Ha surgido una grave brecha de seguridad en Muse, el nuevo asistente de inteligencia artificial de Meta para macOS. Cualquier aplicación instalada localmente o comando de terminal puede explotar un fallo de día cero para acceder al token que autentica la cuenta de un usuario. El descubrimiento corresponde a Patrick Wardle, investigador de seguridad de macOS y fundador de Objective-See Foundation. Mark Zuckerberg había presentado Muse como un producto creado desde el inicio con la privacidad y la seguridad como prioridades.
Muse reserva citas, completa formularios y gestiona consultas de atención al cliente. La aplicación para macOS también se conecta con WhatsApp, el correo electrónico y otros servicios de comunicación. Puede crear herramientas para tareas que no tienen una integración disponible. Para operar necesita acceso a las cuentas y permisos de macOS para archivos, micrófono, cámara, ubicación y calendarios. No existe una versión para Windows.
La vulnerabilidad permite que cualquier proceso local modifique numerosos ajustes no documentados de Muse, sin importar sus permisos de macOS. Uno de esos ajustes define el servidor que recibe la transcripción en la nube. Un atacante puede sustituir el servidor de Meta por uno propio. Muse envía allí el token de autenticación y el atacante obtiene el control completo de la cuenta. Wardle mostró pruebas de concepto que escribían archivos maliciosos y tomaban fotografías, a menudo sin generar una alerta. Un proxy también puede insertar en una petición de voz una orden para enviar al atacante un archivo con todos los mensajes de WhatsApp.
Una variante sencilla de la técnica ClickFix basta para iniciar el ataque. Wardle utilizó un comando de terminal para enviar una petición al servicio de Meta. En su demostración, Muse respondió de forma incorrecta que un atacante sin privilegios no podía realizar esa acción. Meta no respondió a las preguntas de Ars Technica.
Meta había publicado dos textos sobre el diseño de seguridad y privacidad de Muse durante las dos semanas anteriores. Wardle cuestionó el uso de la transcripción en la nube, que permite a Meta registrar los datos de voz. macOS ofrece una transcripción local que habría evitado este ataque. También criticó que cualquier aplicación pueda controlar todos los ajustes no documentados. Wardle presentará la vulnerabilidad y otros riesgos de los asistentes de IA en la conferencia Objective by the Sea, prevista para noviembre.
Unas 12 horas antes de que Wardle divulgara la falla, Amazon bloqueó a Muse para realizar compras en su sitio. Amazon lo calificó como un agente de IA no autorizado que incumplía sus condiciones de uso y pidió a Meta retirar Amazon del servicio. La medida llegó tras informes sobre pruebas de modelos de Anthropic y Google que provocaron accesos no deseados a redes externas. El caso aumentó la presión para aplicar controles más estrictos a los agentes de IA.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.