# Muse Macのローカル乗っ取りPoC

> 公開PoCはMeta Museの音声入力経路を転送し認証情報を取得できると示すが、攻撃にはMacのログインユーザー権限でのコード実行が先に必要だ。

_Source: Researcher proof of concept, first-party product page, and social-media report; no public Meta remediation notice found · 2026-09-22 · 6 min read_

Canonical: https://iyu.app/ja/e/meta-muse-mac-local-hijack-poc

## 60秒でわかる

公開PoCはMuse for Macの音声入力先をローカルプロキシへ転送し、プロンプトと認証情報を観察できると示す。

**要点**

- 攻撃者はMacのログインユーザーとしてコードを実行できる必要があり、遠隔ゼロクリック侵害ではない。
- Museが通信、カレンダー、買い物、永続的なクラウドブラウザーと連携するため、リスクは権限増幅にある。
- PoCリポジトリが技術的証拠であり、元Meta従業員の意見は背景情報にすぎない。
- 影響バージョン、パッチ、実際の悪用を確認するMetaの公開情報は見つかっていない。

**結論.** Metaが検証可能な修正を示すまで音声入力を停止し権限を絞る。ローカル感染が疑われる場合はMuseの削除だけでなくMac全体を調査する。

## 本文

> **⚑ Caveat:** 公開PoCとソースコードはローカル攻撃経路を裏付けるが、iyuは独自に再現していない。影響バージョン、実際の悪用、Metaの修正状況を確認する公開勧告も見つからなかった。


### 仕組み — PoCが変更するもの

Patrick Wardle氏が公開した[not-a-mused](https://github.com/pwardle/not-a-mused)は、`endo_voyager_dictation_endpoint`というMuseの非公開設定を書き換える。音声入力接続をローカルWebSocketプロキシへ向け、アプリを再起動する。

次に利用者が音声入力すると、プロキシはMuseとMetaの正規サービスの間に入る。リポジトリは、文字起こしと`ABRA`認証トークンを取得し、プロンプト取得、注入、認証情報窃取、既存権限の悪用につながる可能性を示している。

- **ローカル足場 1件** — PoCがMuse設定を変更する前に必要
- **50超のコマンド** — 研究者がMuseの公開機能として確認し、PoCは一部を実装
- **公開勧告 0件** — 発行時点で影響バージョンや修正を示すMeta資料は未確認


### 境界 — 深刻な増幅だが遠隔魔法ではない

これはローカル攻撃であり、コードがログインユーザーとしてすでに動作している必要がある。Museが入っているだけで、インターネット上の攻撃者がクリーンなMacを侵害できることは示されていない。

問題の中心は**権限の増幅**だ。通常のローカルマルウェアの到達範囲が限られていても、エージェントにはアカウント、データ、操作への信頼が意図的に与えられている。

- **実証されたこと:** ローカルユーザープロセスが音声入力先を書き換え、通信を中継し、Museの認証情報取得を試みられる。
- **実証されていないこと:** 遠隔ゼロクリック感染、大規模悪用、全Muse利用者の侵害。
- **影響が広がる理由:** Museは通信、買い物、カレンダー、永続的なクラウドブラウザーと連携する設計。
- **不明な点:** 影響バージョン、サーバー側対策、パッチ、実際の悪用。


### 証拠 — コードと意見を分ける

広く共有された[International Cyber Digestの投稿](https://x.com/IntCyberDigest/status/2102108849893158963)はWardle氏のリポジトリへリンクし、ローカル転送の主張を要約している。また、最近Metaを離れたAIセキュリティ責任者が、安全とプライバシーへの懸念から個人的には使わないと述べたとしている。

その意見は脆弱性の証明ではない。添付画像は発言者の身元を伏せ、影響バージョンや修正の情報もない。技術的証拠はリポジトリとコードであり、Metaの[Muse公式ページ](https://muse.ai/)は製品が想定するアクセス範囲を確認する一次資料だ。


### 対応 — 利用者とセキュリティ担当者がすべきこと

- **Macの音声入力を停止**し、Metaが現行版への影響と修正方法を明示するまで待つ。
- **MuseとmacOSを更新**し、ファイル、メール、メッセージ、カレンダー、メモ、カメラ、アクセシビリティ権限から不要なものを外す。
- **疑わしいローカルマルウェアを主たる事故として扱い**、ログイン項目と最近のインストールを調査し、クリーンな端末から資格情報を変更する。
- **企業の試験導入では**、エンドポイント設定の書き換え可否、トークン、エージェントが呼び出せる全コマンドを棚卸しする。

> AIエージェントが高価値の標的になるのは、その有用性が蓄積された信頼から生まれるためだ。

結論は明確だ。このPoCはMacへの最初の侵害を不要にはしないが、広く接続されたエージェントがローカルの足場をどれほど価値あるものにするかを示す。Metaの検証可能な勧告が出るまで、修正済みとみなすべきではない。


## Primary sources

- [International Cyber Digest report on X](https://x.com/IntCyberDigest/status/2102108849893158963)
- [Patrick Wardle - not-a-mused proof of concept](https://github.com/pwardle/not-a-mused)
- [Muse official product page](https://muse.ai/)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
