Principais destaques
- Falha no Muse: uma configuração escondida permitia redirecionar o áudio de ditado e capturar dados de autenticação do assistente.
- Acesso amplo: com o token roubado, um invasor poderia explorar permissões concedidas ao Muse, incluindo arquivos, câmera, microfone e outros serviços.
- Problema vai além do bug: o caso reacende preocupações sobre agentes de IA que recebem acesso a várias contas e dispositivos em nome do usuário.
O problema apareceu menos de duas semanas depois do lançamento do Muse para Mac. E não era exatamente uma falha do tipo que exige um hacker do outro lado do planeta.
O pesquisador de segurança Patrick Wardle demonstrou que qualquer programa que já estivesse rodando na conta do usuário poderia manipular uma configuração não documentada do aplicativo.
Era o suficiente para começar a desmontar a camada de segurança do assistente.
O detalhe que abriu a porta 🔓
A configuração em questão se chama endo_voyager_dictation_endpoint.
Ela controla para onde o Muse envia o áudio de ditado para ser transcrito. Wardle descobriu que um processo local poderia alterar esse endereço e apontá-lo para um servidor controlado pelo atacante.
A partir daí, o problema deixava de ser apenas uma questão de privacidade do áudio.
🎙️ O golpe completo: o servidor malicioso poderia receber a voz do usuário e também capturar um token de autenticação associado à conta do Muse.
Esse token é particularmente valioso porque o Muse foi concebido para agir em nome do usuário, conectando-se a serviços e executando tarefas com as permissões concedidas.
Um assistente de IA com acesso a várias partes da sua vida também concentra várias consequências quando essa sessão é comprometida.
E o que o invasor conseguiria fazer?
Wardle desenvolveu diferentes provas de conceito para demonstrar o alcance do problema.
Entre os ataques apresentados estavam a gravação de arquivos maliciosos no disco e o acionamento da câmera para registrar imagens sem um aviso visível ao usuário.
O pesquisador também utilizou um token obtido durante o ataque para enviar comandos a um iPhone vinculado.
O aparelho poderia, segundo a demonstração, informar sua localização e realizar uma varredura Bluetooth em busca de dispositivos próximos.
Isso muda bastante a dimensão da vulnerabilidade.
Não estamos falando apenas de um aplicativo que pode ser induzido a transcrever uma gravação. O risco estava relacionado ao que o agente já tinha autorização para fazer.
“Não é um ataque remoto” ⚠️
David Singleton, integrante do Meta Superintelligence Labs, confirmou que a Meta havia aplicado um hotfix.
A empresa removeu das versões de produção a configuração considerada vulnerável.
Singleton classificou o problema como um ataque de escalonamento local de privilégios, e não como uma exploração remota. A distinção é importante: o atacante precisaria primeiro conseguir executar código na máquina da vítima.
Wardle, porém, apresentou um cenário em que essa barreira inicial pode ser menos difícil do que parece.
🖥️ O ponto de discordância: ataques no estilo ClickFix podem induzir o próprio usuário a copiar e executar um único comando no Terminal, potencialmente fornecendo a execução local necessária.
Ou seja, a vulnerabilidade não significava que qualquer pessoa pudesse simplesmente invadir um Mac pela internet. Mas também não significa que a exigência de código local torne o cenário irrelevante.
O timing não poderia ser mais delicado 📈
A correção chegou justamente quando o Muse vinha ganhando usuários rapidamente.
Segundo os dados citados no material, o aplicativo ultrapassou 2,5 milhões de downloads nos primeiros 13 dias, superando o ChatGPT em adoção inicial, de acordo com a Sensor Tower.
O Muse havia sido lançado em 8 de setembro como um agente capaz de executar tarefas em nome do usuário.
Reservar viagens, enviar e-mails, fazer compras e interagir com serviços conectados estão entre os tipos de atividades para os quais esse modelo de assistente foi projetado.
E aí aparece uma equação nova para a segurança digital:
| Assistentes tradicionais | Agentes de IA |
|---|---|
| Respondem ao usuário | Podem agir pelo usuário |
| Acesso geralmente limitado | Podem receber múltiplas permissões |
| Risco concentrado no aplicativo | Risco pode se espalhar por serviços conectados |
| Comprometimento pode expor dados | Comprometimento pode permitir ações |
Quanto mais autonomia o agente recebe, maior passa a ser a importância de proteger não apenas o modelo, mas tokens, permissões, integrações e dispositivos conectados.
A Amazon já colocou um freio 🛒
O episódio também teve um desdobramento fora da Meta.
A Amazon confirmou ao Gizmodo que bloqueou o Muse de realizar compras em sua plataforma, citando preocupações relacionadas a acesso não autorizado e à maneira como o agente trabalha com credenciais de clientes.
Isso revela outro problema que começa a aparecer à medida que agentes passam de chatbots para operadores digitais.
Uma coisa é uma IA recomendar um produto.
Outra é ela ter autorização para comprá-lo em seu nome.
E as empresas? O problema fica maior 🏢
Há ainda uma preocupação específica para ambientes corporativos.
Segundo o material, o Muse não oferece atualmente recursos como console administrativo, exportação de auditoria para SIEM ou integração com DLP.
Para departamentos de segurança, isso cria uma zona pouco visível.
Um funcionário pode instalar o agente, conectar contas corporativas e permitir que a IA interaja com serviços de trabalho sem necessariamente existir uma estrutura equivalente de monitoramento e governança para a equipe de TI.
🔎 É a velha “shadow IT”, só que com autonomia: em vez de simplesmente instalar um aplicativo não autorizado, o funcionário pode acabar colocando um agente capaz de agir sobre e-mails, arquivos e outros serviços corporativos.
Wardle decidiu tornar o caso público
Wardle afirmou que optou pela divulgação pública em vez de reportar o problema privadamente à Meta porque, segundo ele, essa costuma ser a maneira mais rápida de fazer com que falhas desse tipo sejam corrigidas.
A vulnerabilidade acabou recebendo uma correção emergencial.
Mas o pesquisador diz que a história não termina aqui.
Ele afirmou ao The Hacker News ter encontrado outras falhas em diferentes assistentes de IA e pretende apresentar esses problemas na conferência Objective by the Sea, em novembro.
Seu conselho sobre o Muse foi bastante direto:
“Por favor, não instale.”
A Meta, por sua vez, já removeu a configuração vulnerável das versões de produção.
O problema agora é maior que o Muse
A correção resolve a falha específica demonstrada por Wardle. O episódio, porém, expõe uma questão que deve acompanhar praticamente todos os agentes de IA que começam a ganhar autonomia.
Quando um assistente pode ler seus e-mails, acessar arquivos, usar sua câmera, consultar sua localização, controlar dispositivos e realizar compras, a conta do agente passa a ser quase tão importante quanto a própria conta do usuário.
E isso muda o cálculo de segurança.
Um chatbot comprometido pode entregar uma resposta errada. Um agente comprometido pode tentar fazer alguma coisa em seu nome.
A diferença parece pequena na interface.
No mundo real, é enorme.
E, à medida que esses agentes recebem cada vez mais chaves para abrir portas digitais, a pergunta deixa de ser apenas “o que a IA consegue fazer?”.
Passa a ser: quantas dessas portas deveriam estar abertas ao mesmo tempo?
