Un ajuste de depuración oculto en Muse permitía secuestrar el dictado en macOS
El fallo, sin CVE y ya parcheado con un hotfix, dejaba que un proceso sin privilegios redirigiera el audio de voz y capturara el token de la cuenta.

Patrick Wardle, fundador de Objective-See, ha publicado una vulnerabilidad sin parchear en el cliente de escritorio de Muse para macOS, el asistente de IA que Meta lanzó hace unas semanas. El fallo permitía que cualquier proceso local sin privilegios redirigiera el dictado de voz a un servidor controlado por un atacante y se llevara por el camino el token de sesión de la cuenta. Meta ya lo ha tapado con un hotfix, pero lo ha tratado como un defecto de configuración interno: no hay aviso de seguridad ni CVE.
La pieza en cuestión es una clave de preferencia no documentada, endo_voyager_dictation_endpoint. En macOS, un script o un proceso cualquiera que corra en el contexto de un usuario normal puede sobrescribir ese valor sin permisos de administrador y sin que el sistema muestre un diálogo de autorización. Ese parámetro designa, en condiciones normales, el endpoint en la nube que recibe el audio del dictado y devuelve la transcripción. Cambiándolo, el tráfico sale hacia donde diga el atacante.
Cuando el usuario activa el dictado, el cliente manda el audio del micrófono en bruto junto al token de autenticación válido de su cuenta Muse al endpoint configurado. Wardle montó un proxy que captura ambas cosas y reenvía el tráfico legítimo a los servidores de Meta para no levantar sospechas. Con el token en la mano y control sobre el canal, además se puede inyectar prompts: instrucciones ocultas dentro de una petición de voz que empujen al asistente a exfiltrar documentos locales o el historial de WhatsApp. Publicó un proof of concept con el nombre not-a-mused.
Lo caro no es el endpoint, son los permisos que ya tiene
Muse no es un chat en una ventana. Se integra con aplicaciones, calendario, correo y archivos, así que el usuario le concede autorizaciones amplias a través del framework TCC de Apple. Ese es el punto que Wardle subraya: el atacante no necesita escribir un infostealer, le basta con manipular al agente firmado y de confianza desde dentro. Un antiguo responsable de ingeniería de seguridad de IA en Meta dijo que él no usaría el software precisamente por el riesgo de esa integración.
Meta resolvió el asunto eliminando la clave de depuración de las compilaciones de producción, lo que impide modificar el destino del dictado. David Singleton, de Meta Superintelligence Labs, lo describió como un problema de configuración local que exigía ejecución de código previa. La respuesta de la comunidad de seguridad fue que la ejecución previa es lo de menos: un señuelo de tipo ClickFix la consigue sin apenas fricción, mientras que saltarse TCC es lo que tradicionalmente cuesta trabajo. En los hilos de Hacker News y Reddit varios señalaron que empaquetar sincronización entre dispositivos, acceso a disco completo, flujo de audio e historiales de chat en un agente firmado y sin sandbox, con un endpoint de depuración modificable, le regala a cualquier malware corriente un atajo para saltarse las protecciones de la plataforma sin disparar alertas.
Que no haya CVE deja el episodio fuera del circuito formal de divulgación, y eso complica evaluar el alcance real. A quien tenga Muse instalado en macOS no le queda mucho margen: la versión con el hotfix es la única razonable, y conviene revisar qué permisos se le concedieron en su día. El episodio llega después de que Amazon bloqueara el agente en su plataforma de compras por incumplir su política de acceso automatizado.

