По словам Уордла, локальные приложения и команды могут изменить адрес сервера транскрипции Muse, направив данные на подконтрольный злоумышленнику сервер. Исследователь утверждает, что полученный таким способом токен позволяет захватить учётную запись ассистента.
Muse может иметь доступ к подключённым сервисам и защищённым ресурсам macOS, включая файлы, микрофон, камеру, геолокацию и календари. Уордл заявил, что создал демонстрационные атаки для записи вредоносных файлов и съёмки фотографий — в некоторых случаях без заметного предупреждения пользователя.
Исследователь также считает, что для запуска атаки может применяться социальная инженерия ClickFix, побуждающая пользователя выполнить команду в терминале. Сведений о подтверждённой эксплуатации уязвимости против реальных пользователей нет: описаны доказательства концепции и возможные сценарии атаки.
Meta не ответила на вопросы об уязвимости; информации о подтверждении проблемы или выпуске исправления нет. Amazon отдельно сообщила, что начала блокировать Muse как неавторизованного ИИ-агента, нарушающего условия использования, и попросила Meta исключить сервисы Amazon из возможностей ассистента.
