Un chercheur en sécurité a démontré une vulnérabilité zero-day capable de prendre le contrôle de Meta Muse, l’assistant personnel de Meta, quelques semaines seulement après son lancement, remettant en question la préparation de l’outil pour gérer des comptes et de l’argent réels.
Meta Muse et l’exploit : une manipulation via la navigation
L’exploit repose sur une technique de type ClickFix, une méthode de social engineering bien documentée qui incite un utilisateur ou un système automatisé à exécuter une commande malveillante déguisée en opération de correction ou de vérification. Plutôt que d’exiger une complexité technique élevée, la méthode tire parti de la capacité de Muse à naviguer sur le web et à suivre des instructions trouvées sur une page, un point faible que Meta a reconnu publiquement.
Meta indique dans sa documentation de sécurité que Muse n’est pas immunisé contre les attaques et que l’injection de prompt reste un problème ouvert pour l’ensemble du secteur, ce qui correspond à la simplicité de l’exploit démontré.
Architecture et protections mises en place
Muse a été lancé le 8 septembre comme solution d’assistant personnel autonome, capable d’envoyer des e-mails, de réserver des voyages, de remplir des formulaires et d’effectuer des achats au nom d’un utilisateur. Le système repose sur le modèle Muse Spark 1.3, développé sous la direction d’Alexandr Wang. Chaque instance de Muse s’exécute dans une Muse Secure VM, une machine virtuelle cloud dédiée censée isoler l’agent et les données de chaque utilisateur.
Meta a également déployé un système de supervision distinct nommé Sentinel, que l’entreprise décrit comme l’autorité exclusive en matière d’autorisations pour les services connectés et tout le trafic sortant vers internet. Plutôt que de donner accès aux identifiants réels, Sentinel substitue des jetons de substitution à la frontière réseau, de sorte que l’agent ne voit jamais les mots de passe ou les détails de paiement réels. Meta affirme en outre que toute approbation critique, comme l’envoi d’argent ou la confirmation d’un achat, est renvoyée à l’utilisateur via l’application et ne peut pas être accordée unilatéralement par Muse.
Bounty et position publique
Mark Zuckerberg a présenté Muse comme une avancée vers ce qu’il appelle une “superintelligence personnelle”, destinée à aider les utilisateurs à gérer leur vie numérique avec un minimum d’effort. Pour encourager la découverte de failles, Meta a ouvert un programme de bug bounty public offrant jusqu’à 300 000 dollars pour une vulnérabilité validée et a prévu une prime spécifique de 130 000 dollars pour toute démonstration réussie d’une attaque par injection de prompt.
La démonstration de ce zero-day souligne la tension entre l’architecture de sécurité élevée annoncée par Meta et les risques liés aux fonctionnalités de navigation et d’exécution de commandes automatisées. L’exploit connu met en lumière une faiblesse déjà reconnue par l’entreprise, sans apporter d’information supplémentaire sur des correctifs ou des mesures immédiates prises pour y remédier.

