O Muse, assistente pessoal de inteligência artificial da Meta, apresenta uma vulnerabilidade de dia zero que poderia permitir a um invasor assumir o controle do aplicativo em um Mac. A falha explora permissões concedidas ao assistente para alterar o endereço usado no processamento de transcrições de voz.
A descoberta é de Patrick Wardle, especialista em segurança do macOS. O aplicativo envia normalmente as transcrições para um servidor operado pela Meta. Com a alteração do endereço, porém, os dados poderiam ser direcionados a um servidor controlado pelo invasor, que também obteria o token de autenticação da conta do Muse.
Permissões ampliam o impacto
O Muse pode acessar arquivos armazenados no computador, microfone, câmera, localização e calendário. Também pode ser conectado a contas de e-mail, WhatsApp, redes sociais e outros serviços. Esses acessos permitem ao assistente preencher formulários, marcar compromissos, lidar com atendimento ao cliente, realizar compras, criar documentos e interagir com aplicativos.
Em testes de prova de conceito, Wardle demonstrou que a vulnerabilidade poderia ser usada para escrever arquivos maliciosos no disco e tirar fotos. Em alguns casos, as ações ocorreriam sem indicação ou alerta ao usuário.
Uma possibilidade de exploração envolve uma variação do ClickFix, técnica de engenharia social que induz a execução de comandos no computador. Nesse cenário, um servidor malicioso poderia atuar entre o Muse e a Meta e acrescentar instruções prejudiciais depois que o usuário fornecesse um comando de voz.
O invasor poderia, por exemplo, enviar um arquivo com todas as mensagens do WhatsApp para o próprio servidor e manter o controle da conta do assistente por meio do token de autenticação. “Podemos manipular o agente e aproveitar seus privilégios para fazer o que quisermos”, afirmou Wardle.
Meta lança correção
Wardle questiona a decisão de realizar a transcrição na nuvem, em vez de usar recursos do macOS que fazem o processamento diretamente no dispositivo. Ele também aponta que aplicativos poderiam controlar configurações não documentadas do Muse, incluindo a que altera o endereço de processamento das transcrições.
Após a divulgação do problema, a Meta lançou um hotfix. A atualização foi divulgada cerca de 12 horas depois de Wardle publicar os detalhes da falha. A empresa classificou a vulnerabilidade como um problema que não poderia ser explorado remotamente, embora a técnica ClickFix pudesse induzir o usuário a executar o código necessário no próprio computador.
A Meta afirma que criou o Muse Secure VM, um ambiente virtual separado para o funcionamento do agente, com mecanismos de privacidade, segurança e proteção ao usuário.
Amazon bloqueia compras
No mesmo período, a Amazon começou a bloquear compras realizadas pelo Muse em sua plataforma. Usuários receberam uma mensagem informando que o assistente era um agente de IA não autorizado e violava as condições de uso da empresa.
A Amazon declarou que aplicações de terceiros que compram em nome dos consumidores devem operar de forma aberta e respeitar as decisões dos serviços sobre a participação nesse tipo de experiência. A empresa também pediu que a Meta removesse a plataforma de sua experiência de compras.
O Muse foi lançado pela Meta no início de setembro e tem versão para macOS, sem versão para Windows.



