Seguridad y Riesgo6 minRedacción

Meta corrige zero-day en Muse en 16 horas

Entrada da sede da Meta em Menlo Park vista da via de acesso, com a placa baixa da empresa à beira da estrada e os prédios baixos ao fundo.

Una clave de configuración desprotegida permitía que cualquier proceso local en un Mac redirigiera el audio al agente de Meta.

El investigador de seguridad Patrick Wardle publicó el 21 de septiembre un hilo en X y un repositorio de prueba de concepto en GitHub, llamado not-a-mused, mostrando que cualquier proceso local sin privilegios en un Mac podía secuestrar el Muse, el asistente personal de inteligencia artificial que Meta lanzó hace pocas semanas. Meta distribuyó un hotfix alrededor de 16 horas después. Los tres commits del repositorio están fechados el 21 de septiembre, y el código implementa más de 50 comandos del agente.


La falla no estaba en la criptografía ni en la validación de entrada. Estaba en una clave de configuración no documentada llamada endo_voyager_dictation_endpoint, que define hacia dónde la aplicación envía el audio de las dictaduras del usuario. La clave quedó sin protección. Cualquier proceso local, ejecutándose con los permisos del propio usuario, podía reescribirla y redirigir el tráfico de transcripción de los servidores de Meta a un endpoint controlado por el atacante.


El radio de alcance es el permiso, no el bug


Cuando el usuario hace clic en el micrófono y dicta un prompt, el audio va al servidor del atacante. Esto ya permite la captura de lo que se ha dicho, pero la peor consecuencia viene en el camino de regreso: quien controla el endpoint controla la respuesta y, por lo tanto, inyecta prompt en el agente. De ahí en adelante, el atacante hereda todo lo que el usuario concedió al Muse, que en macOS incluye acceso a Archivos, Mail, Mensajes, Calendario y Notas.


El movimiento lateral es la parte que cambia el cálculo para quienes administran flotas corporativas. Un Mac comprometido permite interactuar con los demás dispositivos del mismo usuario que ejecutan el Muse, incluyendo tarefar al cliente iOS de manera invisible. Existía aún un vector remoto al estilo ClickFix: un único comando ejecutado por la víctima entregaba al atacante control con el alcance del Muse sobre todos los dispositivos habilitados de esa cuenta.


Un agente con permiso de lectura de correo y archivos no es una aplicación, es una credencial ambulante con un amplio alcance y sin rotación. La modelación de amenazas heredada del software de endpoint no cubre esto, porque parte del principio de que el proceso comprometido tiene los privilegios del binario. Aquí el proceso comprometido tiene los privilegios que el empleado concedió en un diálogo de permisos, y nadie del equipo de seguridad vio ese diálogo.


Dieciséis horas, y lo que ellas dicen


La velocidad de respuesta de Meta merece ser registrada. Un día hábil entre la divulgación pública sin coordinación previa y la corrección distribuida es un rendimiento superior al promedio del sector para una falla que exige un cambio de comportamiento en el cliente. También es el tipo de número que solo se alcanza cuando la solución es cambiar una clave de configuración, no rediseñar un flujo de autenticación.


Wardle sostiene la lectura opuesta, y es difícil de desechar: el problema no es el tiempo de corrección, sino que una configuración de endpoint de red haya salido de fábrica grabable por proceso sin privilegio en un producto que pide acceso a Mail y Archivos. Mientras la falla estuvo abierta, recomendó públicamente que nadie instalara el Muse.


El mismo agente, tres regímenes jurídicos


Para las empresas europeas, el audio dictado es dato personal en tránsito hacia un destino no autorizado. Si el incidente hubiera afectado a una flota corporativa en la Unión Europea, el artículo 33 del GDPR dispararía la cuenta de 72 horas para notificar a la autoridad de protección de datos, y el hecho de que la fuga ocurriera por una configuración del proveedor no transfiera la obligación del controlador a Meta.


En Brasil, la LGPD y la regulación de la ANPD sobre comunicación de incidentes imponen un deber equivalente, con el agravante de que los agentes personales de IA suelen ingresar a las empresas por instalación individual, fuera del inventario de TI. Departamento jurídico y oficinas de abogados que adoptaron asistentes en Mac para la transcripción de reuniones están en la peor combinación posible: dato confidencial, permiso amplio, instalación no gestionada.


En Estados Unidos, no existe una ley federal exhaustiva de notificación de incidentes, y la obligación recae en un mosaico de leyes estatales, con plazos y disparadores diferentes en cada una. Una empresa con oficinas en California y Nueva York responde a dos relojes distintos por el mismo evento.


El punto que sobra de las 16 horas es de gobernanza, no de ingeniería. Ninguna de las herramientas de gestión de dispositivos que las empresas ya pagan puede enumerar qué agentes de IA están instalados en la flota y qué alcance tiene cada uno. Mientras esta lista no exista, la respuesta a incidentes de este tipo empieza por un inventario que nadie tiene.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo