Muse di Meta scala le classifiche ma incassa subito un bug critico
L'agente AI di Meta ha superato ChatGPT sull'App Store in dieci giorni, poi è arrivata la prima vulnerabilità seria: un caso che ridisegna i rischi degli assistenti che "agiscono" per noi
Quando un'app supera ChatGPT in classifica entro dieci giorni dal lancio, qualcosa di strutturale sta cambiando nel modo in cui le persone si rapportano all'intelligenza artificiale. Muse, il nuovo agente personale di Meta, è arrivato al primo posto tra le app gratuite per iPhone negli Stati Uniti superando non solo ChatGPT, ma anche Gemini e Claude — i principali assistenti AI già noti al grande pubblico. Non è un dato da trattare come semplice curiosità di marketing: nelle classifiche degli store, l'utilità percepita tende a prevalere sulla curiosità dopo i primi giorni. Se un'app resta in cima, vuol dire che chi l'ha scaricata continua a usarla.
Un assistente che agisce, non solo risponde
La differenza sostanziale tra Muse e un chatbot tradizionale sta nel tipo di compiti che può svolgere. Un chatbot risponde a domande; Muse è progettato per fare cose: aprire un browser, compilare moduli, interagire con il servizio clienti di un'azienda, organizzare appuntamenti e — con il consenso esplicito dell'utente — effettuare acquisti online. In gergo tecnico si parla di agente agentico, un sistema che non si limita a elaborare testo ma esegue azioni in sequenza, delegando operazioni su più servizi. È un salto qualitativo rispetto alla generazione precedente di assistenti AI, e spiega perché l'arrivo di Muse su Mac abbia attirato attenzione particolare: su macOS l'agente non opera in una finestra isolata, ma interagisce con file, messaggi, calendario, note e mail dall'interno delle app native. Meno passaggi intermedi, meno copia e incolla — ma anche una presenza più profonda nel dispositivo.
È esattamente questa profondità a rendere la notizia successiva più pesante del solito. Pochi giorni dopo il lancio, il ricercatore di sicurezza Patrick Wardle ha identificato una vulnerabilità zero-day nella versione macOS di Muse. In termini comprensibili: Wardle ha dimostrato che un software già presente sul Mac poteva modificare una configurazione non documentata legata alla trascrizione vocale, reindirizzando il traffico verso un server controllato da un attaccante. Il risultato era la cattura del token di autenticazione dell'utente — ovvero delle credenziali che permettono all'agente di operare per conto di chi lo usa. A quel punto il problema non riguarda solo l'accesso all'account Muse, ma l'abuso di tutti i permessi che l'utente aveva già concesso: email, calendari, servizi collegati.
Un agente compromesso può usare i tuoi permessi legittimi contro di te
La risposta di Meta e il nodo della sicurezza locale
Meta ha rilasciato una correzione entro circa un giorno dalla segnalazione, rimuovendo l'impostazione vulnerabile dalle versioni in produzione. David Singleton, di Meta Superintelligence Labs, ha inquadrato l'episodio come un attacco locale: senza un software malevolo già installato sul dispositivo, la catena d'attacco non può partire. La distinzione è tecnicamente corretta, ma rischia di risultare rassicurante più del dovuto.
Wardle ha infatti mostrato come la vulnerabilità potesse essere sfruttata attraverso una tecnica chiamata ClickFix, un tipo di ingegneria sociale che convince l'utente a eseguire comandi dannosi — spesso presentati come procedure di «riparazione» guidate, con istruzioni che sembrano legittime. In questo schema, non serve un attaccante sofisticato: basta che la pressione psicologica e la verosimiglianza dell'istruzione facciano il lavoro al posto del malware. Microsoft ha analizzato l'evoluzione di ClickFix in diversi contesti, incluso macOS, proprio perché abbassa la soglia di ingresso per chi vuole condurre attacchi opportunistici.
Più poteri all'agente, più valore per chi attacca
Con gli agenti AI, la posta in gioco cambia rispetto a una password rubata o a un account compromesso. Un agente operativo funziona per delega: l'utente gli assegna permessi su più servizi, e l'agente li usa in modo autonomo. Un'analogia utile è quella di una carta prepagata con accesso a email, calendario, pagamenti e servizi terzi: non è la tua identità anagrafica, ma se la ricarichi con abbastanza potere operativo diventa un bersaglio molto più conveniente di una singola password. In sicurezza informatica questo si chiama lateral movement: l'attaccante non deve violare ogni servizio collegato uno per uno, può «riciclare» i privilegi già concessi all'agente, muovendosi attraverso token e automazioni già attive.
Nel suo documento tecnico sull'architettura di Muse, Meta descrive un modello di difesa stratificata: il motore dell'agente è isolato, non vede le credenziali reali degli utenti, e ogni interazione con l'esterno passa obbligatoriamente da un componente separato chiamato Sentinel, che l'agente non può aggirare. È un approccio che parte dall'assunzione che l'agente stesso possa essere sotto attacco — una premessa più matura rispetto alla semplice fiducia nel perimetro di rete. Il bug scoperto da Wardle, però, mostra che la sicurezza degli agenti non può essere delegata solo all'architettura cloud: un dettaglio non documentato nel client desktop può diventare un punto d'ingresso diretto verso l'autenticazione, aggirando l'intera struttura a valle.
La rapidità della patch è positiva, ma l'asticella della sicurezza si alza con i permessi concessi
Amazon chiude la porta, l'Europa alza le aspettative
Le frizioni non riguardano solo la cybersicurezza. Amazon ha bloccato Muse dal navigare e acquistare sulla propria piattaforma, meno di due settimane dopo il lancio. È un segnale che sposta la discussione su un terreno diverso: un agente che compra, prenota e «negozia» per conto dell'utente è anche un nuovo tipo di traffico per i merchant, e per alcuni operatori un potenziale concorrente che riduce la loro visibilità sui comportamenti d'acquisto. La questione di chi controlla l'interfaccia tra utente e mercato è destinata ad accompagnare tutta la fase di espansione degli agenti operativi.
In Europa, il contesto normativo ha appena raggiunto una fase concreta. Dal 2 agosto 2026 sono applicabili alcune parti chiave dell'AI Act, incluse le regole di trasparenza per determinati sistemi e le norme sui modelli GPAI. Non è una norma scritta su misura per Muse, ma contribuisce a spostare le aspettative: più obblighi di chiarezza verso l'utente, più governance, più attenzione istituzionale su cosa un agente può fare e su quanto sia ricostruibile ciò che ha fatto quando qualcosa va storto.
Numeri da capogiro, rischi da non sottovalutare
Secondo stime di Apptopia riportate da TechCrunch, Muse avrebbe raggiunto 1,8 milioni di download iOS in USA e Canada nei primi dodici giorni, contro 1,3 milioni di ChatGPT nello stesso arco di tempo al debutto della sua app mobile. Anche considerando il margine di incertezza delle metriche dei primissimi giorni, è un dato che spiega l'intensità delle reazioni: quando un agente operativo scala così velocemente, ogni problema di sicurezza diventa un problema di scala, e ogni frizione con le piattaforme diventa un precedente.
Per chi usa store italiani, va detto che Muse è attualmente disponibile solo negli Stati Uniti e in Canada, il che riduce l'esposizione diretta. Ma i pattern di rischio e le scelte architetturali che emergono ora tenderanno a replicarsi quando prodotti simili arriveranno su scala più ampia — e l'Europa non resterà fuori a lungo.
Per gli utenti che già possono usare Muse su macOS, le precauzioni immediate sono quelle della buona igiene digitale: aggiornare l'app non appena disponibili nuove versioni, concedere solo i permessi strettamente necessari, evitare di collegare subito servizi sensibili e trattare con sospetto qualsiasi istruzione che chieda di incollare comandi nel Terminale o di «riparare» qualcosa con procedure guidate. Con un agente, l'errore non è solo un clic — è una delega.