✨︎ Resumen (TL;DR):
- Meta emitió un hotfix para la app de Muse en macOS después de una vulnerabilidad de día cero.
- Un proceso local podía redirigir el dictado, capturar audio e instrucciones y obtener tokens de autenticación.
- El ataque no funcionaba de forma remota contra una Mac limpia, pero podía ampliar el alcance de una infección local.
Meta asegura que corrigió con un hotfix una vulnerabilidad de día cero en la app de Muse para macOS, después de que Patrick Wardle demostrara que un proceso local podía redirigir el dictado a un servidor controlado por un atacante y capturar tokens de autenticación usados para manejar el agente. El problema no permitía controlar una Mac limpia únicamente desde internet, pero sí podía convertir una infección local en acceso a los permisos que la persona hubiera concedido a Muse.

Un ajuste oculto desviaba el dictado
Patrick Wardle documentó el problema en la prueba de concepto pública not-a-mused. El material muestra que Muse tenía una configuración interna no documentada para definir el servidor de destino del dictado. Cualquier proceso que ya se ejecutara con la cuenta del usuario podía modificarla sin privilegios elevados.
Cuando la persona pulsaba el micrófono y hablaba, el audio y el prompt podían terminar en un servidor controlado por el atacante, en lugar del servicio previsto por Meta.
La prueba de concepto describía tres consecuencias concretas:
- Capturar el audio y las instrucciones dictadas.
- Insertar instrucciones maliciosas en el flujo del agente.
- Obtener material de autenticación de Muse, incluidos los tokens usados para manejarlo.
Con ese acceso, el atacante podía operar el agente usando los permisos que el usuario ya había concedido. Ars Technica reportó demostraciones en las que Wardle utilizó Muse para realizar acciones en la Mac sin que la persona necesariamente recibiera una alerta clara.
El detonante podía ser tan sencillo como usar el dictado después de que alguien modificara la configuración. Ars Technica describió un escenario tipo ClickFix, en el que una persona es engañada para ejecutar código. El mismo requisito también podía cumplirse si el malware ya estaba presente en la computadora.
El ataque necesitaba código local
Meta calificó el problema como una escalada de privilegios local, no como un ataque remoto. Para explotarlo, el atacante tenía que ejecutar código bajo la cuenta del usuario.
Por eso, la falla no permitía controlar una Mac limpia únicamente desde internet. Tampoco afectaba directamente a los servidores de Muse ni a la máquina virtual segura donde Meta ejecuta las tareas del agente.
Esta limitación no eliminaba el riesgo. Wardle argumentó que un programa malicioso con acceso local limitado podía apuntar a Muse para heredar un alcance mucho mayor.
La app puede trabajar con archivos, correo, calendario, mensajes, cámara, micrófono y otros servicios, siempre dentro de los permisos y conexiones que la persona haya autorizado. El problema no hacía que Muse concediera automáticamente esos accesos a cualquier aplicación. Permitía que un proceso local intentara controlar una app que ya los tenía.
La utilidad del agente depende de conectarlo con correo, calendarios, compras y otros servicios personales. Esa concentración de permisos ampliaba el impacto potencial de una falla que convirtiera al cliente en un intermediario confiable para el atacante.
La nube estaba aislada, pero el cliente no
Muse es un agente de software que recibe dictado y ejecuta tareas mediante servicios conectados con autorización del usuario.
Meta y Mark Zuckerberg presentaron Muse como un agente privado y seguro, instalado sobre una computadora virtual dedicada. En su explicación técnica sobre la seguridad de Muse, la empresa afirma que el agente funciona en un entorno aislado, que Sentinel controla las acciones de los conectores y el tráfico de salida, y que Muse no ve los tokens reales de los servicios conectados.
La compañía también reconoce que ningún agente es inmune a los ataques de inyección de instrucciones. La falla descrita afectaba el material de autenticación usado para manejar el agente, mientras que los tokens reales de los servicios conectados pertenecen a otra capa de la arquitectura.
La vulnerabilidad apareció en el cliente de macOS que conecta la computadora del usuario con el agente. El aislamiento de la máquina virtual podía proteger el entorno de ejecución en la nube, pero no impedía que un proceso local alterara el destino del dictado antes de que la información llegara a esa arquitectura.
El hallazgo puso a prueba la frontera entre la seguridad del servicio y la seguridad de la aplicación instalada en la Mac.
Meta dice que el hotfix cerró el camino
El 22 de septiembre, Meta respondió que había emitido un hotfix para la app de Muse en Mac. David Singleton, integrante de Meta Superintelligence Labs, escribió que la actualización elimina por completo la configuración del servidor de dictado de las compilaciones de producción.
Según la explicación de Singleton, retirar esa configuración cierra la vulnerabilidad descrita por Wardle. La respuesta no identifica un número de versión ni explica si las instalaciones existentes se actualizarán automáticamente.
Quienes ya tengan Muse en una Mac deberían comprobar mediante el canal oficial de actualización que ejecutan una versión corregida antes de volver a utilizar el dictado. Si existe sospecha de actividad inusual, también conviene revisar las conexiones y sesiones asociadas al agente.
El hotfix atiende el camino concreto demostrado por Wardle, de acuerdo con Meta. No equivale por sí solo a una auditoría completa del resto de las superficies de ataque de Muse.
La tensión pendiente está en el cliente local: aislar las tareas en la nube no impide que un proceso que ya corre en la Mac altere el destino del dictado antes de que la información llegue a esa arquitectura.
