BookinglyTech News
Ciberseguridad

Meta parchea en horas un zero-day de Muse que permitía controlar su agente de IA en macOS

El fallo, hallado por el investigador Patrick Wardle, dejaba que código local redirigiera la transcripción de Muse a un endpoint propio y se hiciera con la cuenta del usuario.

2 min de lecturaThe Verge · IA0 vistas

Meta ha publicado un parche para Muse, su agente de IA para macOS, después de que se descubriera un zero-day que permitía a un atacante con código ya en ejecución en la máquina tomar el control del asistente. El fallo lo encontró el investigador de seguridad Patrick Wardle y la compañía sacó un hotfix pocas horas después de que se publicara el informe técnico.

El vector era un ajuste no documentado de Muse. Cualquier aplicación podía modificar ese tipo de preferencias ocultas, y entre ellas estaba la que decide dónde se procesa el audio: en lugar de enviarlo a los servidores de Meta, el atacante podía apuntar la transcripción a su propio endpoint y quedarse con la cuenta de Muse del usuario. La combinación de que el dictado se haga en la nube y no en el dispositivo, junto con esa falta de control sobre los ajustes internos, es lo que abría la puerta.

Wardle construyó pruebas de concepto que le permitieron disparar la cámara y escribir archivos maliciosos en disco a través del agente. En muchos casos Muse no avisó de nada al usuario.

"Podemos manipular al agente y aprovechar sus privilegios para hacer lo que queramos. Así que en vez de tener que escribir un stealer de macOS completo, simplemente usamos al propio asistente de IA", declaró a Ars Technica. "Como mínimo deberían pensar en la seguridad desde el principio, y no lo están haciendo".

La respuesta de Meta

David Singleton, de Meta Superintelligence Labs, defendió que el riesgo real fue bajo porque el exploit exigía acceso local al equipo: "Era un ataque de escalada de privilegios local, no un exploit remoto. Usarlo para hacer daño requiere código malicioso ya corriendo en la máquina del usuario bajo su cuenta, así que el riesgo práctico para los usuarios de la app Muse para Mac era bastante reducido". Aun así, la compañía desplegó el hotfix.

El episodio choca con el peso que Meta dio a la privacidad y la seguridad de Muse cuando lo presentó este mes. Y llega en un momento incómodo: Amazon bloqueó el acceso del agente a su plataforma de comercio electrónico alegando que Meta nunca pidió permiso. En paralelo, el lanzamiento funciona en términos de adopción: según las estimaciones de descargas de los primeros 12 días, la app móvil de Muse habría superado el debut de ChatGPT en ese mismo periodo en Estados Unidos y Canadá, y las acciones de Meta subieron un 11 por ciento el lunes.

Por qué importa

Un agente de escritorio con permisos amplios es superficie de ataque nueva, y no hace falta un exploit remoto para sacarle partido: basta con que algo se ejecute ya en la máquina. El detalle interesante aquí no es el fallo concreto, ya corregido, sino el diseño: ajustes internos que cualquier proceso puede tocar y procesamiento de audio en la nube. Quien despliegue asistentes con acceso a archivos, cámara y micrófono debería mirar qué privilegios concede y quién puede cambiarlos por debajo.