Meta corrige el fallo de Muse en Mac y elimina una opción de configuración oculta

Meta ha publicado un hotfix para el cliente de escritorio de Muse en macOS que elimina una opción de configuración oculta que cualquier programa local podía modificar a su antojo. El problema fue revelado el 21 de septiembre por Patrick Wardle, fundador de la Objective-See Foundation e investigador de seguridad de macOS, quien también publicó en GitHub una herramienta de prueba de concepto llamada "not-a-mused". David Singleton, de Meta Superintelligence Labs, confirmó que la corrección ya está disponible.

Una opción de configuración que no aparecía en ninguna documentación

El problema residía en una preferencia llamada endo_voyager_dictation_endpoint, que determina a qué servidor envía Muse los datos del dictado por voz. Según la divulgación de Wardle, esta opción no figuraba en ninguna documentación, y cualquier programa que se ejecutara con los permisos del usuario actual —o incluso un simple comando de terminal— podía modificarla sin necesidad de contraseña de administrador.

Una vez alterada, todo lo que el usuario le dijera a Muse se enviaba primero al servidor del atacante. Según lo recopilado por varios medios de seguridad, las vías de explotación incluían: escuchar el contenido de voz, interceptar tokens de autenticación, inyectar instrucciones (prompts) en el modelo del backend aprovechando una sesión legítima y, a partir de ahí, leer datos o actuar a través de las aplicaciones ya autorizadas por Muse, como correo, calendario o WhatsApp. Otro informe asegura que Wardle demostró cómo, desde un Mac comprometido, se podía obtener de forma remota la ubicación del iPhone vinculado usando esa misma cuenta de Muse.

Wardle no se anduvo con rodeos en redes sociales:

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

Cómo lo clasifica Meta

Singleton lo describió como un problema de configuración local que exige que el atacante ejecute antes código en el equipo. Esa clasificación tiene una base técnica: el fallo no se puede activar de forma remota y directa a través de la red, el atacante primero tiene que lograr que la víctima ejecute algo. Meta tampoco solicitó un número CVE para el caso, y lo trató como un defecto de configuración interno; la corrección consistió en retirar esa preferencia de depuración de la versión de producción.

La réplica de la comunidad de seguridad se centra precisamente en ese umbral. Las tácticas de ingeniería social del estilo ClickFix se han vuelto muy comunes en los últimos años, e inducen al usuario a pegar una sola línea en la terminal, completando justo ese paso de "ejecutar código local primero". Al presentar Muse, Mark Zuckerberg dijo que la aplicación estaba "built from the ground up for privacy and security" (construida desde cero pensando en la privacidad y la seguridad), una promesa que queda bastante lejos de la realidad de un cliente de agente sin sandbox y con una dirección de servidor que se podía modificar sin más.

Entre la divulgación y la corrección pasaron varios días. Un artículo de iTnews del 22 de septiembre aún no recogía respuesta de Meta, y otro medio de seguridad afirmó, un día después de la divulgación, que el fallo seguía sin parchear. Durante ese tiempo, el código de prueba de concepto de Wardle permaneció público en GitHub, disponible para que cualquiera lo reprodujera.

Meta no ha revelado qué versiones concretas cubre la corrección, ni si hubo explotación real durante el periodo de exposición. Wardle afirmó que hay más problemas pendientes, que se presentarán en noviembre en la conferencia Objective by the Sea.

A quién afecta

El riesgo directo recae sobre quienes ya tienen Muse instalado en su Mac y le han concedido permisos de micrófono, archivos y correo, entre otros. Lo que deben hacer es sencillo: confirmar que el cliente está actualizado y evitar ejecutar comandos de terminal de origen dudoso.

Para la TI corporativa, el problema resulta más complicado. Para funcionar, un agente de IA de escritorio necesita permisos a nivel de sistema; una vez concedido el permiso TCC de macOS, cualquier programa capaz de suplantar la identidad de ese cliente puede heredar el mismo acceso. Muse ya había sido bloqueado antes en la plataforma de compras de Amazon por incumplir la política de acceso para agentes automatizados. Tras este incidente, es probable que los administradores añadan a su lista de verificación, al aprobar la instalación de agentes de escritorio para empleados, si los elementos de configuración pueden ser manipulados por un proceso local.

Fuentes: InfoQ, iTnews, CocoLoop, The Register, IT Home (ithome.com); se verificaron el nombre de la opción de configuración afectada, la publicación pública de la herramienta de prueba de concepto y el modo en que Meta gestionó el hotfix.