Un investigador de renombre en ciberseguridad indicó que Muse, el asistente de inteligencia artificial desarrollado por Meta, presenta una vulnerabilidad que podría permitir tomar el control de una sesión y emitir órdenes a distancia. Meta difundió una corrección tras la divulgación pública del fallo.

El ataque dependía de un paso previo crucial: lograr que la Mac de la víctima ejecutara un comando o programa. El investigador describió una técnica de ingeniería social conocida como ClickFix, que induce al usuario a copiar y ejecutar un comando con un pretexto convincente. A partir de ese momento, la vulnerabilidad permitía obtener la credencial con la que Muse identifica la cuenta del usuario. Con ese acceso, un atacante podría darle instrucciones al asistente y aprovechar los permisos y recursos que el usuario ya tenía habilitados, como la lectura de ciertos archivos, la cámara o servicios conectados. El alcance del daño variaba según los permisos configurados por cada persona.

El responsable de la investigación sostuvo que Muse forma parte de un problema más amplio. En diálogo con Clarín, afirmó que su equipo ya encontró vulnerabilidades en otros productos basados en agentes de IA. “Muse no es un caso extremo. También hallamos fallas en otros agentes de IA. Esos problemas ya fueron reportados y estamos a la espera de que los proveedores lancen parches antes de entrar en más detalles”, afirmó.

Muse se diseñó para ir más allá de una mera conversación con un chatbot: el asistente puede realizar tareas en nombre del usuario, lo que implica pedir acceso a recursos de la computadora y a servicios externos. Esta práctica, común en aplicaciones de IA, incluye permisos para leer correo, ingresar a plataformas como Microsoft Teams o instalar componentes.

En la versión para Mac, el equipo de Wardle analizó qué partes de la configuración podían ser modificadas por otro programa que se ejecutara con permisos de usuario comunes. Encontraron una configuración que indicaba hacia dónde debía enviar Muse las solicitudes relacionadas con el dictado de voz. Una de esas configuraciones permitió redirigir un endpoint sensible, que terminó siendo la clave del vector de ataque. Un endpoint, en términos simples, es una dirección a la que una aplicación se conecta para enviar o recibir información. Si Muse debía comunicarse con la infraestructura de Meta, esa dirección podría alterarse para apuntar a un servidor controlado por un atacante, abriendo la puerta a la explotación descrita.