Entre los ajustes no documentados que cualquier aplicación instalada en macOS puede modificar dentro de Muse, el asistente de Meta, la mayoría son cosméticos: el modo oscuro y cosas por el estilo. Uno no lo es. Controla la dirección del servidor donde se transcribe el habla dictada, y cambiarla desvía hacia quien esté escuchando el token de autenticación que otorga control total de la cuenta Muse del usuario. El investigador de seguridad Patrick Wardle divulgó el día cero el 21 de septiembre, en una investigación publicada primero por Ars Technica.
Claves
- Cualquier app local o comando de terminal puede alterar los ajustes no documentados de Muse, sin importar los permisos de macOS que tenga, incluido el servidor de transcripción.
- Desviar ese servidor entrega el token de la cuenta al atacante, que luego puede hacer de intermediario en las instrucciones y ejecutar órdenes con los privilegios del propio asistente.
- La explotación no exige un equipo comprometido de antemano: Wardle mostró que basta una variante del engaño de ingeniería social ClickFix.
Cómo encaja la cadena de ataque
La decisión de diseño que importa es que Muse envía el dictado a la nube de Meta para transcribirlo en lugar de procesarlo en el dispositivo, aunque macOS ofrece reconocimiento de voz local desde hace años. Eso crea un punto de conexión en red, y ese punto es modificable por cualquier proceso con permisos de usuario.
Un atacante que lo desvíe queda como intermediario entre el usuario y Meta. Cuando pasa una instrucción de voz, el servidor del atacante añade una orden propia: el ejemplo de Wardle fue extraer un archivo con mensajes de WhatsApp. Como el token viaja al servidor malicioso junto con la instrucción, el acceso no termina cuando termina la sesión.
Wardle contó a Ars que construyó pruebas de concepto funcionales que escribían archivos en disco y tomaban fotos, en muchos casos sin dejar ninguna señal que un usuario atento pudiera notar. En lugar de programar un ladrón completo para macOS, dijo, a un atacante le alcanza con tomar prestados los privilegios del asistente.
Por qué el modelo de permisos es decisivo aquí
Para funcionar, Muse exige autenticarse en las cuentas del usuario y además permisos amplios de macOS: escritura en disco, micrófono, cámara, ubicación y calendario. Apple dedicó años a construir esas barreras de consentimiento precisamente porque las apps instaladas y los comandos de terminal no deberían llegar libremente a esos recursos. Un asistente de IA al que se le conceden todos se convierte en un único objetivo de alto valor, y un fallo en él hereda cada permiso que el usuario aprobó.
La réplica habitual —que, una vez comprometido el dispositivo, ya nada importa— no aplica del todo. ClickFix, la técnica que Wardle adaptó, funciona en equipos sin comprometer porque convence a la persona de pegar el comando ella misma.
La postura de Meta, y la de Amazon
Mark Zuckerberg ha promocionado Muse como un producto construido desde cero pensando en la privacidad y la seguridad, y Meta publicó dos entradas en apenas dos semanas describiendo el trabajo de diseño detrás de esa afirmación. La empresa no respondió a las preguntas que Ars le envió por correo sobre la vulnerabilidad.
Por separado, unas doce horas antes de la divulgación, Amazon empezó a rechazar el tráfico de Muse en su tienda y avisó a los usuarios de que el asistente era un agente de IA no autorizado que infringía sus condiciones de uso. Amazon sostuvo que las aplicaciones de terceros que compran en nombre de un cliente deberían operar de forma abierta y respetar la decisión del proveedor sobre participar o no, comparó el caso con las apps de reparto y las agencias de viajes en línea, y pidió a Meta que retirara Amazon de la experiencia.
Qué viene ahora
Wardle —fundador de la Objective-See Foundation, autor de la serie The Art of Mac Malware y antes empleado de la NASA y de la Agencia de Seguridad Nacional— planea presentar la vulnerabilidad y otras amenazas relacionadas con asistentes en la conferencia Objective by the Sea de noviembre. Al momento de la divulgación no se había anunciado ninguna corrección.
La lección de fondo no es exclusiva de Meta. Un agente que pide acceso a la bandeja de entrada, el calendario y los medios de pago está pidiendo que se le confíe el dispositivo entero, y un solo ajuste modificable basta para deshacer esa confianza.
Preguntas frecuentes
¿El día cero de Muse necesita malware previo en el equipo?
No. Wardle demostró que basta una variante de la técnica ClickFix, que engaña al usuario para que ejecute el comando por su cuenta. Después, cualquier proceso local puede cambiar el ajuste, con independencia de sus permisos de macOS.
¿Meta ya corrigió la vulnerabilidad?
No al momento de la divulgación. Meta no respondió a las preguntas sobre el fallo y no se publicó ninguna corrección ni mitigación. Wardle prevé detallar el problema en una conferencia de seguridad en noviembre.
¿Por qué Amazon bloqueó Muse?
Amazon afirmó que Muse operaba como un agente no autorizado, en incumplimiento de sus condiciones de uso, y argumentó que los agentes que compran en nombre de un cliente deben hacerlo de forma abierta y con el consentimiento del comercio. El bloqueo comenzó unas doce horas antes de que el día cero se hiciera público.






