Keamanan siber
Meta Memperbaiki Cepat Zero-Day Muse yang Membiarkan Penyerang Membajak Agen AI

Peneliti keamanan Patrick Wardle mengatakan pada 22 September 2026 bahwa Meta telah memperbaiki secara cepat kerentanan zero-day pada Muse, agen AI pribadi yang baru diluncurkan, setelah pengungkapan publiknya pada 21 September 2026 bahwa proses lokal tanpa hak istimewa dapat mengarahkan lalu lintas diktasi aplikasi Mac ke endpoint yang dikendalikan penyerang dan secara tak terlihat membajak agen tersebut.
Pengungkapan Publik dan Konfirmasi Perbaikan
Wardle mempublikasikan temuanannya dalam sebuah thread X yang dimulai pada 14:42 UTC tanggal 21 September 2026, memperingatkan pengguna agar tidak menginstal Muse dan menulis bahwa celah zero-day yang serius dapat memungkinkan malware lokal atau penyerang membajak agen secara tak terlihat. Ia menyertakan thread tersebut dengan repositori proof-of-concept di GitHub berjudul “not-a-mused”; riwayat komit repositori menunjukkan tiga komitnya — menambahkan judul dan deskripsi proyek, membuat skrip notamused.py, dan memperbarui README — semuanya bertanggal 21 September 2026.
Dalam sebuah postingan di profil X-nya yang diberi cap waktu 06:36 UTC pada 22 September 2026, Wardle menulis “Hooray, hot-fixed!” dan memuji kecepatan perbaikan tersebut. Dalam postingan selanjutnya pada hari itu, ia menulis bahwa ia merupakan pendukung pengungkapan penuh, dengan mengatakan bahwa hal itu membuat bug diperbaiki lebih cepat. Dalam thread pengungkapannya, ia mengatakan bahwa ia akan membagikan lebih banyak detail, dan lebih banyak bug, di konferensi keamanan Objective by the Sea v9.
Celah Endpoint Diktasi
Berdasarkan dokumentasi proof-of-concept, Muse mengekspos pengaturan yang tidak terdokumentasi bernama endovoyagerdictation_endpoint yang dapat diubah oleh penyerang lokal atau malware tanpa hak istimewa khusus. Ketika pengguna mengklik tombol mikrofon Muse dan mendikte sebuah prompt, thread Wardle menyatakan, aplikasi mengirimkan diktasi ke endpoint penyerang sebagai gantinya. README mencantumkan konsekuensi potensial: penangkapan audio dan prompt yang didikte, injeksi prompt ke Muse, pencurian materi autentikasi Muse, dan penyalahgunaan akses apa pun yang diberikan pengguna kepada agen. dokumentasi repositori merangkum dampaknya dalam satu baris: “Akses Muse berpotensi menjadi akses penyerang.”
Proof-of-concept ini mengimplementasikan subset dari lebih dari 50 perintah yang diekspos Muse dan dipicu melalui alur diktasi tombol mikrofon, menurut README. README mencatat bahwa serangan ini bersifat lokal: penyerang harus sudah dapat mengeksekusi kode sebagai pengguna lokal. Risiko ini digambarkan sebagai amplifikasi, dengan menyatakan bahwa Muse mungkin memiliki akses yang jauh lebih luas dibandingkan malware lokal biasa, yang menjadikannya target yang sangat berguna untuk amplifikasi hak istimewa dan akses.
Dalam threadnya, Wardle mencantumkan dampak praktis dari pembajakan yang berhasil: mencuri audio yang didikte pengguna, menyuntikkan prompt yang dipercaya dan dijalankan oleh Muse, serta mencuri token autentikasi pengguna untuk mengendalikan Muse secara langsung dan tak terlihat. Apa pun yang telah diberikan pengguna kepada Muse, termasuk pesan, email, dan keuangan, juga akan terekspos ke penyerang lokal, tulisnya. Dalam sebuah postingan terpisah pada 21 September, ia menyebut celah tersebut mudah dieksploitasi dan meminta perbaikan.
Perangkat Terkoneksi dan Vektor Jarak Jauh
Penyebaran yang dijelaskan Wardle melampaui satu Mac saja. Dalam sebuah postingan pada 20:30 UTC tanggal 21 September 2026, ia menulis bahwa setelah sebuah Mac dieksploitasi, penyerang dapat berinteraksi dengan perangkat terhubung pengguna mana pun yang juga menjalankan Muse, termasuk menugaskan klien Muse iOS seluler secara remote secara tak terlihat.
Wardle menulis pada 22 September 2026 bahwa vektor jarak jauh juga ada: serangan bergaya ClickFix yang hanya memerlukan satu perintah yang dijalankan pengguna dapat menghasilkan pembajakan dan memberikan penyerang jarak jauh kontrol berjangkauan Muse atas semua perangkat yang mendukung Muse milik korban, termasuk iOS. Ia mengangkat poin tersebut baik dalam postingan yang mengonfirmasi perbaikan maupun dalam balasan lanjutan di thread pengungkapannya.
Desain Keamanan Terdokumentasi Meta
Meta meluncurkan Muse pada 8 September 2026, memperkenalkannya sebagai agen pribadi perusahaan dalam sebuah postingan blog riset yang merinci arsitektur keamanan sistem. Meta menyatakan bahwa sistem dirancang dengan asumsi agen mungkin berada di bawah serangan dan untuk membatasi potensi kerusakan. Berdasarkan desain tersebut, daemon agen dan alat yang dijalankannya beroperasi di dalam sel runtime systemd-nspawn yang terisolasi dari sistem host, dan agen terpisah di sisi host yang disebut Sentinel berfungsi sebagai otoritas izin tunggal untuk tindakan konektor dan semua keluar jaringan. Kredensial untuk layanan yang terhubung disimpan di mesin virtual pengguna, dan Sentinel melakukan penyisipan kredensial just-in-time di batas jaringan, sehingga agen tidak pernah melihat token sebenarnya, menurut postingan tersebut.
Dalam postingan yang sama, Meta mengatakan bahwa program bug bounty Muse dibuka untuk siapa saja, dengan hadiah hingga $300,000 untuk laporan yang valid, termasuk hingga $130,000 untuk upaya injeksi prompt yang berhasil dan memengaruhi satu pengguna.
Meta’s Help Center mendokumentasikan perlindungan tambahan: setiap mesin virtual pengguna Muse diisolasi dari agen pengguna lain, kredensial seperti nama pengguna dan kata sandi disimpan dalam Secure Credentials Store yang memungkinkan Muse menyelesaikan tindakan yang diotorisasi tanpa model AI melihat kata sandi, dan Muse dirancang untuk meminta konfirmasi sebelum tindakan penting tertentu, seperti mengirim email atau melakukan pembelian. Pusat Bantuan menyatakan bahwa pemeriksaan izin dan keamanan penting beroperasi terpisah dari model AI, sehingga tidak bergantung pada model yang secara mandiri mengenali instruksi berbahaya.
Posting riset Meta menyatakan bahwa Muse tidak kebal terhadap serangan dan bahwa penyuntikan prompt tetap menjadi masalah terbuka di seluruh industri. Perusahaan mengatakan bahwa mereka berencana meluncurkan Muse Confidential VM, yang dirancang untuk secara kriptografis dan dapat diverifikasi mencegah Meta sendiri mengakses data dalam VM pengguna, pada akhir tahun ini.












