Un ajuste oculto de Meta Muse convierte al asistente en una puerta trasera
Patrick Wardle publica una prueba de concepto que redirige el dictado de Muse en macOS a un servidor del atacante y le entrega el token de la cuenta.

Patrick Wardle ha publicado una prueba de concepto que demuestra que un programa malicioso ya en ejecución en un Mac puede apoderarse del asistente Muse de Meta y servirse de los permisos que el usuario le haya concedido. El fallo vive en la versión para macOS y no permite entrar por sí solo en un equipo: hace falta que el atacante ya ejecute código como la cuenta con sesión iniciada. Wardle avisa de que, aun así, un atacante remoto podría secuestrar Muse con un truco de ClickFix, que engaña a la víctima para que pegue un comando en Terminal sin descargar ni instalar nada.
El detalle está en un ajuste no documentado que decide a dónde manda Muse el dictado. Se guarda en las preferencias de la app con el nombre endo_voyager_dictation_endpoint, y cualquier proceso que corra como el usuario puede apuntarlo a una dirección bajo su control sin necesitar permisos extra. A partir de ahí, cuando alguien pulsa el micrófono y dicta un prompt, el audio y el texto dejan de ir a Meta y aterrizan en un pequeño programa del atacante en el mismo Mac.
Qué consigue el atacante
Wardle demostró tres cosas: leer lo dictado, colar instrucciones adicionales que Muse acepta y ejecuta, y capturar el token que firma la sesión de la cuenta. Con ese token se lee el historial de conversaciones y se dan órdenes al asistente. Como una cuenta de Muse puede estar abierta en varios dispositivos, esas órdenes no se quedan en el Mac. En sus pruebas dirigió la app en su propio iPhone para que informara de su ubicación exacta, hiciera un escaneo Bluetooth de los dispositivos cercanos y listara los comandos de casa conectada que podía enviar. El asistente, eso sí, solo redactaba mensajes: no los mandaba por su cuenta.
Lo que el ataque no hace también importa. No salta la protección de macOS que impide que una app lea las contraseñas y los tokens guardados por otra: Muse manda su propio token junto al dictado, y por ahí va el ataque. Tampoco demuestra que esté roto el sistema en la nube con el que Meta aísla el agente de cada usuario y filtra las acciones que ejecuta.
Wardle no reportó el fallo a Meta antes de publicarlo. Eligió la divulgación completa para que los usuarios entendieran el riesgo y porque suele ser la vía más rápida para que estos errores se corrijan. Dice que la compañía ya ha sacado un arreglo y apunta a una publicación en X; no hay aviso de seguridad publicado ni confirmación independiente de qué cambia el parche. Muse se presentó este mes en Estados Unidos como agente personal con acceso a archivos, correo, mensajes, calendario, compras y aplicaciones de casa conectada.
Su recomendación es no instalarlo, porque en su opinión convertir Muse en una puerta trasera de manual es trivial. Mientras Meta no aclare el arreglo, un usuario de Mac puede cerrar la app o quitarla, revisar los permisos que tiene concedidos y revocar los que no use, dar por expuestas las cuentas conectadas y cambiar sus contraseñas, evitar la entrada por voz y no pegar en Terminal comandos que lleguen desde una web o un mensaje.
Wardle sostiene que el punto débil lo creó Meta al montar su propia tubería de dictado, que saca el audio del dispositivo, en lugar de usar la de Apple, que se ejecuta en el Mac. Añade que ha encontrado más fallos en asistentes de IA, algunos en aplicaciones mucho más usadas, ya reportados a sus fabricantes, y que los presentará en la Objective by the Sea en Hawái en noviembre.


