Meta lanza a toda prisa un hotfix para Muse después de que un investigador convirtiera el agente de IA en una herramienta de ataque local
Meta lanzó un hotfix urgente para Muse en macOS tras hallazgo de Wardle que permitía redirigir transcripciones y abusar del agente localmente.
Imagen ilustrativa generada con IA
Meta ha corregido una vulnerabilidad de día cero en la aplicación Muse para macOS que podía permitir que código malicioso ejecutado localmente redirigiera el flujo de transcripción del agente de IA y abusara de su acceso al dispositivo.
El investigador de seguridad Patrick Wardle demostró que un atacante podía manipular Muse, acceder a recursos asociados a la cuenta de Muse de la víctima, capturar imágenes y escribir archivos maliciosos en el disco. Algunas acciones no generaban una advertencia visible de forma sistemática.
La vulnerabilidad no podía explotarse de forma remota por sí sola. Antes, el atacante tenía que ejecutar código en el Mac de la víctima con la cuenta de ese usuario, por lo que el problema resultaba más útil después de un compromiso inicial que como vía de entrada.
Meta publicó un hotfix pocas horas después de que el problema se hiciera público. Sin embargo, la empresa no ha revelado el intervalo de versiones afectadas, el número de compilación corregido ni un identificador CVE.
Una configuración no documentada redirigía la transcripción en la nube
La debilidad se centraba en una opción de configuración no documentada de Muse que controlaba dónde enviaba la aplicación los datos de transcripción para su procesamiento.
Muse dependía de una infraestructura en la nube para el dictado, en lugar de realizar toda la operación localmente. Wardle descubrió que una aplicación ejecutada en el Mac podía alterar, según sus hallazgos, la configuración no documentada de Muse, incluido el destino utilizado para procesar las transcripciones.
Por tanto, el código malicioso podía sustituir el endpoint legítimo del servidor de Meta por una infraestructura controlada por el atacante. Esa redirección abría una vía para interceptar o manipular el flujo de trabajo de Muse y podía exponer el acceso vinculado a la cuenta de Muse de la víctima.
El problema no era únicamente la transcripción en la nube. El exploit surgía de la combinación de varias decisiones de diseño:
- Muse enviaba el dictado fuera del dispositivo para procesarlo.
- Otras aplicaciones podían modificar la configuración no documentada de Muse.
- El agente conservaba acceso a funciones del dispositivo y al almacenamiento local.
- La frontera de seguridad entre los cambios de configuración y las acciones autorizadas por el usuario era insuficiente.
Una vez redirigido el comportamiento de Muse, el atacante podía utilizar el agente como componente de la intrusión, en lugar de incorporar todas las capacidades necesarias en un malware independiente.
La distinción es importante. Un implante local básico podría tomar el control de una aplicación ya confiable y aprovechar los permisos y el acceso a la cuenta que el usuario había concedido a Muse.
Las pruebas de concepto fueron más allá de la transcripción
Wardle creó pruebas de concepto que demostraban que la debilidad podía utilizarse para hacer que Muse tomara fotografías y colocara archivos maliciosos en el Mac.
Las pruebas también indicaron que los usuarios no siempre recibirían una alerta visual fiable. La ausencia de notificaciones sistemáticas podría dificultar la distinción entre la actividad maliciosa y las operaciones normales en segundo plano del agente.
El impacto demostrado incluía:
- Redirigir el tráfico de transcripción a un endpoint controlado por el atacante.
- Acceder potencialmente a información asociada a la cuenta de Muse.
- Invocar las capacidades del dispositivo disponibles para el agente.
- Capturar imágenes sin una notificación fiable al usuario.
- Crear en el disco archivos elegidos por el atacante.
Los hallazgos no significan que la vulnerabilidad permitiera por sí sola hacerse con el control completo de cualquier Mac conectado a Internet. El atacante seguía necesitando una presencia previa, como malware ya ejecutándose en la sesión del usuario o software que hubiera conseguido inducir a la víctima a ejecutar.
A partir de ese momento, sin embargo, Muse podía reducir la cantidad de funcionalidades que el atacante necesitaba implementar directamente. El agente de IA se convertía, en la práctica, en un recurso posterior al compromiso.
Meta considera bajo el riesgo práctico
Meta clasificó el problema como una vulnerabilidad de escalada local de privilegios. David Singleton, de Meta Superintelligence Labs, afirmó que el riesgo práctico para los usuarios de Muse en macOS era «bastante bajo», porque la explotación dependía de que ya hubiera código malicioso ejecutándose localmente.
Esta valoración refleja la ausencia de un mecanismo remoto de acceso inicial. Un sitio web, una solicitud de red o un usuario de Internet no autenticado no podían explotar por sí solos la vulnerabilidad según la vía de ataque conocida.
El requisito previo no elimina el riesgo. Las intrusiones en endpoints suelen constar de varias fases, y los atacantes combinan habitualmente una técnica de ejecución inicial con mecanismos que amplían el acceso, roban información o abusan de software confiable.
En este caso, el valor de la vulnerabilidad residía en lo que permitía hacer después de la ejecución local. Un atacante que solo tuviera un malware con permisos limitados ejecutándose como la víctima podía reutilizar potencialmente la relación de Muse con la cuenta, el flujo de trabajo en la nube, el acceso a archivos y las capacidades relacionadas con la cámara.
No se ha informado de ninguna evidencia de explotación en escenarios reales. Los ataques conocidos fueron demostraciones de prueba de concepto, no actividad confirmada contra clientes de Muse.
Tampoco se ha revelado un identificador CVE. Por consiguiente, no se ha identificado ninguna entrada sobre este problema en el catálogo de vulnerabilidades explotadas conocidas de CISA ni ningún plazo federal de corrección.
El hotfix llegó rápido, pero siguen faltando detalles sobre las versiones
Meta publicó un hotfix pocas horas después de que la vulnerabilidad se hiciera pública a través de la información difundida por Ars Technica. La información sobre la respuesta de Meta indica que la actualización corrigió el mecanismo de configuración expuesto.
La rápida respuesta reduce el periodo durante el cual una instalación sin parchear sigue siendo vulnerable, pero la falta de información precisa sobre la versión complica la verificación. Meta no ha identificado públicamente:
- Las versiones vulnerables de la aplicación Muse.
- La primera versión o compilación corregida.
- Un número CVE.
- Un aviso técnico completo.
- Hashes de archivos u otros indicadores vinculados a la explotación.
Los administradores no pueden basarse en un límite de versiones claramente definido a partir de la información disponible. Deben instalar la actualización más reciente de Muse que ofrezca Meta y confirmar mediante sus herramientas de despliegue que el hotfix ha llegado a todos los Mac gestionados.
Cuando no sea posible confirmar ese extremo, las organizaciones que gestionen conversaciones confidenciales, credenciales o material propietario deberían considerar la suspensión de Muse hasta poder verificar la aplicación corregida.
Los equipos defensivos deben buscar comportamientos, no indicadores fijos
No se han comunicado dominios maliciosos, hashes de archivos ni campañas identificadas relacionadas con esta vulnerabilidad. Por tanto, la detección depende del comportamiento en los endpoints y la red.
Los equipos de seguridad deberían revisar los Mac que ejecuten Muse para detectar conexiones salientes de la aplicación hacia hosts inesperados, especialmente tráfico asociado al procesamiento de transcripciones. Las conexiones con infraestructuras ajenas al entorno esperado de Meta requieren investigación.
También pueden resultar útiles las siguientes señales:
- Cambios inesperados en los valores de configuración no documentados de Muse.
- Actividad de la cámara o de captura de imágenes relacionada con el proceso de Muse.
- Archivos creados por Muse en directorios inusuales.
- Creación sospechosa de archivos cerca del momento en que Muse estaba activo.
- Procesos secundarios no autorizados iniciados por Muse o en torno a este.
- Redirecciones de red inusuales asociadas a sesiones de transcripción.
- Ejecución de aplicaciones no confiables con la cuenta del usuario afectado.
Un evento sospechoso relacionado con Muse también debería activar una investigación más amplia del endpoint. Puesto que el exploit requiere una ejecución de código local previa, los indicios de un intento de abuso pueden señalar que el Mac ya estaba comprometido por otra vía.
Los controles de aplicaciones pueden reducir la exposición al impedir que se ejecute software desconocido o no aprobado en sistemas donde Muse esté instalado. Los productos de detección y respuesta en endpoints también deberían supervisar el acceso a recursos relacionados con la cámara, los cambios en la configuración de la aplicación y las relaciones inesperadas entre procesos y redes.
El crecimiento de Muse eleva el coste de un aislamiento débil de los agentes
La vulnerabilidad salió a la luz mientras Meta promocionaba la privacidad y la seguridad de Muse y posicionaba el producto frente a otros proveedores de IA. Según la información publicada, su lanzamiento generó un interés considerable: las descargas móviles estimadas en Estados Unidos y Canadá durante los primeros doce días de Muse superaron las descargas estimadas de ChatGPT durante su periodo inicial equivalente de doce días en esos mercados.
Las acciones de Meta también subieron un 11 % el lunes. Al mismo tiempo, Muse ha afrontado un escrutinio que va más allá del fallo de macOS. Según la información publicada, Amazon bloqueó el agente en su plataforma de comercio electrónico y alegó que Meta no contaba con autorización para ese acceso.
El problema de seguridad pone de manifiesto una preocupación arquitectónica más amplia para los agentes de IA. Un asistente con acceso a cuentas en la nube, micrófonos, cámaras, archivos y servicios externos puede concentrar capacidades que, de otro modo, los atacantes tendrían que reunir por separado.
Por tanto, un aislamiento sólido debe abarcar más que el propio modelo. Las interfaces de configuración, los destinos en la nube, los permisos entre aplicaciones, los tokens de las cuentas, las capacidades del dispositivo y las notificaciones al usuario forman parte de la frontera de seguridad del agente.
El hotfix de Meta cierra la debilidad comunicada. No obstante, el incidente demuestra cómo un endpoint comprometido puede convertir la autoridad legítima de un asistente de IA en un atajo para un atacante.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
