Descubren vulnerabilidad que permite secuestrar el asistente Muse de Meta
Un investigador de seguridad halló una falla que permite tomar el control remoto del agente IA de Meta en macOS. La brecha, explotable con un simple comando y la función de dictado, obligó a la empresa a lanzar un parche inmediato. Wardle advierte que Muse no es el único asistente vulnerable.
Patrick Wardle, reconocido experto en seguridad de sistemas Apple, reveló una vulnerabilidad en Muse, el nuevo agente de inteligencia artificial de Meta para Mac. El fallo permite a un atacante secuestrar una sesión del asistente y darle órdenes a distancia, siempre que logre ejecutar un comando en la computadora de la víctima.
El punto de partida del ataque es la técnica de ingeniería social conocida como ClickFix. Con ella, el atacante convence al usuario de copiar y ejecutar un comando bajo algún pretexto. Una vez que el comando se ejecuta, la vulnerabilidad se activa cuando el usuario utiliza la función de dictado de voz de Muse. En ese momento, el asistente envía a los servidores de Meta un token de autenticación que identifica la cuenta del usuario. Wardle demostró que ese endpoint de comunicación puede redirigirse a un servidor controlado por el atacante, lo que le permite interceptar el token y, con él, mandar instrucciones al asistente desde otro dispositivo.
“Un atacante local sin privilegios puede secuestrar Muse con un solo comando. La vulnerabilidad se activa cuando el usuario utiliza después la función de dictado de Muse”, explicó Wardle. El exploit no requiere que la víctima descargue software adicional; basta con que el programa malicioso ya presente en la Mac ejecute el comando inicial y que el usuario active el dictado.
Con el token en mano, el atacante puede dar órdenes a cualquier agente Muse asociado a la misma cuenta, incluso a los que se ejecutan en otros dispositivos. La diferencia con un malware tradicional radica en que Muse ya cuenta con los permisos que el usuario le concedió (acceso a archivos, cámara, servicios vinculados). El exploit no otorga privilegios extra, pero aprovecha los que el asistente ya posee. Por ejemplo, si Muse tiene permiso para usar la cámara, el atacante podría disparar una foto sin que el usuario lo note.
Meta respondió rápidamente publicando una corrección tras la divulgación pública del hallazgo. Sin embargo, Wardle subrayó que Muse no es un caso aislado. “Muse no es un caso extremo. También encontramos fallas en otros agentes de IA. Esos problemas ya fueron reportados y estamos esperando que los proveedores publiquen parches antes de discutirlos con más detalle”, afirmó al hablar con Clarín.
La declaración plantea varias preguntas sin respuesta. ¿Cuántos usuarios de Muse ya fueron expuestos antes de que Meta lanzara el parche? ¿Qué criterios siguen los proveedores de IA para evaluar la superficie de ataque que generan sus asistentes, y por qué la vulnerabilidad quedó sin detectar hasta que un investigador externo la puso en la mesa? Además, la falta de detalles sobre los demás agentes vulnerables dificulta que los usuarios comprendan el alcance real del riesgo.
En el contexto de la creciente integración de asistentes de IA en tareas cotidianas —desde organizar archivos hasta realizar compras— la seguridad parece estar jugando a la carrera con la funcionalidad. Cada nuevo permiso que se otorga a un agente amplía la “superficie de ataque”, como explica Wardle, y abre la puerta a posibles explotaciones similares.
Mientras tanto, la comunidad de seguridad sigue vigilando. El caso Muse muestra que, aunque los fabricantes publiquen parches con rapidez, la detección temprana depende en gran medida de investigadores externos. La presión ahora recae en Meta y en otros proveedores para que adopten auditorías continuas y transparentes, y en los usuarios para que mantengan una postura cautelosa frente a los permisos que conceden a sus asistentes de IA.



