Meta ha tenido que parchear de urgencia la app de Muse para Mac. El investigador Patrick Wardle publicó el lunes un fallo de día cero que permitía a cualquier programa instalado en el ordenador tomar el control del agente, con todos los permisos que el usuario le había dado: correo, calendario, archivos, mensajes y cuentas conectadas.
Meta sacó una corrección en cuestión de horas. Aun así, el caso deja una lección que va más allá de Muse, y que conviene tener presente antes de instalar cualquier agente de IA en el ordenador del trabajo.
Puntos clave
- El fallo: un ajuste escondido de la app decidía a qué servidor se enviaba el audio cuando dictabas a Muse, y cualquier programa podía cambiarlo sin pedir permisos.
- Lo que exponía: tu audio dictado y el token de sesión de tu cuenta de Muse, que es la llave para mandar al agente en tu nombre.
- Lo que Wardle consiguió: hacer fotos y escribir archivos en el disco sin que el usuario lo notara.
- La respuesta de Meta: parche en menos de un día que elimina el ajuste, y la valoración de que el riesgo práctico era "bastante bajo".
- Qué hacer: actualizar la app de Muse en el Mac y no pegar nunca en la Terminal un comando que te pida una web.
Cómo funcionaba el ataque
Muse, el agente personal que Meta lanzó el 8 de septiembre, tiene una función de dictado: pulsas el micrófono, hablas y la app manda el audio a los servidores de Meta para transcribirlo. No lo procesa en el propio Mac.
Wardle, fundador de Objective-See y antiguo empleado de la NSA y de la NASA, encontró que la dirección de ese servidor vivía en un ajuste no documentado de las preferencias de la app, llamado endo_voyager_dictation_endpoint. Según explicó a Ars Technica y recoge The Register, cualquier programa que corriera con tu usuario podía cambiar ese valor sin permisos especiales de macOS.
Con eso, un atacante apuntaba el dictado a un servidor suyo. A partir de ahí recibía lo que dictabas, podía colar instrucciones que Muse daba por buenas y, lo peor, se llevaba el token que autentica tu cuenta. Con ese token, el agente trabajaba para él.
Las pruebas de Wardle no se quedaron en la teoría. Consiguió que Muse hiciera fotos y escribiera archivos maliciosos en el disco, "en muchos casos sin ninguna señal ni para un usuario atento", según contó a Ars Technica. VentureBeat añade que, desde una sesión comprometida, obtuvo la ubicación de un iPhone vinculado a la cuenta, situado en Barcelona, y lanzó un escaneo Bluetooth desde ese teléfono.
"Podemos manipular al agente y usar sus privilegios para hacer lo que queramos", dijo Wardle. "Así que en lugar de escribir un programa completo para robar datos del Mac, podemos usar el propio asistente de IA".
La respuesta de Meta
David Singleton, de Meta Superintelligence Labs, explicó el fallo en X poco después de la medianoche del martes. El ajuste existía para que los desarrolladores pudieran cambiar el servidor de dictado mientras depuraban la app, y se quedó dentro de la versión publicada. El arreglo ha sido eliminarlo.
Meta rebaja la gravedad. Singleton lo describe como "un ataque de escalada de privilegios local, no un exploit remoto": para aprovecharlo hace falta que ya haya código malicioso corriendo en tu Mac con tu usuario, y por eso considera que el riesgo real para los usuarios de la app era "bastante bajo".
Wardle confirmó el martes que el parche funciona, pero no comparte la valoración. Ese acceso local se consigue con un truco tipo ClickFix: una web falsa te dice que hay un problema y te pide que copies un comando y lo pegues en la Terminal para "arreglarlo". Es una técnica muy usada este año precisamente porque no necesita explotar ningún fallo del sistema, solo convencerte.
Por qué importa más en un agente que en una app normal
Un fallo de este tipo en un editor de texto te expone lo que hay en ese editor. En un agente te expone todo lo que el agente puede tocar. Y Muse puede tocar mucho: desde el 17 de septiembre, la versión para Mac accede a archivos, Mensajes, Notas y Calendario con tu permiso, y sigue funcionando aunque cierres la ventana. Además, Meta lo abrió a conectores de empresa para enchufarlo a servicios de trabajo.
La parte de la nube de Muse no cayó. Meta da a cada cuenta una máquina virtual propia, guarda las credenciales de los servicios conectados fuera del alcance directo del agente y usa un proceso llamado Sentinel para aprobar cada acción. El fallo estaba en el cliente de Mac, la pieza que llegó nueve días después del lanzamiento. Toda esa arquitectura servía de poco si alguien te robaba el token desde tu propio ordenador.
El volumen hace el resto. Según Sensor Tower, citado por VentureBeat, Muse sumó 2,5 millones de descargas en sus primeros 13 días.
Qué hacer si lo usas o lo usa tu equipo
Si tienes Muse en el Mac, actualiza la app. El parche ya está publicado y Wardle ha confirmado que cierra el agujero.
Si llevas sistemas en una empresa, lo que más debería preocuparte es la visibilidad. VentureBeat no encontró en Muse ninguna consola para administradores, ni exportación de registros a las herramientas de seguridad, ni forma de ver desde IT qué ha conectado cada empleado. Un trabajador puede instalarlo, darle acceso a su correo corporativo o pegarle una clave de API, y nadie en el departamento de sistemas se entera. Las claves de API, además, no aparecen en los controles que solo vigilan los permisos OAuth (el típico "iniciar sesión con Google").
Mi recomendación práctica: haz inventario. Pregunta qué agentes tiene instalados la gente, a qué están conectados y con qué credenciales. Y recuerda a todo el equipo una regla sencilla que habría frenado este ataque: ninguna web legítima te pide pegar un comando en la Terminal.
Fuente original: The Verge
Relacionado


