Un ajuste oculto de Meta Muse podría convertir al asistente en una puerta trasera

Un malware que ya se ejecuta en un Mac puede tomar el control silencioso del asistente Muse de Meta y aprovechar el amplio acceso que su propietario le haya concedido, según una prueba de concepto publicada por el investigador de seguridad Patrick Wardle el 21 de septiembre.

El ataque funciona modificando una configuración oculta para que, cuando el usuario pulse el micrófono y dicte una instrucción, las palabras se dirijan al atacante en lugar de a Meta. La falla está en la versión para Mac de Muse y solo es explotable si el atacante ya puede ejecutar código como el usuario que ha iniciado sesión. No se trata de una forma de acceder remotamente a un Mac.

Muse es el agente personal de IA que Meta lanzó este mes en Estados Unidos. Una vez activado, puede operar sobre los archivos, el correo electrónico, los mensajes, el calendario, las compras y las aplicaciones de hogar inteligente del usuario, utilizando los permisos que este decida otorgarle.

Ese acceso es precisamente lo relevante, según Wardle, quien instó a no instalar Muse y afirmó que es "trivial convertir Muse en la puerta trasera definitiva".

macOS normalmente impide que una aplicación acceda a los archivos, el micrófono, la cámara o las credenciales guardadas de otra, por lo que el malware común tiene un alcance limitado. Un atacante que consiga dirigir Muse de forma encubierta obtiene en cambio todo lo que el usuario haya permitido hacer a la aplicación.

Wardle también advierte de que el software de seguridad podría no detectarlo, porque las órdenes provienen de Muse, una aplicación firmada normal, y no de algo que parezca malware.

La configuración que encontró no está documentada y determina a dónde envía Muse el dictado. Está almacenada en las preferencias de la aplicación para Mac bajo el nombre endo_voyager_dictation_endpoint, y cualquier programa que se ejecute como el usuario conectado puede apuntarla a una dirección controlada por el atacante sin necesitar permisos adicionales.

A partir de ese momento, el dictado ya no llega a Meta. Cuando el usuario pronuncia una instrucción, el audio y el texto van a un pequeño programa que el atacante ejecuta en el mismo Mac.

Desde ahí, Wardle demostró tres acciones posibles: leer lo que el usuario dictó, añadir instrucciones adicionales que Muse acepta y ejecuta, y tomar el token que identifica la sesión de Muse del usuario para controlar el asistente directamente.

Dado que una cuenta de Muse puede tener sesión iniciada en varios dispositivos, el ataque no se limita al Mac. Usando una sesión robada, Wardle hizo que la aplicación Muse en su propio iPhone informara de su ubicación exacta, realizara un escaneo Bluetooth de dispositivos cercanos y enumerara los comandos de hogar inteligente que podía enviar. En sus pruebas, el asistente solo redactó mensajes en lugar de enviarlos por su cuenta.

Wardle también señaló lo que el ataque no hace. No elude la parte de macOS que impide que una aplicación lea las contraseñas guardadas de otra. En lugar de robar los tokens de inicio de sesión almacenados por Muse, hace que el propio Muse actúe con el acceso que ya tiene. Y no demuestra que el sistema en la nube de Meta, diseñado para aislar el agente de cada usuario, haya sido vulnerado.

Qué pueden hacer ahora los usuarios de Mac

Sin un parche disponible, un usuario de Mac solo puede limitar la exposición:

  • Cerrar Muse o desinstalarlo hasta que Meta corrija el problema.
  • Revisar las aplicaciones y permisos que tiene Muse y revocar los que no sean necesarios, para reducir lo que un atacante podría alcanzar.
  • Si el Mac ya puede estar comprometido, tratar las cuentas conectadas como expuestas y cambiar sus contraseñas.
  • Dado que el ataque requiere que el usuario dicte, evitar la entrada de voz de Muse, lo que cierra la ruta exacta mostrada.

Meta ha puesto mucho énfasis en la seguridad de Muse. Diseñó el agente para que se ejecute en un sistema en la nube separado que mantiene los datos de cada usuario aislados de los demás, con una capa de verificación destinada a aprobar las acciones que realiza Muse. Esta falla está en la aplicación para Mac, no en ese diseño en la nube.

Wardle sostiene que Meta creó el punto débil por sí misma al desarrollar su propia forma de gestionar el dictado que envía el audio fuera del dispositivo, en lugar de usar el dictado de Apple, que se ejecuta en el Mac.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *