AIO APEX

Meta lança correção de emergência após falha zero-day permitir que qualquer app sequestrasse seu agente de IA Muse

9to5Mac
Compartilhar:
Meta lança correção de emergência após falha zero-day permitir que qualquer app sequestrasse seu agente de IA Muse

A Meta lançou uma correção de emergência para seu agente de IA pessoal Muse no Mac em 22 de setembro, depois que o pesquisador de segurança do macOS Patrick Wardle revelou uma vulnerabilidade zero-day que permitia a qualquer app rodando localmente ou comando de Terminal sequestrar a autenticação do assistente e realizar ações em nome do usuário, incluindo tirar fotos e gravar arquivos no disco sem aviso.

O momento é desconfortável para a Meta. A empresa passou as duas semanas desde o lançamento do Muse para Mac promovendo a arquitetura de segurança do agente — uma VM segura dedicada, um sistema de monitoramento chamado Sentinel, e recompensas por bugs de até 300 mil dólares — com Mark Zuckerberg declarando publicamente que o agente foi "construído do zero para privacidade e segurança". Wardle batizou sua prova de conceito de "not-a-mused", uma alfinetada nesse discurso.

O Muse foi lançado publicamente em 8 de setembro e expandido para Mac em 17 de setembro como um passo além de um chatbot: um agente pensado para enviar e-mails, preencher formulários, lidar com pagamentos e fazer compras em nome do usuário, o que exige conceder a ele amplo acesso a apps e contas.

Como a falha funcionava

Wardle descobriu que qualquer processo rodando localmente sob o usuário logado no macOS — sem exigir permissões elevadas — podia modificar um conjunto de configurações não documentadas do Muse, incluindo uma chamada endo_voyager_dictation_endpoint, que controla para onde o app envia os comandos de voz ditados pelo usuário para processamento. Redirecionar esse endpoint para um servidor controlado pelo atacante significava que o próximo comando ditado vazaria o token que autentica a conta Muse do usuário, entregando ao atacante o controle do próprio agente.

Os ataques de prova de conceito de Wardle escreveram arquivos maliciosos no disco, tiraram fotos pela câmera do Mac e extraíram a localização em tempo real de um iPhone vinculado — tudo sem o conhecimento do usuário. Wardle também apontou que a Apple já oferece uma API de ditado no dispositivo que teria evitado completamente o problema; em vez disso, o Muse envia os dados de voz para os servidores da Meta, o que foi exatamente o que tornou o endpoint sequestrável.

Falha local, exploração com alcance remoto

A Meta inicialmente tratou isso como um ataque apenas local, já que um possível atacante precisa já estar executando código no Mac da vítima. Mas Wardle esclareceu depois no X que um ataque simples no estilo ClickFix — enganar um usuário para colar um comando no Terminal, técnica que se tornou a forma mais comum de malware chegar a Macs — era suficiente para entregar o exploit remotamente, dando a um atacante controle total sobre qualquer dispositivo rodando o Muse.

A Meta lançou uma correção cerca de 16 horas após a divulgação. Separadamente, e aparentemente sem relação com a vulnerabilidade, a Amazon começou a bloquear o Muse de fazer compras em seu site, mais um sinal de que outras empresas estão tratando assistentes de IA agênticos como uma nova categoria de risco, não como uma mera conveniência.

Por que isso importa

O Muse é um dos primeiros agentes de IA de consumo mainstream a receber esse nível de acesso aos arquivos, mensagens e métodos de pagamento de um usuário, e a falha mostra como uma única configuração não documentada pode comprometer uma pilha de segurança fortemente divulgada. Para qualquer empresa lançando um agente com amplas permissões locais, a lição é a mesma que Wardle já demonstrou em pesquisas anteriores: o elo mais fraco raramente é o próprio modelo de IA, mas sim a superfície de configuração mundana ao seu redor. Usuários de Mac que rodam o Muse devem atualizar para a versão mais recente imediatamente.

Publicado originalmente por 9to5Mac. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: