Los agentes de inteligencia artificial prometen asumir tareas cada vez más complejas, desde organizar archivos y completar formularios hasta gestionar compras o conectar con otras apps. Sin embargo, cada avance tecnológico expone también nuevas superficies de ataque para ciberdelincuentes.
Patrick Wardle, reconocido experto en seguridad de sistemas Apple, identificó una vulnerabilidad en Muse, el asistente de IA de Meta, que podría permitir secuestrar una sesión del programa y emitir órdenes a distancia. Meta lanzó un parche para corregir el fallo una vez que se hizo público.
El ataque requiere un paso clave: lograr que se ejecute un comando o programa en la Mac de la víctima. Wardle mostró que esto podía lograrse mediante una técnica de ingeniería social conocida como ClickFix, que induce al usuario a copiar y ejecutar un comando con un pretexto convincente.
Con esa acción, la falla permitía obtener la credencial con la que Muse identifica la cuenta del usuario. Con ese acceso, un atacante podría dar instrucciones al asistente y aprovechar los permisos y funciones ya activos, como el acceso a ciertos archivos, la cámara o servicios conectados. El alcance depende de lo que cada usuario haya autorizado.
Wardle advierte que Muse encaja dentro de un problema más amplio. En diálogo con Clarín, afirmó que su equipo ya halló vulnerabilidades en otros productos basados en agentes de IA y que ya fueron reportadas a los fabricantes; esperan que publiquen parches antes de ampliar los detalles públicamente.
Muse no está limitado a conversar: puede realizar tareas en nombre del usuario y, para ello, solicita acceso a recursos de la computadora y a otros servicios. Esta práctica de pedir permisos para leer correos, ingresar a aplicaciones como Teams o instalar complementos es común en aplicaciones de IA.
En la versión para Mac, el equipo de Wardle examinó qué partes de la configuración podían ser modificadas por otro programa que se ejecutara con permisos de usuario. Detectaron una configuración que indicaba a dónde debía enviar Muse las solicitudes relacionadas con el dictado de voz. Una de esas configuraciones permitía redirigir un endpoint sensible, lo que se convirtió en la clave del exploit. Un endpoint es una dirección a la que una aplicación se conecta para enviar o recibir datos; Muse debía comunicarse con la infraestructura de Meta, pero se descubrió que esa dirección podía apuntar a un servidor controlado por un atacante, facilitando la explotación.
El equipo de Wardle continúa investigando y, aunque Muse no sería un caso extremo, advierte que existen problemas similares en otros agentes de IA. Se mantienen a la espera de parches por parte de los proveedores para avanzar en el tema.



