Meta corrige falha do Muse no Mac e remove opção de configuração oculta

A Meta lançou um hotfix para o cliente desktop do Muse no macOS, removendo uma opção de configuração oculta que qualquer programa local podia alterar livremente. O problema foi divulgado em 21 de setembro por Patrick Wardle, fundador da Objective-See Foundation e pesquisador de segurança do macOS, que também publicou no GitHub uma ferramenta de prova de conceito chamada "not-a-mused". David Singleton, do Meta Superintelligence Labs, confirmou que a correção já foi lançada.

Uma opção de configuração fora de qualquer documentação

O problema estava em uma preferência chamada endo_voyager_dictation_endpoint, que determina para qual servidor o Muse envia os dados de ditado por voz. Segundo a divulgação de Wardle, essa configuração não aparecia em nenhuma documentação, e qualquer programa em execução com as permissões do usuário atual — ou até um único comando de terminal — conseguia alterá-la sem exigir senha de administrador.

Depois de alterada, tudo o que o usuário dissesse ao Muse passava primeiro pelo servidor do invasor. Segundo o levantamento de vários veículos de segurança, os caminhos de exploração incluíam: escutar o conteúdo de voz, interceptar tokens de autenticação, injetar prompts no modelo de back-end aproveitando uma sessão legítima e, a partir daí, ler dados ou agir em nome do usuário em apps já autorizados pelo Muse, como e-mail, calendário e WhatsApp. Outra reportagem afirma que Wardle demonstrou como, a partir de um Mac comprometido, era possível obter remotamente a localização do iPhone vinculado usando a mesma conta do Muse.

Wardle não poupou palavras nas redes sociais:

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

Como a Meta classifica o caso

Singleton descreveu o problema como uma questão de configuração local, que exige que o invasor execute código na máquina primeiro. Essa classificação tem base técnica: a falha não pode ser acionada remotamente pela rede de forma direta, o invasor precisa primeiro fazer a vítima executar algo. A Meta também não solicitou um número de CVE para o caso, tratando-o como um defeito interno de configuração; a correção consistiu em remover essa preferência de depuração da versão de produção.

A contestação da comunidade de segurança se concentra justamente nesse critério. Táticas de engenharia social do tipo ClickFix se popularizaram nos últimos anos e induzem o usuário a colar uma única linha no terminal, cumprindo exatamente essa etapa de "executar código localmente primeiro". Ao lançar o Muse, Mark Zuckerberg disse que o app foi "built from the ground up for privacy and security" — uma promessa que fica bem distante da realidade de um cliente de agente sem sandbox e com endereço de servidor livremente editável.

Entre a divulgação e a correção, passaram-se alguns dias. Uma reportagem do iTnews de 22 de setembro ainda não trazia resposta da Meta, e outro veículo de segurança afirmou, um dia após a divulgação, que a falha continuava sem correção. Durante esse período, o código de prova de conceito de Wardle permaneceu público no GitHub, disponível para qualquer pessoa reproduzir.

A Meta não divulgou quais versões específicas foram corrigidas, nem se houve exploração real da falha durante o período de exposição. Wardle afirmou que há outros problemas, que serão apresentados em novembro na conferência Objective by the Sea.

Quem é afetado

O risco direto recai sobre quem já instalou o Muse no Mac e concedeu a ele permissões de microfone, arquivos e e-mail, entre outras. A providência é simples: confirmar que o cliente foi atualizado e evitar executar comandos de terminal de origem desconhecida.

Para a TI corporativa, o problema é mais complicado. Para funcionar, um agente de IA para desktop precisa de permissões em nível de sistema; uma vez concedida a permissão TCC do macOS, qualquer programa capaz de se passar pela identidade desse cliente pode herdar o mesmo nível de acesso. O Muse já havia sido bloqueado antes na plataforma de compras da Amazon por não cumprir a política de acesso para agentes automatizados. Depois deste episódio, é provável que administradores passem a incluir na lista de verificação, ao aprovar a instalação de agentes de desktop para funcionários, a pergunta sobre se os itens de configuração podem ser adulterados por processos locais.

Fontes: InfoQ, iTnews, CocoLoop, The Register, IT Home (ithome.com); verificados o nome da opção de configuração com falha, a divulgação pública da ferramenta de prova de conceito e a forma como a Meta tratou o hotfix.