O novo assistente de IA da Meta, o Muse, tinha uma falha que permitia que qualquer app ou comando do Terminal em um Mac assumisse a conta do Muse de um usuário, informou o Ars Technica em 21 de setembro. Quem a encontrou foi o pesquisador de segurança de macOS Patrick Wardle; a Meta lançou uma correção mais de 12 horas depois da publicação da matéria.
O que é o Muse, e por que a falha importava
O Muse é um agente: a Meta diz que ele marca compromissos, preenche formulários, cuida do atendimento ao cliente, faz compras e se conecta aos seus apps e serviços. O app para macOS (não há versão para Windows, observa o Ars) também funciona com WhatsApp, e-mail, calendário e contas de redes sociais. Para fazer tudo isso ele pede muito: acesso às suas contas e permissões do macOS para arquivos, microfone e câmera, localização e calendários, justamente os recursos que a Apple passou anos isolando dos apps comuns.
Como funcionava, em palavras simples
O Muse expunha uma longa lista de configurações não documentadas que qualquer app instalado localmente ou código executado podia alterar, fossem quais fossem as permissões do macOS desse código. A maioria era inofensiva, como o modo escuro. Uma não era: o endereço do servidor que transcreve a sua voz. Normalmente ele aponta para a Meta. Um atacante que o trocasse pelo próprio servidor recebia o token que autentica você no Muse, o que dava controle total da conta.
Então, em vez de termos que escrever um ladrão de dados para Mac muito completo, podemos simplesmente aproveitar o próprio assistente de IA.
Patrick Wardle, citado pelo Ars Technica
Wardle disse ter criado ataques de prova de conceito que gravavam arquivos no disco e tiravam fotos, em muitos casos sem nenhum sinal que um usuário atento perceberia. E o atacante não precisava de uma invasão sofisticada: uma variação simples do ClickFix, o golpe que convence as pessoas a colar um comando no Terminal, bastava. Com o servidor do atacante entre você e a Meta, ele podia acrescentar instruções próprias aos seus comandos de voz, como enviar um arquivo com todas as suas mensagens do WhatsApp.
Wardle também apontou uma escolha de projeto: o Muse envia o ditado para a nuvem, onde a Meta pode registrá-lo, embora o macOS ofereça aos apps uma forma de transcrever no próprio dispositivo. Se o Muse a tivesse usado, informa o Ars, esse ataque não teria sido possível. O comunicado da Meta disse que o problema “não era uma exploração remota”. Em paralelo, a Amazon começou a impedir o Muse de fazer compras no site dela, chamando-o de “agente de IA não autorizado”.
O que fazer se você usa o Muse, ou qualquer agente de IA no Mac
- Atualize o Muse para que a correção seja instalada.
- Veja o que você concedeu: Ajustes do Sistema › Privacidade e Segurança lista quais apps podem usar sua câmera, microfone, arquivos, localização e calendários. Retire tudo de que um assistente não precisa de verdade.
- Nunca cole no Terminal um comando vindo de uma página web ou de um chat. Isso bastava para disparar este ataque.
- Trate um agente de IA como uma pessoa a quem você entregou as suas chaves: conecte só as contas cujo controle você aceitaria perder.
Onde o FireAI entra, e onde não entra
O ataque se resumia a uma coisa que um firewall consegue ver: um app que normalmente conversa com os servidores de uma empresa de repente enviando a sua voz para outro lugar.
- Com o FireAI, você pode permitir que um app de IA acesse só os destinos de que ele precisa, app por app. Se você permitiu que um assistente acesse só os domínios do fabricante, uma conexão com um servidor novo e desconhecido não corresponde à sua regra: o FireAI pergunta a você, ou bloqueia na hora no modo Sob ataque. Se você tivesse permitido que esse app se conectasse a qualquer lugar, ele não perguntaria, então limite as suas regras.
- O mapa-múndi mostra para onde o tráfego de cada app realmente vai, então um assistente enviando áudio para um país desconhecido fica visível, não escondido.
- Câmera e microfone mostra qual app ligou a câmera ou o microfone, e o que ele enviou nesse meio-tempo.
- A IA do próprio FireAI roda no seu Mac. O que ela analisa não é enviado a nenhuma nuvem, a abordagem no dispositivo que Wardle apontou para o ditado.
O FireAI não consegue corrigir uma falha dentro do app de outra empresa, nem impedir que um programa local mude as configurações desse app. O que ele dá a você é a visão, e o veto, sobre para onde os seus apps enviam os seus dados. Baixe o FireAI e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs.