Apple reforzará los controles de acceso total al disco en macOS ante los riesgos de los agentes de IA

Apple ha anunciado que adoptará medidas para endurecer los controles en torno a una configuración de macOS denominada Full Disk Access (FDA), debido a los riesgos de seguridad que representan los agentes de inteligencia artificial.

Algunos desarrolladores están utilizando Full Disk Access de formas que podrían poner en riesgo a los usuarios, exponiendo todo en sus sistemas —incluidos archivos, correo, mensajes e incluso el historial de navegación— sin el conocimiento y la comprensión plenos de los usuarios. En el caso de las aplicaciones de comunicación, esto también puede comprometer la privacidad de las personas con quienes se comunican.

Full Disk Access, disponible a través de Privacidad y seguridad en la aplicación Ajustes, fue introducida por Apple en macOS Mojave (versión 10.14) y ofrece a los usuarios un mayor control sobre qué aplicaciones pueden acceder a todo el sistema y a datos de apps como Mail, Messages, Safari y copias de seguridad de Time Machine.

Una vez que se habilita esta opción para una aplicación, permite que ese programa eluda ciertas restricciones de seguridad y lea y escriba archivos del sistema a los que normalmente las apps no pueden acceder ni modificar. Esta opción es esencial para aplicaciones como herramientas de seguridad y software de respaldo que requieren un acceso profundo al sistema para funcionar correctamente.

Apple afirmó que Full Disk Access elude en gran medida los controles diseñados para salvaguardar los datos privados de los usuarios, y dijo que planea introducir actualizaciones a esta configuración para garantizar que este tipo de acceso se otorgue únicamente mediante una acción explícita del usuario. Por ahora no se sabe cuándo se implementarán los nuevos controles.

A medida que los agentes de IA se vuelven cada vez más capaces y autónomos, los riesgos asociados con este nivel de acceso crecerán sustancialmente. Estamos comprometidos a garantizar que los usuarios comprendan claramente estos riesgos antes de otorgar dicho acceso, para que puedan tomar decisiones informadas sobre sus propios datos y privacidad.

Aunque Apple no mencionó nombres específicos, el desarrollo parece ser una respuesta a un informe reciente sobre cómo la herramienta agéntica Muse de Meta accedió a los iMessages privados de un periodista después de que este le otorgara Full Disk Access. Muse se promociona como un "agente personal de IA" construido en la línea de OpenClaw que se ejecuta en una máquina virtual Linux dedicada en la nube de Meta.

Meta ha aclarado desde entonces que, para que Muse pueda acceder a los mensajes privados de un usuario, debe contar con dos permisos: tener Full Disk Access y tener habilitada una configuración de conector de Messages en Muse.

La integración de Messages en la app Muse para Mac es opcional. Tu Muse solo puede leer el contenido de Messages si se ha otorgado Full Disk Access a nivel del sistema macOS y el conector de Messages está habilitado.

El anuncio de Apple también llega semanas después de que el investigador de seguridad Patrick Wardle demostrara un exploit de prueba de concepto (PoC) para un zero-day en la app Muse para Mac llamado not-a-mused, que permite a cualquier aplicación o comando de terminal obtener acceso al token que autentica a los usuarios en su cuenta de Muse.

Puede permitir que un proceso local sin privilegios redirija el tráfico de dictado de Muse y abuse de la confianza y el acceso otorgados a la aplicación. La preocupación es que Muse puede tener un acceso significativamente más amplio que el malware local ordinario, lo que lo convierte en un objetivo particularmente útil para la amplificación de privilegios y acceso.

En concreto, un atacante local puede explotar una configuración indocumentada llamada "endo_voyager_dictation_endpoint" sin necesidad de privilegios especiales, lo que le permite capturar audio y prompts dictados, inyectar prompts maliciosos y abusar del acceso que se le ha otorgado a Muse para otras acciones maliciosas.

Wardle también ha sido reconocido por reportar otra vulnerabilidad, identificada como CVE-2026-100754, que afecta a la app de ChatGPT para Mac de OpenAI y que podría haberse aprovechado para tomar el control del asistente de IA y otorgar a un atacante acceso no autorizado a los registros de chat y otros datos almacenados por la aplicación.

Estos hallazgos demuestran cómo la posición privilegiada que disfrutan las herramientas agénticas, los extensos datos que recopilan y su capacidad para interactuar con diversas partes del sistema operativo —como escribir archivos en el disco, acceder al micrófono y la cámara, crear eventos de calendario, enviar correos electrónicos y monitorear la ubicación— pueden ampliar la superficie de ataque y abrir la puerta para que un adversario abuse de este acceso y robe datos sensibles.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *