---
title: Een verborgen Meta Muse-instelling kan aanvallers de AI-assistent omzetten in een backdoor
url: https://www.dataloco.com/nl/een-verborgen-meta-muse-instelling-kan-aanvallers-de-ai-assistent-omzetten-in-een-backdoor
published: 2026-09-25T07:35:24+00:00
language: nl
section: Beveiliging
source: https://thehackernews.com/2026/09/one-hidden-meta-muse-setting-could-let.html
organizations: Meta, Muse, Patrick Wardle, The Hacker News, X
publisher: Dataloco
---

# Een verborgen Meta Muse-instelling kan aanvallers de AI-assistent omzetten in een backdoor

Een malwareprogramma dat al op een Mac draait, kan stilletjes de Meta Muse-assistent overnemen en gebruikmaken van de brede toegang die de gebruiker aan de app heeft verleend, toonde beveiligingsonderzoeker Patrick Wardle aan in een proof‑of‑concept dat hij op 21 september vrijgaf.

De aanval werkt door een verborgen instelling te wijzigen zodat wanneer de gebruiker op het microfoonpictogram tikt en een prompt spreekt, de woorden naar de aansteller gaan in plaats van naar Meta.

De fout zit in de Mac‑versie van Muse en vereist dat een aansteller al code kan uitvoeren met de rechten van de aangemelde gebruiker; hij kan een Mac niet zelf binnendringen.

Wardle vertelde The Hacker News dat een externe aansteller Muse kan usurperen en zijn token stelen via een ClickFix‑truc, een enkele commandokeuze die geen download of installatie vereist.

Muse is de persoonlijke AI‑agent van Meta die deze maand in de Verenigde Staten is gelanceerd. Na het inschakelen kan de agent werken met bestanden, e‑mail, berichten, agenda, winkel en smart‑home‑toepassingen, afhankelijk van de toegang die de gebruiker geeft.

Die toegang is precies wat Wardle benadrukt. Hij raadde mensen aan Muse niet te installeren, omdat het "triviaal is om Muse om te zetten in de ultieme backdoor".

Normaal blokkeert macOS één app om bestanden, microfoon, camera of opgeslagen inloggegevens van een andere app te benaderen, waardoor malware beperkt blijft in haar bereik.

Een aansteller die Muse omleidt krijgt echter alles wat de gebruiker de app heeft toegestaan, inclusief toegang tot gevoelige gegevens.

Wardle waarschuwt ook dat beveiligingssoftware dit mogelijk niet opmerkt, omdat de commando’s afkomstig zijn van Muse, een correct ondertekende app, en niet van een typisch malware‑gedrag.

De betreffende instelling is niet gedocumenteerd en bepaalt waar Muse dictatie naartransporteert. Hij staat in de app‑voorkeuren onder de naam endo_voyager_dictation_endpoint, en elke programma dat als de gebruiker draait kan er een eigen adres aan koppelen zonder extra permissies.

Na deze wijziging gaan de gesproken prompts niet meer naar Meta, maar naar een klein programma van de aansteller op dezelfde Mac.

Daaruit kan de aansteller drie acties uitvoeren: de gesproken tekst lezen, extra instructies toevoegen die Muse vertrouwt en uitvoeren, en een token stelen dat zich aanmeldt bij het Muse‑account, waarmee de chatgeschiedenis kan worden gelezen en de assistent direct kan worden aangestuurd.

Omdat een Muse‑account op meerdere apparaten kan worden ingelogd, kan een aansteller met het token Muse op elk van die apparaten sturen, niet alleen op de Mac. In tests stuurde Wardle de assistent op zijn iPhone om zijn locatie te melden, een Bluetooth‑scan uit te voeren en de beschikbare smart‑home‑commando’s op te lijsten. De assistent schreef alleen berichten, zonder ze te verzenden.

Wardle benadrukte dat de aanval niet de macOS‑beveiliging breekt die voorkomt dat één app de tokens of wachtwoorden van een andere app leest. Muse stuurt zijn token samen met de omgeleide dictatie, en de aanval maakt gebruik van de reeds bestaande toegang van Muse.

Evenmin toont de aanval aan dat Metas cloud‑systeem, dat bedoeld is om elke gebruiker apart te houden, faalde.

Wardle meldde de fout niet aan Meta voordat hij het publiekelijk maakte; hij koos voor volledige openbaarmaking om gebruikers te waarschuwen en omdat dat vaak de snelste manier is om dergelijke bugs te laten repareren.

Hij stelde dat Meta intussen een "fix" heeft gepusht, verwijzend naar een bericht op X. The Hacker News kon niet bevestigen wat de wijziging precies doet en heeft Meta om commentaar gevraagd. Er is nog geen officiële beveiligingsadvisory gepubliceerd.

Totdat Meta een fix bevestigt, kunnen gebruikers hun blootstelling beperken door Muse niet te gebruiken of de microfoontoegang te beperken.

Meta hecht veel waarde aan de veiligheid van Muse en bouwde de agent in een aparte cloud‑omgeving met een controle‑laag die acties goedkeurt. Deze fout zit echter in de Mac‑app, niet in die cloud‑architectuur.

Wardle wijst erop dat Meta zelf de zwakte creëerde door eigen dictatie‑handling te ontwikkelen in plaats van Apple’s eigen dictatie‑service te gebruiken, die lokaal op de Mac draait.

Hij heeft vergelijkbare fouten in andere AI‑assistenten gevonden, die hij bij de vendors heeft gerapporteerd en die hij zal presenteren bij de Objective‑by‑the‑Sea conferentie in Hawaii in november.

## This story in other languages

- [한국어](https://www.dataloco.com/ko/meta-muse-ai)
