⚡ Lagi Naik
AI

Muse, Agen AI Baru Meta, Bocor Sebelum Umur Dua Pekan

Meta membangun Muse dengan arsitektur keamanan paling ambisius yang pernah dipamerkannya. Yang bocor justru satu pengaturan kecil tak terdokumentasi.

Aan Kurniawan Saputra• September 22, 2026• 6 menit baca
Ilustrasi tangan mengetik di keyboard laptop pada ruangan redup
ANGLE PAGIPAGICelah Muse menunjukkan beda antara banyaknya lapisan pengamanan yang diiklankan dan kecilnya permukaan yang bisa disentuh aplikasi lain di perangkat yang sama. Artikel merangkai kronologi yang di media terlihat kontradiktif (TechRadar: belum ditambal; Gizmodo dan Ars Technica: sudah hotfix) menjadi satu garis waktu, plus satu fakta yang jarang dibahas: Amazon memblokir Muse dari situsnya sekitar 12 jam sebelum celah itu diungkap.
VALIDASIDua sumber primer dipakai: pengumuman peluncuran Muse di about.fb.com dan blog teknis Meta Research soal keamanan agen AI, yang menjadi dasar klaim arsitektur (Muse Secure VM, Sentinel) dan angka bug bounty (sampai 300.000 dolar AS). Badan artikel Ars Technica tidak bisa diambil langsung dari server (diblokir), sehingga dibaca via layanan pembaca teks; isinya konsisten dengan Gizmodo, Malwarebytes, dan TechRadar yang bisa dibaca langsung. KRONOLOGI YANG TERLIHAT KONTRADIKTIF dijelaskan di artikel: TechRadar terbit sebelum hotfix, Gizmodo dan Ars Technica sesudahnya — selisih sekitar setengah hari. BELUM TERKONFIRMASI: nomor versi Muse yang sudah ditambal dan jumlah pengguna terdampak; Meta tidak merilis keduanya, jadi tidak ada klaim soal itu. Tidak ada klaim soal ketersediaan Muse di Indonesia. Klaim soal keterkaitan dengan OpenClaw dikonfirmasi dari laporan TechCrunch dan blog Meta (nama kode internal 'Hatch'), tetapi pernyataan resmi Meta soal itu tidak dapat dibaca utuh dari sumber aslinya; karena itu ditulis sebagai laporan media, bukan kutipan resmi.
STATUSSumber tersedia

Agen AI baru Meta, Muse, kena celah keamanan serius (zero-day) belum sampai dua pekan sejak dirilis. Celah itu ditemukan peneliti keamanan macOS, Patrick Wardle, dan membuat siapa pun yang sudah menjalankan kode di komputer korban bisa mengambil alih akun Muse beserta semua akses yang sudah diberikan ke agen itu.

Yang bikin kasus ini layak dibaca: Muse adalah agen AI yang paling luas diberi izin — ia membaca WhatsApp, surel, kalender, dan bisa membuat file di komputer. Artinya, celah kecil di satu titik bisa berubah jadi kunci seluruh pintu.

Apa yang terjadi

Muse dirilis Meta pada 8 September 2026 sebagai agen AI pribadi untuk Mac. Ia bisa mengirim surel, memesan perjalanan, berbelanja, sampai membuat dokumen. Untuk bisa begitu, pengguna menyerahkan banyak sekali izin: akses ke aplikasi, akun, dan fitur perangkat.

Meta menyebut Muse dibangun “dari nol untuk privasi dan keamanan”. Muse berjalan di mesin virtual khusus di cloud bernama Muse Secure VM, dan setiap akses keluar internet harus lewat agen pengawas bernama Sentinel.

Celah ditemukan di fitur dikte (dictation). Saat pengguna berbicara ke Muse, suaranya dikirim ke server Meta untuk diubah jadi teks. Ada pengaturan internal yang tidak terdokumentasi untuk mengubah alamat server tujuan proses itu.

Masalahnya, pengaturan itu tersimpan di preferensi lokal aplikasi, dan bisa diubah oleh program lain yang berjalan dengan akun pengguna yang sama. Cukup dengan perintah terminal sederhana, penyerang bisa mengalihkan lalu lintas suara itu ke server miliknya.

Dari situ, ia menangkap suara pengguna sekaligus token autentikasi akun Muse. Token itu membuat penyerang mendapat kendali permanen atas akun Muse korban. Wardle menamai serangannya “not-a-mused”.

Kenapa ini berbahaya

“Kita bisa memanipulasi agen itu dan memanfaatkan hak istimewanya untuk melakukan apa pun yang kita mau,” kata Wardle kepada Ars Technica. “Jadi alih-alih kita harus menulis pencuri data Mac yang sangat lengkap, kita cukup memakai asisten AI-nya sendiri.”

Wardle mengatakan ia membuat beberapa contoh serangan nyata, antara lain menulis file berbahaya ke disk dan mengambil gambar lewat kamera, dalam banyak kasus tanpa peringatan yang jelas ke pengguna.

Menurut Wardle, serangan itu bisa dipicu lewat variasi sederhana dari teknik ClickFix — cara menipu pengguna agar menjalankan perintah berbahaya, yang belakangan terbukti makin sering berhasil.

Kombinasinya jelas: pencurian data ditambah peningkatan hak akses. Wardle menyarankan satu hal sederhana ke pengguna: jangan pasang Muse dulu.

Kronologi dan respons Meta

Wardle mengungkap temuan itu Senin (21/9) atau awal Selasa. Sumber pertama yang muncul dari TechRadar, yang menulis Meta belum memberi komentar atau menambal celahnya pada saat itu.

Beberapa jam kemudian, Meta menyampaikan hal berbeda: perbaikan sementara (hotfix) sudah dirilis. David Singleton dari Meta Superintelligence Labs mengumumkan itu lewat unggahan di X.

Menurut Singleton, versi Muse yang dirilis memang menyertakan pengaturan internal untuk keperluan pengembangan. Ia menyebut kelemahannya adalah pengaturan itu bisa diubah program lain di komputer yang sama. Gizmodo mencatat pengumuman itu keluar sekitar tengah malam waktu setempat, lebih dari 12 jam setelah Ars Technica menerbitkan laporannya.

Meta menyebut celah ini “bukan serangan jarak jauh”. Ars Technica menilai pernyataan itu mengabaikan fakta bahwa teknik ClickFix membuat serangan tetap bisa dipicu dari jauh lewat tipuan.

Jadi, perbedaan klaim antara TechRadar dan Gizmodo soal “belum ditambal” dan “sudah ditambal” bukan kontradiksi. Keduanya benar untuk waktunya masing-masing, dan bedanya sekitar setengah hari.

Satu hal lagi yang jarang dibahas

Sekitar 12 jam sebelum Wardle mengungkap celah itu, Amazon mulai memblokir Muse dari situsnya. Pengguna yang mencoba berbelanja lewat Muse mendapat pesan bahwa Muse adalah “agen AI tanpa izin yang melanggar Ketentuan Penggunaan Amazon”.

Amazon menyatakan aplikasi pihak ketiga yang menawarkan pembelian atas nama pelanggan harus beroperasi terbuka dan menghormati keputusan penyedia layanan soal siapa yang boleh ikut.

Di sisi lain, beberapa media melaporkan Meta mengakui Muse “sangat terinspirasi” oleh OpenClaw, agen AI yang lebih dulu populer. Di blog teknisnya, Meta menyebut nama kode internal Muse adalah “Hatch” — nama yang sebelumnya dikaitkan dengan produk pesaing OpenClaw.

Bagaimana media lain membingkainya

  • Ars Technica adalah yang paling teknis: mekanisme celah, keputusan desain Meta yang dinilai keliru, dan kritik bahwa Meta memilih memproses dikte di cloud padahal macOS menyediakan opsi lokal.
  • Malwarebytes mengaitkannya dengan daftar risiko agen AI dari OWASP, seperti penyalahgunaan alat, peningkatan hak akses, dan paparan data sensitif.
  • TechRadar fokus pada sisi “kepercayaan”: agen sebesar ini baru rilis, tapi sudah bocor.
  • Gizmodo menekankan pengakuan resmi Meta dan isi penjelasan teknis Singleton.
  • Yang justru paling sedikit dibahas: bagaimana pengguna bisa tahu apakah versi Muse di komputernya sudah ditambal atau belum, karena Meta tidak merinci nomor versi perbaikannya.

Angle PagiPagi

Muse dibangun dengan arsitektur keamanan paling ambisius yang pernah Meta pamerkan untuk produk AI-nya: mesin virtual terpisah, agen pengawas, dan program bug bounty dengan hadiah sampai 300.000 dolar AS. Yang bocor justru bukan temboknya, melainkan gagang pintunya — satu pengaturan tak terdokumentasi yang bisa diubah siapa saja.

Pelajaran yang bisa dibawa pembaca: untuk agen AI, ukuran keamanan tidak dihitung dari banyaknya lapisan pengamanan yang diiklankan, tapi dari seberapa kecil permukaan yang bisa disentuh aplikasi lain di perangkat yang sama.

Kenapa ini penting

Muse adalah contoh paling jelas dari tren yang akan datang: asisten AI yang diberi izin seluas mungkin agar berguna. Semakin besar izinnya, semakin besar juga kerugian kalau ada satu celah. Kasus ini menunjukkan bahwa bahkan perusahaan dengan sumber daya sebesar Meta bisa melewatkan hal sekecil itu.

Untuk pengguna di Indonesia, Muse sendiri disebut tersedia hanya untuk Mac dan baru di sejumlah negara. Tapi pola ini akan segera berlaku juga untuk agen AI lain, termasuk yang dibuat perusahaan lain.

Sumber dan validasi

Artikel ini disusun dari laporan Ars Technica, Gizmodo, Malwarebytes, dan TechRadar, serta dua tulisan resmi Meta: pengumuman peluncuran Muse dan blog teknis “Security and Safety for AI Agents: Our Approach with Muse”. Blog teknis Meta menjadi sumber primer untuk klaim soal arsitektur keamanan, termasuk Muse Secure VM, Sentinel, dan program bug bounty dengan hadiah sampai 300.000 dolar AS.

Yang belum terkonfirmasi: nomor versi Muse yang sudah ditambal, dan berapa banyak pengguna yang terdampak. Meta tidak merilis keduanya. Klaim soal keterkaitan Muse dengan OpenClaw dan nama kode “Hatch” dikonfirmasi dari unggahan blog Meta serta laporan sejumlah media, namun pernyataan resmi Meta soal itu tidak dapat dibaca utuh dari sumber aslinya saat artikel ini ditulis, sehingga ditulis sebagai laporan media, bukan sebagai kutipan resmi.

Nama Patrick Wardle, latar belakangnya, dan detail teknis celah disebutkan karena berasal dari laporan Ars Technica yang mewawancarainya langsung.

Kesimpulan

Meta menjual Muse sebagai agen AI yang aman sejak dirancang. Kenyataannya, celah pertamanya ditemukan dan ditambal dalam hitungan hari. Yang belum jelas: apakah ini insiden pertama dari banyak insiden, atau justru alasan semua agen AI perlu diuji lebih keras sebelum dipakai untuk hal-hal penting.

SUMBER & RUJUKAN

Jejak sumber berita

  1. [1] Meta (sumber primer) — 'Introducing Muse, your personal AI agent' (8 Sep 2026) — klaim resmi arsitektur keamanan: Muse Secure VM, agen pengawas Sentinel, dan pernyataan 'built from the ground up for privacy and security' — https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/
  2. [2] Meta Research (sumber primer) — 'Security and Safety for AI Agents: Our Approach with Muse' — rincian teknis: runtime cell terisolasi, hatch-safety, privsep, hatch-authd, dan program bug bounty dengan hadiah sampai 300.000 dolar AS (termasuk sampai 130.000 dolar AS untuk prompt injection yang berdampak pada satu pengguna) — https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse
  3. [3] Ars Technica — 'Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day' (Dan Goodin, 21-22 Sep 2026) — framing teknis paling dalam: mekanisme celah, wawancara langsung Patrick Wardle, kritik atas keputusan dikte berbasis cloud, dan catatan hotfix Meta lebih dari 12 jam — https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
  4. [4] Gizmodo — 'Meta Just Patched a Major Zero-Day Vulnerability in Its Muse AI Assistant' (Bruce Gil, 22 Sep 2026) — framing pengakuan resmi: isi penjelasan David Singleton (Meta Superintelligence Labs) dan rincian setting endo_voyager_dictation_endpoint — https://gizmodo.com/meta-just-patched-a-major-zero-day-vulnerability-in-its-muse-ai-assistant-2000660000
  5. [5] Malwarebytes — 'Meta's Muse AI assistant has a zero-day that can turn it into a Mac backdoor' (22 Sep 2026) — framing risiko umum: mengaitkan kasus dengan daftar risiko agen AI versi OWASP (prompt injection, penyalahgunaan tool, eskalasi hak akses, eksfiltrasi data) — https://www.malwarebytes.com/blog/news/2026/09/metas-muse-ai-assistant-has-a-zero-day-that-can-turn-it-into-a-mac-backdoor
  6. [6] TechRadar — 'Meta Muse already has a majorly worrying zero-day security issue' (22 Sep 2026) — framing kepercayaan pengguna; terbit SEBELUM Meta merilis hotfix sehingga menulis Meta belum berkomentar dan belum menambal — https://www.techradar.com/pro/security/meta-muse-already-has-a-majorly-worrying-zero-day-security-issue
  7. [7] TechCrunch — 'Meta admits Muse's likeness to OpenClaw isn't a coincidence' (22 Sep 2026) — framing asal-usul produk: pengakuan bahwa Muse 'sangat terinspirasi' OpenClaw — https://techcrunch.com/2026/09/22/meta-admits-muses-likeness-to-openclaw-isnt-a-coincidence/
Transparansi AI

AI digunakan untuk membantu pemetaan isu, riset awal, dan penyusunan draft; fakta diperiksa dari blog resmi Meta dan empat media berbeda sebelum artikel ini disimpan sebagai draft. Foto pada artikel ini adalah ILUSTRASI AI (tangan mengetik di keyboard laptop pada ruangan redup) dan BUKAN dokumentasi peristiwa, tokoh, atau lokasi kejadian mana pun.

Redaksi pagipagi.id

Cara Baru Baca Berita. Kami memisahkan fakta, konteks, analisis, dan opini; mencantumkan sumber penting; serta memperbarui berita jika ada fakta baru atau koreksi.