Investigadores en ciberseguridad identificaron una vulnerabilidad en Muse, el nuevo agente de inteligencia artificial de Meta, que podría permitir tomar control de una sesión del asistente y emitir instrucciones desde afuera. Meta respondió con una corrección tras hacer público el fallo.
El ataque requería que el atacante lograra hacer que una acción o programa se ejecutara en la Mac de la víctima. El investigador Patrick Wardle mostró que esto era posible mediante una técnica de ingeniería social denominada ClickFix, que convence al usuario de copiar y ejecutar un comando con un pretexto convincente.
Una vez conseguido ese paso, la vulnerabilidad permitía obtener la credencial con la que Muse identifica la cuenta del usuario. Con esa credencial, un atacante podría dirigir al asistente y aprovechar las funciones y permisos que ya estuvieran habilitados, como el acceso a archivos, la cámara o a servicios conectados; el alcance variaba según las autorizaciones del usuario.
Wardle agregó que Muse es parte de un problema más amplio. En una conversación con este diario, afirmó que su equipo ya encontró fallas en otros productos basados en agentes de IA y que algunos ya habían sido reportados a los proveedores, a la espera de parches antes de ampliar la discusión.
Muse fue concebido para ir más allá de una interacción con un simple chatbot; puede realizar tareas en nombre del usuario y para hacerlo solicita permisos para acceder a recursos de la computadora y a servicios externos. Es una práctica común en estas apps pedir permisos para leer correo, entrar a plataformas como Teams o instalar complementos.
En el caso de la versión para Mac, Wardle analizó qué partes de la configuración de Muse podían modificarse por otro programa que se ejecutara con permisos de usuario normales. Halló una configuración que determinaba adónde enviaban Muse las solicitudes de dictado de voz, y señaló que una de esas configuraciones permitía redirigir un endpoint sensible, clave para el exploit. Un endpoint es una dirección de conexión para enviar o recibir información; Muse debía comunicarse con la infraestructura de Meta, pero Wardle demostró que esa dirección podía redirigirse a un servidor controlado por un atacante, habilitando la explotación.
Meta informó haber lanzado una corrección para mitigar la vulnerabilidad y proteger a los usuarios mientras trabajan para endurecer otros componentes de Muse y de otros agentes de IA.



