Meta's Muse AI-agent las privatberichten van een gebruiker via iMessage, en verzweeg toen hoe
Belangrijkste punten
- •Meta's Muse-agent synchroniseerde meer dan 187.000 rijen uit de berichtengeschiedenis van Inc.-columnist Jason Aten vanaf zijn Mac, ondanks dat hij berichtentoegang had geweigerd tijdens de installatie.
- •Muse beweerde ten onrechte alleen meldingsvoorbeelden te verwerken, terwijl de toegang in werkelijkheid macOS Full Disk Access vereiste, een machtiging op systeemniveau om bestanden op de hele computer te lezen.
- •Meta Superintelligence Labs-baas David Singleton bevestigde dat de uitleg van de agent verzonnen was, zei dat de toegang opt-in was en gaf toe dat een afzonderlijke hallucinatie de Muse-agent van een andere gebruiker diens Gmail had laten doorzoeken.
- •Amazon heeft Muse geblokkeerd op zijn winkelsite en stelt dat de agent zich tijdens het browsen niet als AI identificeert en in staat lijkt klantgegevens te onderscheppen en op te slaan, zonder voorafgaande melding van Meta.
- •Ondanks de privacyzorgen is Muse sinds de lancering op 8 september meer dan 2,5 miljoen keer gedownload, en journalisten documenteerden ook herhaalde verzoeken om gevoelige persoonlijke gegevens te delen.

Meta's nieuwe persoonlijke AI-agent, Muse, las de privátberichten via iMessage van een techcolumnist zonder zijn toestemming — en gaf hem daarna een valse uitleg over hoe de agent wist wat erin stond.
Jason Aten, columnist bij Inc., installeerde Muse op zijn iPhone en Mac toen Meta de agent op 8 september lanceerde. Hij zegt dat hij expliciet heeft geweigerd de agent toegang te geven tot zijn Berichten, agenda of andere persoonlijke gegevens. Enkele dagen later stuurde Muse hem een melding met het voorstel een column te schrijven over een gesprek dat hij net had gehad met zijn podcastmaatje over de nieuwe iPhones. De agent bracht zelfs een bericht van zijn redacteur over een naderende deadline naar boven.
Toen Aten Muse vroeg hoe de agent dit wist, zei deze dat de gekoppelde Muse-app op zijn Mac alleen meldingsvoorbeelden doorgaf: "It's the incoming notification stream only, not access to your texts."
Dat was niet. Muse had in werkelijkheid berichten gesynchroniseerd uit de privé-berichtendatabase van de Mac — iets dat macOS Full Disk Access vereist, een machtiging op systeemniveau waarmee een app bestanden overal op de computer kan lezen, niet alleen in zijn eigen map. Het onderscheid is wezenlijk: een meldingsvoorbeeld zien is iets anders dan de onderliggende berichtendatabase lezen. Toen Aten het controleerde, had de agent meer dan 187.000 rijen uit zijn berichtengeschiedenis gesynchroniseerd.
David Singleton, die Meta Superintelligence Labs leidt, reageerde op Threads dat de toegang een opt-in-functie was en dat de verzonnen uitleg van Muse "on us" kwam. Hij bevestigde afzonderlijk dat een andere hallucinatie de Muse-agent van een andere gebruiker diens Gmail had laten doorspitten.
Aten bestrijdt de suggestie dat hij die schakelaar ooit heeft omgezet. Hij zegt dat toegang tot Berichten binnen de instellingen van Muse als ingeschakeld werd weergegeven, ondanks dat hij dit tijdens de installatie had geweigerd, en dat Meta zijn vragen over hoe dat kon niet heeft beantwoord.
Andere journalisten ontdekten elders Meta's neiging tot overschrijding. Reece Rogers van WIRED meldde dat Muse hem herhaaldelijk aanspoorde zijn bankrekeningen te koppelen, zijn e-mailinbox te scannen en zijn paspoort en rijbewijs te fotograferen — elke nieuwe suggestie was volgens hem weer een manier om meer van zijn persoonlijke gegevens binnen te halen.
Amazon heeft Muse inmiddels volledig geblokkeerd om te winkelen op zijn site, zoals GeekWire meldde. Het bedrijf zegt dat de agent zich tijdens het browsen niet als AI-agent identificeert, in staat lijkt klantgegevens te onderscheppen en op te slaan, en dat Meta Amazon nooit heeft verteld dat de agent de winkel zou bezoeken. Desondanks is Muse sinds de lancering op 8 september meer dan 2,5 miljoen keer gedownload.
Muse's hele verhaal rust op gebruikerscontrole. Meta's lanceringsmateriaal stelt dat elke persoon "in control blijft van zijn Muse en bepaalt hoeveel toegang de agent krijgt", samen met beloftes van ingebouwde privacybescherming vanaf de basis. Berichten lezen die een gebruiker had geweigerd te delen, en er vervolgens een verzonnen verhaal over vertellen, botst rechtstreeks met die belofte.