Los avances en inteligencia artificial han traído herramientas que pueden ejecutar tareas complejas —desde organizar archivos hasta gestionar calendarios o conectarse con otras apps—, pero esa comodidad eleva la superficie de ataque y, con ella, las probabilidades de ser hackeado.

Patrick Wardle, reconocido experto en seguridad de sistemas de Apple, identificó una vulnerabilidad en Muse, el asistente de IA de Meta, que permitía tomar el control de una sesión y emitir órdenes de forma remota. Meta emitió un parche tras la divulgación del fallo.

Para activar el ataque era necesario que el atacante lograra ejecutar un comando o un programa en la Mac de la víctima. Wardle mostró que eso se podía conseguir mediante ClickFix, una técnica de ingeniería social que induce al usuario a copiar y ejecutar un comando por una excusa convincente.

Una vez conseguida esa ejecución, el atacante podría obtener las credenciales con las que Muse identifica la cuenta del usuario. Con ese acceso, sería posible dar instrucciones al asistente y aprovechar permisos ya habilitados, como el acceso a archivos, a la cámara o a servicios conectados; el alcance depende de los permisos que tenga el usuario.

Wardle insistió en que Muse es parte de un problema más amplio. En diálogo con este diario, adelantó que su equipo ya identificó vulnerabilidades en otros productos basados en agentes de IA. “Muse no es un caso extremo; también hallamos fallas en otros agentes de IA. Ya se reportaron y estamos a la espera de parches por parte de los proveedores para entrar en más detalle”, señaló.

Muse se diseñó para ir más allá de una simple conversación y, para actuar en nombre del usuario, solicita permisos para acceder a recursos del equipo y a otros servicios. Esto es algo común en apps de IA que requieren leer correo, ingresar a herramientas de trabajo como Teams o descargar complementos.

En la versión para Mac, Wardle examinó qué parte de la configuración podría modificarse por un programa que corriera con permisos de usuario. Detectó una opción que indicaba a dónde enviaba Muse las solicitudes relacionadas con el dictado de voz. Una de esas configuraciones permitía redirigir un endpoint sensible, convirtiéndose en la pieza clave del exploit. En términos simples, un endpoint es la dirección a la que una app se conecta para enviar o recibir información; Muse debía comunicarse con la infraestructura de Meta, pero esa dirección podía direccionarse a un servidor controlado por un atacante.

El investigador recordó que, aunque el caso concreto involucra a Muse, el riesgo subyacente es aplicable a otros agentes de IA y subraya la necesidad de parches y medidas de mitigación por parte de los desarrolladores.