commandes dictées. Le zero-day récemment découvert transforme ce modèle d'interaction en surface d'attaque : les commandes vocales d'un utilisateur peuvent être interceptées localement et redirigées vers des serveurs contrôlés par un attaquant.

Les conséquences potentielles sont graves. Les commandes redirigées peuvent être utilisées pour monter des attaques par injection de prompt — une technique dans laquelle des entrées manipulées modifient le comportement d'un système d'IA — et pourraient exposer les informations personnelles traitées par l'assistant, les dossiers financiers figurant parmi les catégories de données à risque.

Contexte et recommandations aux utilisateurs

Cette divulgation intervient dans un contexte d'augmentation générale des cybermenaces touchant les applications d'IA et rappelle les vulnérabilités qui peuvent exister dans des logiciels utilisés quotidiennement par des millions de personnes. Elle souligne également la nécessité pour les développeurs de prioriser la sécurité dans les applications qui trait des informations personnelles sensibles.

La désignation zero-day désigne une faille de sécurité divulguée avant qu'un correctif ne soit disponible, laissant aux utilisateurs peu de temps pour se protéger. Aucun correctif immédiat n'était disponible au moment de l'alerte et les chercheurs indiquent que des précautions urgentes sont nécessaires en attendant. Il est conseillé aux utilisateurs d'éviter les installations liées à Muse de source non fiable et de surveiller les canaux officiels pour les avis et les stratégies d'atténuation.

Parmi les évolutions à surveiller figure l'éventuelle publication d'un correctif logiciel par les développeurs de Muse pour remédier à la faille. Les utilisateurs sont encouragés à se tenir informés des mises à jour de sécurité et des exploits potentiels à mesure que la situation évolue, afin de préserver l'intégrité de leurs données.

Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier.

Source : Coinfomania