Un ajuste no documentado convierte Muse, el asistente de Meta, en herramienta de ataque

Cambiar el servidor donde se transcribe el dictado entrega el token de la cuenta, y basta un engaño del tipo ClickFix para activarlo

|4 min de lectura0
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case

Entre los ajustes no documentados que cualquier aplicación instalada en macOS puede modificar dentro de Muse, el asistente de Meta, la mayoría son cosméticos: el modo oscuro y cosas por el estilo. Uno no lo es. Controla la dirección del servidor donde se transcribe el habla dictada, y cambiarla desvía hacia quien esté escuchando el token de autenticación que otorga control total de la cuenta Muse del usuario. El investigador de seguridad Patrick Wardle divulgó el día cero el 21 de septiembre, en una investigación publicada primero por Ars Technica.

Claves

  • Cualquier app local o comando de terminal puede alterar los ajustes no documentados de Muse, sin importar los permisos de macOS que tenga, incluido el servidor de transcripción.
  • Desviar ese servidor entrega el token de la cuenta al atacante, que luego puede hacer de intermediario en las instrucciones y ejecutar órdenes con los privilegios del propio asistente.
  • La explotación no exige un equipo comprometido de antemano: Wardle mostró que basta una variante del engaño de ingeniería social ClickFix.

Cómo encaja la cadena de ataque

La decisión de diseño que importa es que Muse envía el dictado a la nube de Meta para transcribirlo en lugar de procesarlo en el dispositivo, aunque macOS ofrece reconocimiento de voz local desde hace años. Eso crea un punto de conexión en red, y ese punto es modificable por cualquier proceso con permisos de usuario.

Un atacante que lo desvíe queda como intermediario entre el usuario y Meta. Cuando pasa una instrucción de voz, el servidor del atacante añade una orden propia: el ejemplo de Wardle fue extraer un archivo con mensajes de WhatsApp. Como el token viaja al servidor malicioso junto con la instrucción, el acceso no termina cuando termina la sesión.

Wardle contó a Ars que construyó pruebas de concepto funcionales que escribían archivos en disco y tomaban fotos, en muchos casos sin dejar ninguna señal que un usuario atento pudiera notar. En lugar de programar un ladrón completo para macOS, dijo, a un atacante le alcanza con tomar prestados los privilegios del asistente.

Por qué el modelo de permisos es decisivo aquí

Para funcionar, Muse exige autenticarse en las cuentas del usuario y además permisos amplios de macOS: escritura en disco, micrófono, cámara, ubicación y calendario. Apple dedicó años a construir esas barreras de consentimiento precisamente porque las apps instaladas y los comandos de terminal no deberían llegar libremente a esos recursos. Un asistente de IA al que se le conceden todos se convierte en un único objetivo de alto valor, y un fallo en él hereda cada permiso que el usuario aprobó.

La réplica habitual —que, una vez comprometido el dispositivo, ya nada importa— no aplica del todo. ClickFix, la técnica que Wardle adaptó, funciona en equipos sin comprometer porque convence a la persona de pegar el comando ella misma.

La postura de Meta, y la de Amazon

Mark Zuckerberg ha promocionado Muse como un producto construido desde cero pensando en la privacidad y la seguridad, y Meta publicó dos entradas en apenas dos semanas describiendo el trabajo de diseño detrás de esa afirmación. La empresa no respondió a las preguntas que Ars le envió por correo sobre la vulnerabilidad.

Por separado, unas doce horas antes de la divulgación, Amazon empezó a rechazar el tráfico de Muse en su tienda y avisó a los usuarios de que el asistente era un agente de IA no autorizado que infringía sus condiciones de uso. Amazon sostuvo que las aplicaciones de terceros que compran en nombre de un cliente deberían operar de forma abierta y respetar la decisión del proveedor sobre participar o no, comparó el caso con las apps de reparto y las agencias de viajes en línea, y pidió a Meta que retirara Amazon de la experiencia.

Qué viene ahora

Wardle —fundador de la Objective-See Foundation, autor de la serie The Art of Mac Malware y antes empleado de la NASA y de la Agencia de Seguridad Nacional— planea presentar la vulnerabilidad y otras amenazas relacionadas con asistentes en la conferencia Objective by the Sea de noviembre. Al momento de la divulgación no se había anunciado ninguna corrección.

La lección de fondo no es exclusiva de Meta. Un agente que pide acceso a la bandeja de entrada, el calendario y los medios de pago está pidiendo que se le confíe el dispositivo entero, y un solo ajuste modificable basta para deshacer esa confianza.

Preguntas frecuentes

¿El día cero de Muse necesita malware previo en el equipo?

No. Wardle demostró que basta una variante de la técnica ClickFix, que engaña al usuario para que ejecute el comando por su cuenta. Después, cualquier proceso local puede cambiar el ajuste, con independencia de sus permisos de macOS.

¿Meta ya corrigió la vulnerabilidad?

No al momento de la divulgación. Meta no respondió a las preguntas sobre el fallo y no se publicó ninguna corrección ni mitigación. Wardle prevé detallar el problema en una conferencia de seguridad en noviembre.

¿Por qué Amazon bloqueó Muse?

Amazon afirmó que Muse operaba como un agente no autorizado, en incumplimiento de sus condiciones de uso, y argumentó que los agentes que compran en nombre de un cliente deben hacerlo de forma abierta y con el consentimiento del comercio. El bloqueo comenzó unas doce horas antes de que el día cero se hiciera público.

¿Qué te parece este artículo?

SJ
Cargando...

Artículos relacionados

Huawei adelanta nueve meses el Ascend 960: el argumento es la escala, no el chip
Tech & Business

Huawei adelanta nueve meses el Ascend 960: el argumento es la escala, no el chip

Huawei aprovechó su conferencia Connect para adelantar tres trimestres el Ascend 960DT, hasta el primer trimestre de 2027, junto a un Atlas SuperPoD de 4.096 aceleradores.

Seung Junghace 4 días
Crusoe capta 3.900 millones con una valoración de 30.900 millones y apuesta por centros de datos que caben en un camión
Tech & Business

Crusoe capta 3.900 millones con una valoración de 30.900 millones y apuesta por centros de datos que caben en un camión

La desarrolladora de centros de datos Crusoe anunció el cierre inicial de una Serie F de 3.900 millones de dólares con una valoración post-money de 30.900 millones.

Seung Junghace 4 días
Nvidia gastó 27.000 millones de dólares sin presentar una sola notificación de fusión. El Departamento de Justicia quiere saber por qué
Tech & Business

Nvidia gastó 27.000 millones de dólares sin presentar una sola notificación de fusión. El Departamento de Justicia quiere saber por qué

Las autoridades antimonopolio abrieron el primer examen serio de la estructura que reemplazó a la adquisición en la industria de la IA: Nvidia recibió un requerimiento formal de información del Departamento de Justicia.

Seung Junghace 9 días
Universal Music firma con ElevenLabs su primer acuerdo con un gran sello para una plataforma de remezclas con licencia
Tech & Business

Universal Music firma con ElevenLabs su primer acuerdo con un gran sello para una plataforma de remezclas con licencia

UMG y ElevenLabs construirán una plataforma de consumo para remezclas y mezclas combinadas a partir de catálogo con licencia, el primer acuerdo de la empresa de audio con un gran sello.

Seung Junghace 10 días
Temporal levanta 550 millones mientras los agentes de IA empiezan a ejecutarse durante semanas
Tech & Business

Temporal levanta 550 millones mientras los agentes de IA empiezan a ejecutarse durante semanas

Temporal Technologies levantó una Serie E de 550 millones de dólares con una valoración de 12.550 millones, coliderada por Lightspeed.

Seung Junghace 7 días
Apple lanza Siri AI en iOS 27: solo en inglés y en beta
Tech & Business

Apple lanza Siri AI en iOS 27: solo en inglés y en beta

Siri AI es la pieza central de iOS 27, iPadOS 27 y macOS 27, pero llega como beta exclusiva en inglés, con cinco idiomas más prometidos para octubre.

Seung Junghace 7 días