Het klinkt aantrekkelijk: een persoonlijke AI-assistent die je e-mail, agenda, berichten en zelfs slimme thuistoepassingen kan gebruiken. Maar precies die brede toegang maakt Muse dictatie misbruiken mogelijk in een situatie waar een aanvaller al op jouw Mac kan meedraaien als ingelogde gebruiker. Securityonderzoeker Patrick Wardle heeft hierover een proof-of-concept gepubliceerd.
De kern van het probleem zit niet in een mysterieuze hack op afstand, maar in een verborgen instelling in de macOS-versie van Muse. Door die instelling te wijzigen, kan dictatie niet langer naar Meta, maar naar de infrastructuur van de aanvaller—waardoor de assistent in de praktijk als een achterdeur kan worden ingezet.
Wat Wardle precies aantoonde met Muse
Wardle laat zien dat malware die al op de Mac van een slachtoffer draait, Muse stilletjes kan ombuigen. De aanval werkt op basis van een aanname: de aanvaller moet al code kunnen uitvoeren als de ingelogde gebruiker. Met andere woorden: het is geen techniek om willekeurig een Mac op afstand te infiltreren.
Wanneer je Muse inschakelt en vervolgens de microfoon tikt om een prompt uit te spreken, wordt normaal gesproken audio (en de daaruit voortkomende tekst) naar Meta gestuurd om de assistent te laten reageren. In de proof-of-concept wordt die route echter veranderd.
De verborgen instelling: endo_voyager_dictation_endpoint
Volgens Wardle zit de kwetsbaarheid in een instelling die niet openbaar gedocumenteerd is. Die instelling bepaalt waar Muse de dictatie heen stuurt. Op macOS wordt deze waarde opgeslagen in de voorkeuren van de Muse-app onder de naam endo_voyager_dictation_endpoint.
Cruciaal is dat elke software die draait als de ingelogde gebruiker die waarde kan wijzigen naar een adres dat de aanvaller beheerst. Daarbij zijn geen extra machtigingen nodig bovenop de reeds aanwezige mogelijkheid om code uit te voeren onder dezelfde gebruikercontext.
Als de dictatieroute is aangepast, komt de spraak niet meer bij Meta aan. In plaats daarvan belandt de audio en/of de vertaling in een klein programma dat de aanvaller op dezelfde Mac heeft voorbereid.
Wat kan een aanvaller dan doen?
Wardle beschrijft drie concrete mogelijkheden die volgen uit deze omleiding van dictatie. Daardoor wordt Muse niet alleen “spraak kwijt”, maar kan de assistent ook doelbewust richting geven.
- Lezen wat je dicteert: de aanvaller krijgt inzicht in jouw gesproken prompts doordat de inhoud naar zijn eigen endpoint gaat.
- Extra instructies toevoegen: omdat de assistent de resulterende opdrachten vertrouwt, kan de aanvaller toevoegen of sturen wat Muse vervolgens “meeneemt” in zijn acties.
- Sessie-identificatie misbruiken: door tokeninformatie te gebruiken die de Muse-sessie identificeert, kan de aanvaller Muse directer aansturen alsof hij een legitieme gebruiker of sessie benadert.
Het punt is dat Muse, zodra hij eenmaal aan is en toegang heeft gekregen, gedrag kan vertonen dat verder gaat dan alleen tekst verwerken. De aanval “misbruikt” dus het niveau van vertrouwen en de toegangskeuzes die je zelf eerder hebt ingesteld.
Waarom dit niet automatisch een remote hack is
Veel kwetsbaarheden worden uitgelegd als “hack van buitenaf”. Dat is hier niet het geval, benadrukt Wardle. macOS heeft normaal gesproken strikte regels die voorkomen dat één app zomaar bij bestanden, microfoon, camera of opgeslagen inloggegevens van een andere app kan komen.
De aanval speelt daarom slim in op een ander zwak punt: als Muse al toestemming heeft om dingen te doen, dan kan het omleiden van de dictatie ertoe leiden dat Muse zelf de vervolgstappen uitvoert. Zo wordt de beveiligingsgrens niet zozeer omzeild met extra rechten, maar met een verschuiving in “waar de input vandaan komt”.
Daarnaast stelt Wardle dat deze proof-of-concept niet aantoont dat Meta’s cloud-laag, die bedoeld is om gebruikerslogica af te schermen, is doorbroken. Het probleem lijkt vooral in de verwerking van dictatie aan de macOS-kant te zitten.
Waarom beveiligingssoftware dit mogelijk minder snel ziet
Een extra zorgpunt voor defenders is detectie. Wardle wijst erop dat de commando’s kunnen worden afgeleverd via Muse zelf, dat als een normaal en gesigneerd programma draait. Daardoor kan het gedrag in het systeem lijken op legitieme acties van een vertrouwde app, in plaats van op verdachte malware-commando’s.
Met andere woorden: zelfs als er beveiligingslagen zijn die op “malware-achtige” activiteit letten, kan dit scenario eruitzien als gebruikersinteractie of normale assistentverwerking.
Effect op andere apparaten via gestolen sessie
Omdat Muse-accounts volgens Wardle op meerdere apparaten kunnen zijn ingelogd, stopt de aanval niet noodzakelijk op alleen de Mac. Door sessiegegevens te misbruiken, kon Wardle in zijn tests de Muse-app op zijn eigen iPhone laten doen wat hij wilde.
Concreet liet hij Muse bijvoorbeeld zijn exacte locatie opvragen, een Bluetooth-scan uitvoeren van apparaten in de buurt, en inzicht geven in welke slimme thuistoepassingen of commando’s het mogelijk kon sturen.
In zijn tests leidde dit er volgens Wardle niet automatisch toe dat de assistent direct berichten verstuurde op eigen initiatief. Het belangrijkste risico blijft: de aanvaller kan de assistent zodanig aansturen dat hij informatie verzamelt of acties voorbereidt die binnen het toegestane toegangskader vallen.
Wat kun je nu doen als je Muse gebruikt op macOS?
Er is op het moment van het onderzoek geen patch beschikbaar die het probleem direct verhelpt. Daarom draait het nu om beperken van blootstelling. Wardle somt maatregelen op die je als gebruiker kunt nemen.
- Stop of verwijder Muse: quit de app of verwijder Muse totdat Meta een fix publiceert. Dat verkleint direct het aanvalsoppervlak.
- Bekijk toestemmingen en permissions: controleer welke toegang Muse heeft tot andere apps en functies. Revoke de onderdelen die je niet nodig hebt.
- Als je Mac mogelijk al gecompromitteerd is: behandel gekoppelde accounts als blootgesteld en wijzig wachtwoorden. Zeker wanneer je vermoedt dat er al malware actief is.
- Vermijd voice input voor Muse: omdat de aanval draait om dictatie, kan het overschakelen op een manier van interactie zonder dicteren de specifieke route die Wardle vond sluiten.
Deze stappen richten zich op het principe dat je minder toegang geeft, minder risico loopt.
Brede AI-toegang vraagt om extra waakzaamheid
Meta’s Muse is ontworpen als een persoonlijke agent die in een afzonderlijke cloud-omgeving draait en waarmee data tussen gebruikers naar verwachting wordt gescheiden. Ook is er volgens Wardle een controlelaag om acties te beoordelen die de assistent wil uitvoeren.
Toch laat dit incident zien dat “scheiding in de cloud” niet automatisch betekent dat elk onderdeel van de keten veilig is. Als input—zoals dictatie—op een verkeerde plek eindigt, kan de assistent alsnog worden gebruikt op een manier die tegen de bedoeling in gaat.
Voor organisaties en security teams betekent dit: behandel AI-assistenten niet als “alleen maar een chatbot”. Als een tool toegang krijgt tot e-mail, agenda, berichten of slimme apparaten, moet je ook nadenken over scenario’s waarin de input wordt misleid door al aanwezige malware.
Gerelateerde aandachtspunten voor security teams
Dit soort aanvallen past in een bredere trend: misbruik van vertrouwen en ketenfouten in digitale systemen. Als je wilt verdiepen in hoe aanvallers soms via verschillende lagen controle kunnen overnemen, zijn er op onze site ook artikelen die aansluiten op dit thema van misleiding en ketenrisico’s.
- PowerShell-backdoor die data steelt: wat je kunt herkennen
- AI-exploit via Discourse opent weg naar OpenAI-code
- Plugin4Shell en AI-agent risico’s: wat nu te doen
Conclusie
De proof-of-concept van Patrick Wardle laat zien dat Muse dictatie misbruiken op macOS kan door een verborgen voorkeurwaarde te wijzigen. Daardoor wordt de dictatie omgeleid naar een endpoint dat de aanvaller controleert, met mogelijkheden om promptinhoud te lezen, instructies te sturen en sessiecontext te misbruiken.
Hoewel het geen remote hack op afstand is, blijft het risico groot zodra een aanvaller al code kan draaien als de ingelogde gebruiker. De praktische boodschap is daarom helder: beperk Muse-toegang, stop of verwijder de app indien nodig, check permissions en wees extra voorzichtig met voice input zolang er geen fix is.
Bron: https://thehackernews.com/2026/09/one-hidden-meta-muse-setting-could-let.html
