Noticias de seguridad e inteligencia artificial

Una falla en Muse, el asistente de IA de Meta para Mac · Por FireAI Security & Research Team · Publicado

Cualquier app de tu Mac podía tomar en silencio el control del asistente de IA Muse de Meta. Meta ya lo corrigió; la lección se queda

Una falla permitía que cualquier app local o comando pegado desviara el dictado de Muse a un atacante y tomara la cuenta. Meta lanzó un parche. Qué revisar en tu Mac.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

El nuevo asistente de IA de Meta, Muse, tenía una falla que permitía que cualquier app o comando de Terminal en una Mac tomara el control de la cuenta de Muse de un usuario, informó Ars Technica el 21 de septiembre. La encontró el investigador de seguridad de macOS Patrick Wardle; Meta lanzó una corrección urgente más de 12 horas después de que se publicara la nota.

Qué es Muse, y por qué importaba la falla

Muse es un agente: Meta dice que agenda citas, llena formularios, atiende servicio al cliente, hace compras y se conecta a tus apps y servicios. La app para macOS (no hay versión para Windows, señala Ars) también funciona con WhatsApp, el correo, el calendario y cuentas de redes sociales. Para hacer todo eso pide mucho: acceso a tus cuentas y permisos de macOS para archivos, micrófono y cámara, ubicación y calendarios, justo los recursos que Apple lleva años protegiendo de las apps comunes.

Cómo funcionaba, en palabras sencillas

Muse exponía una larga lista de ajustes sin documentar que cualquier app instalada localmente o código ejecutado podía cambiar, sin importar los permisos de macOS que tuviera ese código. La mayoría eran inofensivos, como el modo oscuro. Uno no: la dirección del servidor que transcribe tu voz. Normalmente apunta a Meta. Un atacante que la cambiara por su propio servidor recibía el token que te autentica ante Muse, lo que le daba control total de la cuenta.

Así que en lugar de tener que escribir un ladrón de datos para Mac muy completo, podemos simplemente aprovechar al propio asistente de IA.

Patrick Wardle, citado por Ars Technica

Wardle dijo que creó ataques de prueba de concepto que escribían archivos en el disco y tomaban fotos, en muchos casos sin ninguna señal que un usuario atento notara. Y el atacante no necesitaba una intrusión sofisticada: bastaba una variante sencilla de ClickFix, la estafa que convence a la gente de pegar un comando en Terminal. Con el servidor del atacante entre tú y Meta, podía agregar sus propias instrucciones a tus peticiones por voz, como enviar un archivo con todos tus mensajes de WhatsApp.

Wardle también señaló una decisión de diseño: Muse envía el dictado a la nube, donde Meta puede registrarlo, aunque macOS ofrece a las apps una forma de transcribir en el dispositivo. Si Muse la hubiera usado, informa Ars, este ataque no habría sido posible. El comunicado de Meta dijo que el problema “no era una vulnerabilidad explotable a distancia”. Por otro lado, Amazon empezó a impedir que Muse compre en su sitio, llamándolo un “agente de IA no autorizado”.

Qué hacer si usas Muse, o cualquier agente de IA en tu Mac

  • Actualiza Muse para que quede instalada la corrección.
  • Revisa lo que has concedido: Configuración del Sistema › Privacidad y seguridad lista qué apps pueden usar tu cámara, micrófono, archivos, ubicación y calendarios. Quita todo lo que un asistente no necesite de verdad.
  • Nunca pegues en Terminal un comando de una página web o de un chat. Eso bastaba para detonar este ataque.
  • Trata a un agente de IA como a una persona a la que le diste tus llaves: conecta solo las cuentas cuyo control estarías dispuesto a perder.

Dónde entra FireAI, y dónde no

El ataque se reducía a algo que un firewall puede ver: una app que normalmente habla con los servidores de una empresa de pronto envía tu voz a otro lado.

  • Con FireAI puedes permitir que una app de IA llegue solo a los destinos que necesita, app por app. Si permitiste a un asistente solo los dominios de su fabricante, una conexión a un servidor nuevo y desconocido no coincide con tu regla: FireAI te pregunta, o la bloquea de plano en el modo Bajo ataque. Si hubieras permitido que esa app se conectara a cualquier lado, no preguntaría, así que acota tus reglas.
  • El mapa mundial muestra a dónde va realmente el tráfico de cada app, así que un asistente que envía audio a un país desconocido queda a la vista, no escondido.
  • Cámara y micrófono muestra qué app encendió la cámara o el micrófono, y qué envió mientras tanto.
  • La IA propia de FireAI corre en tu Mac. Lo que analiza no se envía a ninguna nube, el enfoque en el dispositivo que Wardle señaló para el dictado.

FireAI no puede corregir una falla dentro de la app de otra empresa, ni impedir que un programa local cambie los ajustes de esa app. Lo que te da es la vista, y el veto, sobre a dónde envían tus datos tus apps. Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.

Fuentes