Patrick Wardle publicó una prueba de concepto de una vulnerabilidad en el cliente de Muse para macOS. El fallo no permite atacar una computadora remotamente desde cero, pero podría hacer que malware que ya se ejecuta en la Mac aproveche los permisos mucho más amplios concedidos al agente de inteligencia artificial.
El investigador de seguridad Patrick Wardle publicó este 21 de septiembre una prueba de concepto denominada not-a-mused para lo que describe como un zero-day local en Muse, el agente personal de inteligencia artificial de Meta. De acuerdo con Wardle, un proceso local sin privilegios podría redirigir el tráfico utilizado por la función de dictado del agente y aprovechar la confianza y los accesos concedidos a la aplicación. The Register recogió el hallazgo y entrevistó a Wardle
La vulnerabilidad se encuentra, según Wardle, en una configuración no documentada relacionada con el destino al que se envía el tráfico de dictado. Un programa ejecutándose localmente podría modificar esa configuración sin necesitar privilegios especiales y hacer que las instrucciones dictadas por el usuario fueran dirigidas a un servidor controlado por un atacante. La prueba de concepto señala como consecuencias potenciales la captura de instrucciones o audio dictado, inyección de instrucciones, acceso a material de autenticación y abuso de los recursos a los que Muse ya tenga permiso para acceder.
El escenario, sin embargo, tiene una limitación importante: no se trata de una vulnerabilidad que permita comprometer remotamente una Mac únicamente a través de Muse. Wardle especifica que el atacante tendría que haber conseguido previamente ejecutar código como el usuario local. El riesgo aparece después, cuando ese malware, pese a disponer inicialmente de un conjunto limitado de permisos, puede intentar utilizar al agente como puente hacia recursos a los que Muse sí tiene acceso.
Es precisamente esta diferencia la que convierte el caso en un problema particular para los agentes de IA. Wardle describe el fallo como una forma de amplificación de acceso: una aplicación maliciosa puede estar restringida por los controles del sistema operativo, mientras que un agente al que el usuario ha conectado correo, archivos y otros servicios dispone de una superficie de acción mucho mayor. En su repositorio, el investigador resume el problema señalando que el acceso concedido a Muse podría convertirse potencialmente en acceso para el atacante.
En entrevista con The Register, Wardle comparó el problema con vivir en un edificio de departamentos: que un vecino malicioso consiga entrar al edificio no debería darle automáticamente acceso a todos los departamentos. El investigador señaló que macOS cuenta con mecanismos como Transparency, Consent and Control (TCC) y separación de privilegios para impedir precisamente que una aplicación pueda apropiarse de los permisos otorgados a otra, pero considera que los agentes de IA crean un nuevo punto de concentración porque necesitan amplios accesos para resultar útiles.
Muse fue lanzado por Meta el 8 de septiembre como un agente personal capaz de trabajar en segundo plano, utilizar herramientas, ejecutar subagentes y conectarse a información privada del usuario. En su propia descripción de seguridad, Meta reconoce que por primera vez había entregado a un sistema de este tipo acceso a elementos como bandejas de entrada, calendarios y una terminal, y explica que diseñó su arquitectura suponiendo que el agente podría enfrentarse a contenido hostil.
La arquitectura presentada por Meta intenta separar precisamente esos privilegios. Cada usuario dispone de una máquina virtual aislada; las credenciales se mantienen fuera del entorno en el que opera directamente el agente y un componente separado, denominado Sentinel, actúa como autoridad para aprobar acciones realizadas mediante conectores y para controlar el tráfico que sale de la máquina virtual. Meta afirma además que el agente no recibe directamente los tokens reales de autenticación utilizados por los servicios conectados.
La compañía reconoce en ese mismo documento que los agentes pueden cometer errores y enfrentarse a ataques mediante la información que procesan, por lo que aplica varias capas contra la inyección de instrucciones. Meta abrió además un programa público de recompensas para Muse que ofrece hasta 300 mil dólares por reportes válidos de seguridad, incluidos hasta 130 mil dólares por determinados ataques exitosos de prompt injection.
La publicación del zero-day estuvo acompañada por otra advertencia que circuló en redes. Una captura difundida por International Cyber Digest muestra el perfil de una persona que aparece como ex Engineering Manager – AI Security de Meta durante cuatro años y que asegura haber trabajado hasta hace poco en el equipo de seguridad de IA de la compañía. En el comentario afirma que personalmente no utilizaría Muse debido a preocupaciones de seguridad y privacidad. El nombre del autor aparece oculto en la captura difundida, por lo que EstadoRed no ha podido verificar de manera independiente su identidad ni su historial laboral. Publicación de International Cyber Digest en X

El autor de la vulnerabilidad es una persona distinta. Patrick Wardle es fundador y codirector de Objective-See, una organización sin fines de lucro especializada en seguridad de macOS. Su biografía oficial señala que anteriormente trabajó en la NASA y la Agencia de Seguridad Nacional de Estados Unidos (NSA), y que su actividad de investigación se concentra en malware y vulnerabilidades de los sistemas de Apple.
Wardle también plantea un problema para las herramientas tradicionales de detección: si un agente autorizado dispone de acceso a múltiples recursos y ejecuta órdenes en nombre del usuario, determinar si una acción provino realmente de la persona, de una decisión del agente o de instrucciones introducidas por malware puede volverse más difícil. En sus declaraciones a The Register, el investigador sostiene que la concentración de privilegios convierte a este tipo de aplicaciones en un posible punto único de fallo dentro de las protecciones del sistema operativo.
Hasta la publicación del reporte de The Register, Meta no había respondido a la solicitud de comentarios del medio. Tampoco existe, en las fuentes públicas revisadas, evidencia de que la vulnerabilidad haya sido utilizada en ataques reales. Por ahora, por tanto, se trata de un zero-day reportado por Wardle y acompañado de una prueba de concepto pública, a la espera de una respuesta técnica de Meta o de información sobre una corrección.
