Un set de herramientas de IA que promete asumir tareas repetitivas —como ordenar archivos, completar formularios, comprar, revisar calendarios o integrarse con otras apps— eleva, a la vez, la exposición a ciberataques por ampliar la “superficie de ataque”. En ese marco, Patrick Wardle, reconocido experto en seguridad de sistemas Apple, identificó una vulnerabilidad en Muse, el asistente de IA de Meta, que permitía tomar el control de una sesión y dar órdenes de forma remota. Meta corrigió el fallo tras hacerlo público.

La agresión requería un paso previo crucial: lograr que la Mac de la víctima ejecutara un comando o programa. Wardle demostró que era posible mediante una técnica de ingeniería social llamada ClickFix, que induce al usuario a copiar y ejecutar un comando con un pretexto convincente.

A partir de ese primer paso, la vulnerabilidad permitía obtener la credencial con la que Muse identifica la cuenta del usuario. Con ese acceso, un atacante podría dirigir al asistente y aprovechar las funciones y permisos ya habilitados, como el acceso a ciertos archivos, a la cámara o a servicios conectados. El alcance real dependía de los permisos que cada usuario hubiera concedido.

Wardle subraya que Muse no es un caso aislado. En una conversación con Clarín, adelantó que su equipo ya halló fallas en otros productos basados en agentes de inteligencia artificial. “Muse no es un caso extremo. También encontramos vulnerabilidades en otros agentes de IA. Ya las reportamos y esperamos que los proveedores publiquen parches antes de ampliar detalles”, afirmó.

Muse está concebido para ir más allá de un simple chat: el asistente puede realizar tareas en nombre del usuario y, para ello, solicita acceso a recursos del equipo y a otros servicios. Es una práctica común en este tipo de apps: pedir permisos para leer correos, entrar a plataformas como Microsoft Teams o descargar complementos.

En la versión para Mac, Wardle exploró qué partes de la configuración podían ser modificadas por otro programa que se ejecutara con privilegios de usuario. Halló una configuración que indicaba a dónde debía enviar Muse las solicitudes asociadas al dictado por voz. “Una de esas opciones permitía redirigir un endpoint sensible, que se convirtió en la pieza clave del exploit”, explicó. Un endpoint es la dirección a la que una app se conecta para enviar o recibir información. Muse debía comunicarse con la infraestructura de Meta, pero Wardle descubrió que esa dirección podía modificarse para apuntar a un servidor controlado por el atacante, facilitando el ataque.