Apple rafforzerà l'accesso completo al disco di macOS per gli agenti AI
Immagine generata con IA

Apple rafforzerà l'accesso completo al disco di macOS per gli agenti AI

Apple prevede controlli più severi per l'accesso completo al disco di macOS dopo che è stato dimostrato che gli agenti AI espongono messaggi e file privati senza un chiaro consenso.

Apple si prepara a limitare l'accesso completo al disco di macOS, una potente impostazione sulla privacy, dopo aver avvertito che alcuni agenti AI la stanno utilizzando in modi che espongono molti più dati personali di quanto gli utenti si rendano conto. L'azienda ha dichiarato di voler aggiornare il controllo in modo che questo tipo di accesso profondo al sistema venga concesso solo dopo un'azione esplicita dell'utente, perché l'attuale configurazione può consentire alle applicazioni di leggere file, posta, messaggi e persino la cronologia di navigazione senza che gli utenti ne siano pienamente consapevoli.

L'impostazione Accesso completo al disco è stata introdotta in macOS Mojave, versione 10.14. Si trova in Privacy e Sicurezza nelle Impostazioni di Sistema e offre agli utenti il controllo su quali programmi possono raggiungere i dati protetti di Mail, Messaggi, Safari e i backup di Time Machine. Quando è attivata per un'app, questa può aggirare le restrizioni ordinarie e leggere e scrivere file di sistema che altri programmi normalmente non possono toccare. Questo livello di accesso è essenziale per strumenti legittimi come scanner di sicurezza e software di backup, che necessitano di una visibilità profonda per svolgere il proprio lavoro. Ma lo stesso potere è pericoloso se finisce nelle mani di software che gli utenti non comprendono o che possono essere compromessi.

Apple ha affermato che l'impostazione aggira in gran parte i controlli sulla privacy destinati a proteggere i dati privati e che, man mano che gli agenti AI diventano più capaci e autonomi, i rischi associati a questo livello di accesso cresceranno notevolmente. L'azienda ha aggiunto di impegnarsi a garantire che gli utenti comprendano chiaramente questi rischi prima di concedere tale accesso, in modo da poter prendere decisioni informate sui propri dati e sulla propria privacy. Apple non ha fornito una data per l'introduzione dei nuovi controlli. L'azienda non ha nominato alcuna app specifica, ma l'annuncio sembra seguire un recente rapporto sullo strumento agentico Muse di Meta.

Muse è pubblicizzato come un agente AI personale costruito sulla falsariga di OpenClaw e viene eseguito su una macchina virtuale Linux dedicata nel cloud di Meta. Secondo il rapporto, Muse ha avuto accesso agli iMessage privati di un giornalista dopo che questi gli aveva concesso l'accesso completo al disco. Meta ha successivamente chiarito che affinché Muse possa leggere i messaggi privati di un utente, devono essere attive due autorizzazioni: l'impostazione Accesso completo al disco di macOS deve essere concessa e un connettore Messaggi all'interno di Muse deve essere abilitato. Il CTO di Meta David Singleton ha dichiarato che l'integrazione di Messaggi nell'app Muse per Mac è opzionale e che Muse può leggere il contenuto dei messaggi solo se sia l'autorizzazione a livello di sistema sia il connettore sono attivati. Questa distinzione è importante perché dimostra che l'accesso completo al disco da solo non è sufficiente per consentire a Muse di leggere i messaggi; deve essere attivata anche un'impostazione separata all'interno dell'app.

La tempistica del cambiamento di Apple segue anche la ricerca del ricercatore di sicurezza Patrick Wardle, che ha dimostrato un exploit proof-of-concept per una vulnerabilità zero-day nell'app Muse per Mac. L'exploit, denominato not-a-mused, consentiva a qualsiasi app o comando del terminale di ottenere il token che autentica un utente al proprio account Muse. Meta ha da allora corretto tale vulnerabilità. Wardle ha spiegato che il difetto consentiva a un processo locale senza privilegi di reindirizzare il traffico di dettatura di Muse e abusare della fiducia e dell'accesso già concessi all'app. Poiché Muse può avere un accesso molto più ampio rispetto al normale malware locale, diventa un bersaglio particolarmente utile per l'amplificazione di privilegi e accessi. L'exploit utilizzava un'impostazione non documentata chiamata endo_voyager_dictation_endpoint, che non richiedeva privilegi speciali. Con essa, un utente malintenzionato locale poteva catturare audio e richieste dettate, iniettare richieste dannose e abusare dell'accesso concesso a Muse per altre azioni dannose. In altre parole, un programma dannoso sullo stesso Mac poteva dirottare le autorizzazioni dell'assistente AI e usarle per raggiungere dati privati.

A Wardle è stato anche attribuito il merito di aver segnalato un'altra vulnerabilità, tracciata come CVE-2026-100754, nell'app ChatGPT per Mac di OpenAI. Tale difetto avrebbe potuto essere sfruttato per prendere il controllo dell'assistente AI e dare a un utente malintenzionato accesso non autorizzato ai registri delle chat e ad altri dati memorizzati dall'app. La fonte non indica se sia stata rilasciata una patch per questo problema.

Questi risultati mostrano come gli strumenti agentici occupino una posizione privilegiata, raccolgano dati estesi e possano interagire con molte parti del sistema operativo, inclusa la scrittura di file su disco, l'uso del microfono e della fotocamera, la creazione di eventi del calendario, l'invio di e-mail e il monitoraggio della posizione. Questa ampia portata espande la superficie di attacco e crea opportunità per un avversario di abusare dell'accesso e rubare dati sensibili. Per le aziende e i team IT, il cambiamento è un promemoria che autorizzazioni ampie possono trasformare un utile strumento di automazione in un rischio. Se un assistente AI con accesso completo al disco viene successivamente compromesso, un utente malintenzionato eredita lo stesso accesso. L'exploit di Muse mostra come un utente malintenzionato locale possa reindirizzare il traffico di un'app AI e quindi utilizzare le sue autorizzazioni, il che è una forma di escalation dei privilegi. Le organizzazioni dovrebbero trattare gli agenti AI come qualsiasi altro software con accesso profondo al sistema e applicare i principi del minimo privilegio: concedere solo le autorizzazioni di cui un'app ha realmente bisogno e rivederle regolarmente.

Per le organizzazioni che gestiscono dispositivi macOS o eseguono servizi insieme ad assistenti AI, la consulenza IT e di sicurezza di AEU-I può aiutare a rivedere quali applicazioni necessitano effettivamente di un ampio accesso al sistema e a ridurre le autorizzazioni non necessarie.

Come Proteggerti

  1. Apri Impostazioni di Sistema, vai su Privacy e Sicurezza e poi su Accesso completo al disco, e rimuovi qualsiasi app di cui non ti fidi assolutamente, soprattutto gli assistenti AI.
  2. Attiva l'accesso completo al disco solo quando un'app lo richiede e capisci perché ha bisogno di vedere tutti i tuoi file, la posta e i messaggi.
  3. All'interno di qualsiasi assistente AI, disattiva i connettori o le integrazioni opzionali come l'accesso a Messaggi, a meno che non li usi davvero.
  4. Mantieni aggiornati il tuo Mac e tutte le app, perché gli aggiornamenti forniscono correzioni come quella che ha risolto la vulnerabilità di Muse.
  5. Se in passato hai concesso un accesso ampio, rivedilo una volta al mese e revoca tutto ciò che non ti serve più.

Vulnerabilità e Soluzioni

  • CVE-2026-100754 CVE-2026-100754 is a vulnerability in OpenAI's ChatGPT app for Mac reported by Patrick Wardle that could let an attacker take over the assistant and access stored chat logs and other data, with no patch or mitigation specified in the source. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • Full Disk Access Un'impostazione sulla privacy di macOS che consente a un'app specifica di leggere e modificare file in tutto il computer, inclusi messaggi e backup, quando è attivata.
  • AI agent Un programma che può agire su un dispositivo con una certa indipendenza, spesso leggendo e-mail, file, fotocamera o altre app per svolgere compiti.
  • virtual machine Un computer basato su software che gira all'interno di un altro computer, utilizzato per ospitare Muse di Meta nel cloud.
  • zero-day Una debolezza di sicurezza sconosciuta al produttore e senza correzione disponibile quando è stata scoperta o utilizzata per la prima volta.
  • proof-of-concept Una piccola dimostrazione che un problema di sicurezza è reale e può essere sfruttato, non un attacco completo.
  • token Una chiave digitale che dimostra che un'app o un dispositivo è autorizzato ad accedere a un account senza chiedere nuovamente la password.
  • connector Un ponte opzionale all'interno di un'app che le consente di leggere o utilizzare dati da un altro servizio, come Messaggi.
  • CVE Common Vulnerabilities and Exposures, un numero di riferimento condiviso assegnato a una specifica vulnerabilità di sicurezza in modo che ricercatori e utenti possano trovare le stesse informazioni.

Servizi AEU correlati