Meta lanza un parche urgente tras un fallo de día cero que permitía a cualquier app secuestrar su agente de IA Muse

Meta lanzó un parche de emergencia para su agente de IA personal Muse en Mac el 22 de septiembre, después de que el investigador de seguridad de macOS Patrick Wardle revelara una vulnerabilidad de día cero que permitía a cualquier app en ejecución local o comando de Terminal secuestrar la autenticación del asistente y realizar acciones en nombre del usuario, incluyendo tomar fotos y escribir archivos en disco sin advertencia.
El momento es incómodo para Meta. La empresa pasó las dos semanas desde el lanzamiento de Muse para Mac promocionando la arquitectura de seguridad del agente — una VM segura dedicada, un sistema de monitoreo llamado Sentinel, y recompensas por errores de hasta 300.000 dólares — con Mark Zuckerberg declarando públicamente que el agente estaba "construido desde cero para la privacidad y la seguridad". Wardle bautizó su prueba de concepto como "not-a-mused", una pulla a ese discurso.
Muse se lanzó públicamente el 8 de septiembre y se expandió a Mac el 17 de septiembre como un paso más allá de un chatbot: un agente pensado para enviar correos, rellenar formularios, gestionar pagos y hacer compras en nombre del usuario, lo que requiere otorgarle amplio acceso a apps y cuentas.
Cómo funcionaba el fallo
Wardle descubrió que cualquier proceso ejecutándose localmente bajo el usuario de macOS conectado — sin necesitar permisos elevados — podía modificar una serie de ajustes de configuración no documentados de Muse, incluido uno llamado endo_voyager_dictation_endpoint, que controla a dónde envía la app las órdenes dictadas por voz del usuario para su procesamiento. Redirigir ese endpoint a un servidor controlado por el atacante significaba que la siguiente orden dictada filtraría el token que autentica la cuenta Muse del usuario, entregando al atacante el control del propio agente.
Los ataques de prueba de concepto de Wardle escribieron archivos maliciosos en el disco, tomaron fotos con la cámara del Mac y extrajeron la ubicación en tiempo real de un iPhone vinculado — todo sin que el usuario lo supiera. Wardle también señaló que Apple ya ofrece una API de dictado en el dispositivo que habría evitado el problema por completo; en cambio, Muse envía los datos de voz a los servidores de Meta, lo que fue precisamente lo que hizo secuestrable el endpoint.
Fallo local, explotación con alcance remoto
Meta trató esto inicialmente como un ataque solo local, ya que un posible atacante necesita ya estar ejecutando código en el Mac de la víctima. Pero Wardle aclaró más tarde en X que un simple ataque estilo ClickFix — engañar a un usuario para que pegue un comando en Terminal, técnica que se ha convertido en la forma más común en que el malware llega a los Mac — bastaba para entregar el exploit de forma remota, dando a un atacante control total sobre cualquier dispositivo que ejecute Muse.
Meta lanzó una solución unas 16 horas después de la divulgación. Por separado, y aparentemente sin relación con la vulnerabilidad, Amazon ha comenzado a bloquear a Muse de realizar compras en su sitio, otra señal de que otras empresas están tratando a los asistentes de IA agénticos como una nueva categoría de riesgo en lugar de una simple comodidad.
Por qué importa
Muse es uno de los primeros agentes de IA de consumo masivo al que se le ha concedido este nivel de acceso a los archivos, mensajes y métodos de pago de un usuario, y el fallo muestra cómo un único ajuste no documentado puede socavar una pila de seguridad fuertemente promocionada. Para cualquier empresa que lance un agente con amplios permisos locales, la lección es la misma que Wardle ya ha demostrado en investigaciones anteriores: el eslabón más débil rara vez es el propio modelo de IA, sino la superficie de configuración mundana que lo rodea. Los usuarios de Mac que usan Muse deben actualizar a la última versión de inmediato.
Publicado originalmente por 9to5Mac. Lee el artículo original para más detalles.
Ver fuente original