Noticias de seguridad e inteligencia artificial

Un fallo en Muse, el asistente de IA de Meta para Mac · Por FireAI Security & Research Team · Publicado

Cualquier app de tu Mac podía tomar en silencio el control del asistente de IA Muse de Meta. Meta lo ha corregido; la lección queda

Un fallo permitía a cualquier app local o comando pegado desviar el dictado de Muse a un atacante y tomar la cuenta. Meta publicó un parche. Qué deben revisar en su Mac.

Illustration: a chat bubble with a yellow warning sign, next to the words “Any app could drive your AI assistant.”

El nuevo asistente de IA de Meta, Muse, tenía un fallo que permitía a cualquier app o comando de Terminal en un Mac tomar el control de la cuenta de Muse de un usuario, informó Ars Technica el 21 de septiembre. Lo descubrió el investigador de seguridad de macOS Patrick Wardle; Meta publicó un parche urgente más de 12 horas después de la publicación del artículo.

Qué es Muse, y por qué importaba el fallo

Muse es un agente: Meta dice que reserva citas, rellena formularios, gestiona atención al cliente, hace compras y se conecta a tus apps y servicios. La app de macOS (no hay versión para Windows, señala Ars) también funciona con WhatsApp, el correo, el calendario y las cuentas de redes sociales. Para hacer todo eso pide mucho: acceso a tus cuentas y permisos de macOS para archivos, micrófono y cámara, ubicación y calendarios, justo los recursos que Apple lleva años protegiendo de las apps corrientes.

Cómo funcionaba, en palabras sencillas

Muse exponía una larga lista de ajustes sin documentar que cualquier app instalada en local o código ejecutado podía cambiar, fueran cuales fueran los permisos de macOS de ese código. La mayoría eran inofensivos, como el modo oscuro. Uno no lo era: la dirección del servidor que transcribe tu voz. Normalmente apunta a Meta. Un atacante que la cambiara por su propio servidor recibía el token que te identifica ante Muse, lo que le daba el control total de la cuenta.

Así que, en lugar de tener que escribir un malware ladrón para Mac muy completo, podemos simplemente aprovechar el propio asistente de IA.

Patrick Wardle, citado por Ars Technica

Wardle dijo que creó ataques de prueba de concepto que escribían archivos en el disco y hacían fotos, en muchos casos sin ninguna señal que un usuario atento pudiera notar. Y el atacante no necesitaba una intrusión sofisticada: bastaba una variante sencilla de ClickFix, la estafa que convence a la gente para pegar un comando en Terminal. Con el servidor del atacante situado entre tú y Meta, podía añadir sus propias instrucciones a tus órdenes de voz, como enviar un archivo con todos tus mensajes de WhatsApp.

Wardle también señaló una decisión de diseño: Muse envía el dictado a la nube, donde Meta puede registrarlo, aunque macOS ofrece a las apps una forma de transcribir en el propio dispositivo. Si Muse la hubiera usado, informa Ars, este ataque no habría sido posible. El comunicado de Meta decía que el problema “no era un exploit remoto”. Por otra parte, Amazon empezó a impedir que Muse comprara en su web, calificándolo de “agente de IA no autorizado”.

Qué hacer si usas Muse, o cualquier agente de IA en tu Mac

  • Actualiza Muse para tener instalado el parche.
  • Revisa lo que has concedido: Ajustes del Sistema › Privacidad y seguridad muestra qué apps pueden usar tu cámara, micrófono, archivos, ubicación y calendarios. Quita todo lo que un asistente no necesite de verdad.
  • No pegues nunca en Terminal un comando sacado de una web o de un chat. Bastaba para desencadenar este ataque.
  • Trata a un agente de IA como a una persona a la que le has dado tus llaves: conecta solo las cuentas cuyo control no te importaría perder.

Dónde encaja FireAI, y dónde no

El ataque se reducía a algo que un cortafuegos puede ver: una app que normalmente habla con los servidores de una empresa empieza de repente a enviar tu voz a otro sitio.

  • Con FireAI puedes permitir que una app de IA llegue solo a los destinos que necesita, app por app. Si has permitido un asistente solo hacia los dominios de su fabricante, una conexión a un servidor nuevo y desconocido no coincide con tu regla: FireAI te pregunta, o la bloquea directamente en el modo Bajo ataque. Si hubieras permitido que esa app se conectara a cualquier sitio, no preguntaría, así que limita tus reglas.
  • El mapa mundial muestra adónde va realmente el tráfico de cada app, así que un asistente que envía audio a un país desconocido está a la vista, no oculto.
  • Cámara y micrófono muestra qué app encendió la cámara o el micrófono, y qué envió mientras tanto.
  • La propia IA de FireAI funciona en tu Mac. Lo que analiza no se envía a ninguna nube: el enfoque en el dispositivo que Wardle proponía para el dictado.

FireAI no puede corregir un fallo dentro de la app de otra empresa, ni puede impedir que un programa local cambie los ajustes de esa app. Lo que te da es la vista, y el veto, sobre adónde envían tus datos tus apps. Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.

Fuentes