IA · 22 settembre 2026 · 5 min di lettura

Muse supera i numeri di debutto di ChatGPT, ma una zero-day su macOS ne espone i permessi

In sintesi: A dodici giorni dal lancio, l'assistente IA autonomo Muse di Meta ha conquistato la vetta dell'App Store superando i volumi di download iniziali registrati da ChatGPT nel mercato nordamericano. L'entusiasmo per il nuovo software è stato tuttavia frenato dalla divulgazione di una grave vulnerabilità zero-day sul client macOS: il ricercatore Patrick Wardle ha dimostrato come qualsiasi comando locale privo di privilegi possa deviare gli endpoint di trascrizione dell'agente, intercettare i token di autenticazione e sfruttare i permessi estesi del sistema operativo a insaputa dell'utente.

di Team Mocchi's

Muse supera i numeri di debutto di ChatGPT, ma una zero-day su macOS ne espone i permessi

Il sorpasso su ChatGPT e la corsa agli agenti di sistema

Negli ultimi giorni la spinta di Meta sull'intelligenza artificiale agentica ha impresso un'accelerazione evidente al segmento consumer. Distribuito inizialmente sul mercato statunitense e canadese per ambienti desktop e dispositivi mobili, l'assistente Muse punta a superare il modello del semplice chatbot testuale: si presenta come un delegato autonomo capace di prenotare appuntamenti, compilare moduli, dialogare con servizi terzi e generare all'istante piccoli applicativi ad hoc quando manca una funzione specifica.

La risposta del pubblico non si è fatta attendere. Come riporta TechCrunch sulla base delle stime pubblicate da Apptopia, la versione mobile di Muse ha registrato 2,8 milioni di download nei primi dodici giorni di disponibilità. Limitando il confronto al canale iOS per renderlo omogeneo con i parametri storici del settore, l'applicazione di Meta ha totalizzato 1,8 milioni di installazioni rispetto agli 1,3 milioni ottenuti da ChatGPT nella medesima finestra temporale al suo debutto, conquistando la prima posizione assoluta nell'App Store statunitense e superando OpenAI anche sul fronte degli utenti attivi giornalieri.

L'architettura del rischio: quando l'assistente accumula privilegi

La delega operativa di task complessi sul computer porta però con sé una complessa ridefinizione dei confini di sicurezza. Per operare concretamente come assistente personale su macOS, Muse richiede un set di autorizzazioni eccezionalmente ampio: oltre all'autenticazione diretta verso account email, calendari e WhatsApp, l'applicazione necessita di permessi di sistema che spaziano dalla scrittura autonoma di file su disco alla geolocalizzazione, fino all'attivazione di fotocamera e microfono.

Nel corso degli ultimi anni, il sistema operativo di Apple ha progressivamente irrigidito i controlli di sicurezza (in particolare attraverso il framework TCC, Transparency, Consent, and Control) per confinare i processi di terze parti e impedire che script o software non autorizzati possano accedere a queste risorse riservate. Con Muse, tuttavia, un singolo agente viene investito di deleghe cumulative per conto dell'utente, diventando un punto di concentrazione privilegiato per tutte le informazioni e i dispositivi fisici della macchina.

La falla zero-day: dirottare la trascrizione per assumere il controllo

Proprio questa centralizzazione dei privilegi si è rivelata vulnerabile. Secondo quanto rivelato da Ars Technica, il ricercatore indipendente Patrick Wardle, punto di riferimento per la sicurezza dell'ecosistema macOS e fondatore della Objective-See Foundation, ha individuato una vulnerabilità zero-day non ancora risolta all'interno del client desktop di Meta.

Gli ingegneri di Meta hanno strutturato l'applicazione in modo tale che qualsiasi processo o script locale eseguito nel terminale, persino se privo di privilegi elevati, possa modificare un elenco di parametri di configurazione non documentati. Se molti di questi parametri regolano preferenze marginali come la modalità scura, uno di essi controlla l'endpoint di rete verso cui viene trasmesso l'audio per la trascrizione vocale. Normalmente indirizzato all'infrastruttura cloud di Meta, l'indirizzo può essere riprogrammato per puntare a un server controllato da un attaccante.

Nel momento in cui la trasmissione vocale viene reindirizzata, il pacchetto include il token di autenticazione dell'utente, consegnando all'aggressore le chiavi d'accesso al profilo Muse. Come chiarito da Wardle, l'attaccante non ha più bisogno di sviluppare exploit sofisticati per superare le protezioni di macOS: gli basta manovrare l'agente via API e impartirgli comandi per scattare fotografie, registrare conversazioni o scrivere file arbitrari sul disco rigido, ereditando direttamente tutti i permessi già concessi dalla vittima all'assistente.

Il punto di Mocchi's

La vicenda di Muse delinea con chiarezza il dilemma architettonico dell'era agentica: un assistente IA locale non è una semplice interfaccia utente, ma un operatore di sistema con credenziali paragonabili a quelle di un amministratore. Per chi oggi progetta o introduce flussi autonomi in contesti aziendali, concedere permessi generali a file system e periferiche senza isolamento crittografico a compartimenti stagni equivale ad aprire una corsia preferenziale per il movimento laterale di qualsiasi minaccia. Nel nostro approccio allo sviluppo di software personalizzato consideriamo inderogabile il principio del minimo privilegio: l'automazione deve sempre poggiare su sandbox ermetiche e permessi granulari, perché la comodità d'uso non può trasformare l'assistente nel miglior alleato di un intruso.

Approfondisci

Tutti gli articoli del blog Mocchi's