Meta corrige zero-day no Muse 16 horas após divulgação

Uma chave de configuração desprotegida permitia que qualquer processo local em um Mac redirecionasse o áudio ditado ao agente da Meta e herdasse seu acesso a Mail, Arquivos e Mensagens.
O pesquisador de segurança Patrick Wardle publicou em 21 de setembro uma thread no X e um repositório de prova de conceito no GitHub, batizado not-a-mused, mostrando que qualquer processo local sem privilégios em um Mac podia sequestrar o Muse, o agente pessoal de inteligência artificial que a Meta lançou há poucas semanas. A Meta distribuiu um hotfix cerca de 16 horas depois. Os três commits do repositório estão datados de 21 de setembro, e o código implementa mais de 50 comandos do agente.
A falha não estava em criptografia nem em validação de entrada. Estava em uma chave de configuração não documentada chamada endo_voyager_dictation_endpoint, que define para onde o aplicativo envia o áudio das ditadas do usuário. A chave ficou sem proteção. Um processo local qualquer, rodando com as permissões do próprio usuário, podia reescrevê-la e redirecionar o tráfego de transcrição dos servidores da Meta para um endpoint controlado pelo atacante.
O raio de alcance é a permissão, não o bug
Quando o usuário clica no microfone e dita um prompt, o áudio vai para o servidor do atacante. Isso já entrega a captura do que foi falado, mas a consequência pior vem no caminho de volta: quem controla o endpoint controla a resposta, e portanto injeta prompt no agente. A partir daí o atacante herda tudo o que o usuário concedeu ao Muse, que no macOS inclui acesso a Arquivos, Mail, Mensagens, Calendário e Notas.
O movimento lateral é a parte que muda o cálculo para quem administra frota corporativa. Um Mac comprometido permite interagir com os demais dispositivos do mesmo usuário que rodem o Muse, incluindo tarefar o cliente iOS de forma invisível. Existia ainda um vetor remoto no estilo ClickFix: um único comando executado pela vítima entregava ao atacante controle com escopo do Muse sobre todos os aparelhos habilitados daquela conta.
Um agente com permissão de leitura de e-mail e arquivos não é um aplicativo, é uma credencial ambulante com escopo amplo e sem rotação. A modelagem de ameaça herdada de software de endpoint não cobre isso, porque parte do princípio de que o processo comprometido tem os privilégios do binário. Aqui o processo comprometido tem os privilégios que o funcionário concedeu num diálogo de permissão, e ninguém no time de segurança viu esse diálogo.
Dezesseis horas, e o que elas dizem
A velocidade da resposta da Meta merece registro. Um dia útil entre divulgação pública sem coordenação prévia e correção distribuída é performance acima da média do setor para uma falha que exige mudança de comportamento no cliente. Também é o tipo de número que só se alcança quando o conserto é trocar uma chave de configuração, não redesenhar um fluxo de autenticação.
Wardle sustenta a leitura oposta, e ela é difícil de descartar: o problema não é o tempo de correção, é uma configuração de endpoint de rede ter saído de fábrica gravável por processo sem privilégio em um produto que pede acesso a Mail e Arquivos. Enquanto a falha esteve aberta, ele recomendou publicamente que ninguém instalasse o Muse.
O mesmo agente, três regimes jurídicos
Para empresas europeias, o áudio ditado é dado pessoal em trânsito para um destino não autorizado. Se o incidente tivesse atingido uma frota corporativa na União Europeia, o artigo 33 do GDPR dispararia a contagem de 72 horas para notificar a autoridade de proteção de dados, e o fato de o vazamento ocorrer por configuração do fornecedor não transfere a obrigação do controlador para a Meta.
No Brasil, a LGPD e a regulamentação da ANPD sobre comunicação de incidentes impõem dever equivalente, com o agravante de que agentes pessoais de IA costumam entrar nas empresas por instalação individual, fora do inventário de TI. Departamento jurídico e escritórios de advocacia que adotaram assistentes em Mac para transcrição de reuniões estão na pior combinação possível: dado sigiloso, permissão ampla, instalação não gerenciada.
Nos Estados Unidos não existe lei federal abrangente de notificação de incidentes, e a obrigação cai no mosaico de leis estaduais, com prazos e gatilhos diferentes em cada uma. Uma empresa com escritórios na Califórnia e em Nova York responde a dois relógios distintos pelo mesmo evento.
O ponto que sobra das 16 horas é de governança, não de engenharia. Nenhuma das ferramentas de gestão de dispositivos que as empresas já pagam consegue enumerar quais agentes de IA estão instalados na frota e que escopo cada um recebeu. Enquanto essa lista não existir, a resposta a incidentes desse tipo começa por um inventário que ninguém tem.