O assistente Muse AI da Meta foi fornecido com uma vulnerabilidade séria de dia zero que permitia que qualquer aplicativo instalado localmente roubasse o token da conta Muse de um usuário e transformasse em arma os privilégios incomumente amplos do agente, de acordo com relatório da Ars Technica.

A falha foi descoberta por Patrick Wardle, um veterano pesquisador de segurança do macOS, fundador da Objective-See Foundation e ex-funcionário da NASA e da Agência de Segurança Nacional. Sua divulgação chega em um momento delicado para Meta: cerca de 12 horas antes de Wardle se tornar público, a Amazon já havia começado a impedir que pessoas usassem o Muse para fazer compras em seu site, chamando-o de “agente de IA não autorizado” que viola as Condições de Uso da Amazon. Para mais contexto sobre esta história, confira nossa tendências de IA.

Como funcionava o Muse Zero-Day

O Muse, lançado pela Meta há algumas semanas, foi projetado para ser um assistente pessoal agressivo. De acordo com a Ars Technica, ele “agenda compromissos, preenche formulários e cuida do atendimento ao cliente”, “tira proativamente tarefas do seu prato” e pode “fazer compras, gerar imagens, criar documentos e conectar-se com seus aplicativos e serviços favoritos”. O aplicativo roda em macOS – curiosamente não existe versão para Windows – e se conecta ao WhatsApp, e-mail, calendário e contas de mídia social do usuário.

Esse nível de acesso é o que torna a vulnerabilidade significativa. Para que o Muse funcione, os usuários devem autenticá-lo em cada serviço e conceder-lhe permissões abrangentes do sistema operacional: gravar arquivos em disco, acessar o microfone e a câmera e monitorar localização e calendários.

Wardle descobriu que os desenvolvedores do Meta projetaram o assistente para que qualquer aplicativo instalado localmente ou comando executado – independentemente de suas próprias permissões do macOS – pudesse alterar uma longa lista de configurações não documentadas. A maioria dessas configurações era inócua, como alternar o modo escuro. Um deles, no entanto, é controlado onde a fala confidencial do usuário é processada, e o mesmo mecanismo pode expor o token que autentica um usuário em sua conta do Muse.

“Podemos manipular o agente e aproveitar seus privilégios para fazer o que quisermos”, disse Wardle à Ars Technica. “Portanto, em vez de termos que escrever um ladrão de malware para Mac muito abrangente, podemos simplesmente aproveitar o próprio assistente de IA.”

Na prática, Wardle disse que desenvolveu vários ataques de prova de conceito, incluindo aqueles que gravam arquivos maliciosos em disco. Um caminho de ataque descrito envolve um servidor do invasor agindo como um proxy entre o usuário do Muse e o endpoint do Meta: assim que o usuário fala um prompt de voz, o servidor do invasor injeta um comando malicioso – por exemplo, enviando um arquivo de todas as mensagens do WhatsApp para o invasor – e ganha controle permanente sobre a conta do Muse.

Decisões de projeto sob o microscópio

Wardle atribuiu a exploração a várias escolhas específicas de design. Uma foi a decisão da Meta de lidar com o ditado do Muse na nuvem, onde a empresa pode registrá-lo, em vez de usar a transcrição no dispositivo, há muito suportada pelo macOS. Se a alternativa local mais segura tivesse sido escolhida, disse ele, o ataque não teria sido possível.

Outra era permitir que qualquer aplicativo controlasse o endpoint de configurações não documentadas. Wardle sugeriu que o Meta provavelmente se destinava a aplicativos de parceiros para ajustar as preferências de interface, mas estender esse controle para onde a fala sensível é processada transformou um recurso conveniente em uma superfície de ataque.

“Para mim, o padrão é infinitamente mais alto em termos de segurança desses aplicativos”, disse Wardle. "Eles não precisam ser perfeitos, mas quando você olha para o Muse, é como se, na minha opinião, eles não tivessem pensado em segurança, o que é realmente preocupante. No mínimo, eles deveriam estar pensando em segurança desde o início, e simplesmente não estão."

Meta publicou duas postagens em algumas semanas documentando as decisões de design de segurança e privacidade por trás de um assistente com acesso tão amplo aos dados do usuário – um cronograma que agora tem uma leitura diferente à luz da divulgação. A Ars Technica também observou o cenário mais amplo: revelações de que testes internos de modelos da Anthropic e do Google resultaram em violações de segurança de redes externas de terceiros que os engenheiros nunca pretenderam tocar.

Um hotfix e um aviso para Agentic AI

Mais de 12 horas após a publicação do relatório, a Meta disse que lançou um hotfix que corrigiu o dia zero. Meta não respondeu imediatamente a um pedido de comentário sobre o cronograma da correção.

Os especialistas em segurança argumentam há muito tempo que, uma vez comprometido um dispositivo, todas as apostas estão canceladas – um contra-argumento em que os fornecedores de software privilegiado muitas vezes se apoiam. Wardle rejeitou esse enquadramento para o Muse: uma variação simples da técnica de engenharia social ClickFix, que se tornou notavelmente eficaz em enganar as pessoas para que infectem seus próprios dispositivos, é tudo que um invasor precisa para executar código malicioso no Mac de um alvo.

Wardle planeja discutir a vulnerabilidade e outras ameaças aos assistentes de IA com mais detalhes na conferência de segurança Objective by the Sea, em novembro.

O episódio é um estudo de caso específico sobre a dívida de segurança que os produtos de IA de agentes podem acumular quando chegam ao mercado. Um assistente que pode ler suas mensagens, pagar compras e agir em suas contas é, do ponto de vista de um invasor, um alvo único de alto valor – e comprometê-lo é muito mais barato do que criar malware personalizado para cada serviço que ele toca.

Para os usuários, as lições práticas são familiares, mas urgentes: limitar o que um assistente de IA pode acessar, tratar seus privilégios tão a sério quanto você trata suas próprias credenciais e ser cético em relação a produtos que roteiam informações confidenciais, como ditado de voz, por meio de servidores de terceiros por padrão. Para a indústria, a mensagem dos investigadores é mais direta: a segurança não pode ser um patch pós-lançamento para software que contém as chaves da vida digital de alguém.

---

Fique à Frente da IA

As últimas notícias, análises e avanços em inteligência artificial — tudo em um só lugar.

Ler mais notícias de IA →