Meta muse: falha zero-day no macOS permitia sequestro do assistente de IA por uma chave de debug

6 min
Meta muse: falha zero-day no macOS permitia sequestro do assistente de IA por uma chave de debug

O pesquisador Patrick Wardle revelou um zero-day no cliente desktop do Meta Muse para macOS: uma chave de preferência de debug permitia sequestrar o assistente de IA sem privilégios de administrador.

Um único parâmetro de configuração de depuração foi suficiente para transformar o Meta Muse, o assistente de IA da Meta para macOS, em uma arma contra o próprio usuário.

  • Patrick Wardle, da Objective-See Foundation, divulgou um zero-day no cliente macOS do Meta Muse que sequestrava o assistente via chave de preferência não documentada
  • A falha permitia redirecionar áudio de ditado e tokens de autenticação para servidores do atacante, além de viabilizar prompt injection
  • A Meta corrigiu o problema com um hotfix que removeu a chave de debug das builds de produção, sem emitir advisory formal ou CVE
  • Especialistas apontam que o agente sem sandbox, com permissões amplas, virou atalho para malware contornar o framework TCC do macOS

O que aconteceu com o Meta muse no macOS

O pesquisador de segurança Patrick Wardle, fundador da Objective-See Foundation, divulgou nesta semana uma vulnerabilidade zero-day ainda sem correção formal no cliente desktop recém-lançado do Meta Muse para macOS. A falha permite que software local ou comandos de shell sem privilégios de administrador sequestrem o assistente autônomo de inteligência artificial, que o CEO Mark Zuckerberg apresentou como construído do zero com foco em privacidade e segurança.

Como a Meta não publicou um advisory de segurança nem coordenou o caso com uma autoridade de numeração CVE, a vulnerabilidade segue sem designação oficial. O vetor de ataque explora as permissões amplas que o usuário concedeu ao assistente, contornando as barreiras de segurança padrão do macOS sem exigir direitos elevados nem disparar prompts de autorização do sistema.

Como a chave de debug abriu a porta para o ataque

A raiz do problema é uma chave de preferência de configuração não documentada chamada endo_voyager_dictation_endpoint. Em sistemas macOS, processos locais e scripts arbitrários rodando em contexto de usuário comum conseguem sobrescrever esse valor sem qualquer elevação de privilégio. Em operação normal, o parâmetro define o endpoint em nuvem que recebe o áudio de ditado por voz e devolve as transcrições.

Ao alterar essa configuração, um atacante redireciona silenciosamente o tráfego de ditado do assistente para um servidor sob seu controle. Mas o que exatamente vaza pelo canal? Quando o usuário ativa o ditado, o cliente envia o áudio bruto do microfone junto com o token de autenticação válido da conta Muse da vítima, expondo ao mesmo tempo a confidencialidade das entradas e as credenciais da conta.

# publicidade

Wardle demonstrou que um atacante pode operar um servidor proxy que captura tokens e áudio enquanto repassa o tráfego legítimo de volta aos servidores da Meta, evitando detecção. Com credenciais de sessão válidas e controle do pipeline de comandos, abre-se espaço para prompt injection: instruções ocultas anexadas a pedidos de voz forçam o assistente a executar tarefas não autorizadas em segundo plano, como exfiltrar documentos locais ou históricos de mensagens do WhatsApp.

O pesquisador publicou no GitHub um Exploit de prova de conceito not-a-mused no GitHub (github.com) de prova de conceito batizado de not-a-mused, demonstrando a execução de diversos comandos por meio do agente comprometido. A divulgação completa foi feita em publicação de Patrick Wardle.

Por que a falha importa: amplificação de acesso

O significado técnico da falha está na amplificação de acesso e na erosão das fronteiras de confiança da plataforma. Sistemas como o macOS dependem do framework Transparency, Consent, and Control (TCC) para restringir o acesso de aplicativos a periféricos de hardware, arquivos, contatos e calendários. Como o Muse funciona como um agente capaz de interagir com aplicativos, calendários, e-mail e arquivos, os usuários concedem rotineiramente autorizações amplas de sistema.

Wardle observou que o exploit permite a agentes maliciosos manipular o assistente em vez de desenvolver malware infostealer complexo e independente, transformando o aplicativo assinado e confiável em superfície de ataque. Um ex-gerente de engenharia de segurança de IA da Meta ecoou as preocupações arquitetônicas, afirmando que evitaria usar o software devido aos riscos inerentes da integração profunda. O debate reforça a discussão sobre por que acesso válido não basta para agentes de IA e a necessidade de posturas de zero trust nesses sistemas.

Na avaliação do Mercado de TI, o caso ilustra um padrão emergente: quanto mais integrado o agente de IA ao sistema operacional, maior o valor de comprometê-lo em vez de escrever código malicioso do zero. O contexto do produto já havia sido detalhado quando o Meta Muse Glimmer chegou como IA de código aberto para agentes pessoais.

Hotfix da Meta e reação da comunidade

Após a divulgação pública, a Meta implantou um hotfix no aplicativo Muse para macOS que removeu a preferência interna de depuração das builds de produção, impedindo a modificação local do destino do servidor de ditado. A empresa tratou a falha como um defeito de configuração interna, sem seguir os procedimentos formais de atribuição de CVE. David Singleton, do Meta Superintelligence Labs, enquadrou o problema como uma questão de configuração local que exigiria execução prévia de código, segundo sua publicação.

A comunidade de segurança rejeitou essa interpretação, observando que o acesso inicial é trivializado por iscas de engenharia social como o ClickFix, enquanto contornar o framework TCC da Apple é tradicionalmente complexo. Em debates no Hacker News e no Reddit, observadores apontaram que, ao empacotar sincronização entre dispositivos, permissões de disco completo, fluxos de áudio e históricos de chats privados em um agente assinado, sem sandbox e com endpoint de debug modificável, a Meta entregou ao malware comum um canal sem esforço para contornar proteções da plataforma sem disparar alertas operacionais.

A divulgação chegou pouco depois de a Amazon bloquear o Muse em sua plataforma de compras, citando descumprimento das políticas de acesso por agentes automatizados. Para quem opera ambientes com agentes autônomos, o episódio reforça recomendações como as de migração para arquiteturas zero trust: isolar endpoints, auditar chaves de debug em builds de produção e tratar credenciais de sessão de agentes como alvo prioritário.

D

· Editor-chefe

Especialista em tecnologia, criador de conteúdo e fundador do portal Mercado de TI e Casa do Dev. Analiso tendências de mercado, Inteligência Artificial e carreira, entregando informações precisas, tr...

LinkedIn Site

COMPARTILHAR