Un ajuste que nadie documentó
Un investigador de seguridad publicó el lunes código de explotación funcional para el asistente Muse de Meta en macOS, y recomendó a los usuarios de Mac no instalar la aplicación. Patrick Wardle, fundador de la Objective-See Foundation y autor sobre malware para Mac, llama a su prueba de concepto not-a-mused.
El fallo es un ajuste no documentado del cliente de Muse para macOS llamado endo_voyager_dictation_endpoint. Cualquier proceso que corra con el usuario puede cambiarlo sin permisos de administrador, informó The Register. Cambiado ese ajuste, el audio que la persona dicta a Muse va al servidor de un atacante en lugar del de Meta.
Qué obtiene el atacante
Tres cosas: el audio dictado y todas las instrucciones que contiene, la capacidad de inyectar órdenes en el asistente y el material de autenticación del propio asistente.

Lo tercero es lo grave. Runtime Wire informa de que el código de Wardle consulta después la propia API de inventario de dispositivos de Muse, averigua cuáles del usuario están en línea y les envía órdenes. Muse expone más de cincuenta. Su demostración obtiene a distancia la ubicación de un iPhone y ejecuta escaneos Bluetooth en un teléfono vinculado.
Local, y ahí está la cuestión
No es un ataque remoto. Da por supuesto que algo ya ejecuta código en el Mac con la cuenta del usuario, de modo que es una escalada de privilegios y no una vía de entrada. El argumento de Wardle es que un asistente es justamente el punto donde esa distinción deja de sostenerse.
El malware que llega a un Mac suele traer los permisos que logre arrancar por sí mismo. Muse, para hacer su trabajo, pide archivos, micrófono, cámara, ubicación y calendario. Lo que lo secuestre hereda todo eso de golpe, y con ello el teléfono que el usuario lleva en el bolsillo. Una aplicación de IA, dijo Wardle a The Register, “podría hacer básicamente cualquier cosa en tu ordenador”.

La posición de Meta
Meta promocionó una función llamada Muse Secure VM cuando lanzó el cliente para Mac, y dijo que el usuario controla a qué puede acceder el asistente. La empresa no respondió de inmediato a la petición de comentarios de The Register, y no se ha anunciado ningún parche. Runtime Wire informa de que Meta paga hasta 300.000 dólares por informes válidos en un programa de recompensas sobre el asistente.
Un producto de dos semanas
Muse es nuevo. Meta lo presentó el 8 de septiembre como un agente que actúa sobre los servicios conectados de una persona —correo, calendario, pagos, compras— y en una semana llegó a lo más alto de las aplicaciones gratuitas de la App Store estadounidense. El cliente para Mac del que se habla aquí salió el 17 de septiembre. Amazon bloqueó el agente en su tienda el domingo, citando entre otras cosas su manejo de credenciales.
Qué vigilar
Si Meta convierte el ajuste del dictado en un valor privilegiado, y con qué rapidez. La pregunta mayor que abre la divulgación es qué procesos de una máquina deberían poder hablar con un agente que ya puede hablar con todo lo demás.