La vulnerabilidad que Patrick Wardle identificó en Muse, el asistente de Meta para Mac, no permitía entrar en un ordenador desde internet por sí sola. Su prueba de concepto, llamada not-a-mused, partía de una condición previa: que el atacante ya pudiera ejecutar código en el Mac. Desde ahí, un ajuste del dictado ofrecía una vía para desviar mensajes de voz y, potencialmente, obtener el token que autentica la cuenta de Muse.
8
11
El ajuste que cambiaba el destino de la voz
Muse utilizaba la opción no documentada endo_voyager_dictation_endpoint para decidir adónde enviar los mensajes dictados para su transcripción. Wardle descubrió que una aplicación local o un comando de Terminal podían modificarla sin permisos especiales de macOS. Si se apuntaba a un servidor controlado por un atacante, el siguiente mensaje dictado podía llegar allí en lugar de a Meta, dejando expuestos el tráfico de voz y material de autenticación. El ataque requería tanto código ejecutándose en el Mac como que la persona usara el dictado: no interceptaba automáticamente todas sus conversaciones con Muse.
7
8
28
Lo que mostró la prueba y lo que seguía siendo un riesgo
Según la información publicada sobre la demostración de Wardle, una sesión de Muse comprometida obtuvo la ubicación de un iPhone vinculado en Barcelona e inició un escaneo Bluetooth de baja energía en ese dispositivo. Son dos acciones concretas; no prueban que se utilizaran todos los permisos de los que Muse pudiera disponer. El riesgo más amplio era que quien obtuviera el token actuara a través del asistente y pudiera aprovechar los accesos que su propietario ya le había concedido a cuentas y dispositivos conectados.
9
19
26
Para una persona, eso significa que el alcance de un programa malicioso en el Mac podría ir más allá de los permisos que tiene ese programa por sí mismo. Para una empresa, la pregunta no es solo si alguien instaló Muse, sino a qué archivos, servicios y dispositivos le dio acceso.
8
9
19
La corrección de Meta y el bloqueo de Amazon
Wardle dijo después que Meta había corregido el fallo y agradeció la rapidez de la respuesta. Otras informaciones señalan que la compañía también eliminó el ajuste interno que permitía cambiar el destino del dictado. El investigador había recomendado no instalar Muse, aunque las fuentes disponibles no detallan los motivos de ese consejo ni permiten atribuirle una predicción concreta sobre futuros hallazgos.
28
17
11
Por otra parte, Amazon bloqueó las compras realizadas mediante Muse en su sitio. Amazon no presentó esa decisión como una respuesta a la vulnerabilidad. La empresa dijo a Adweek que Meta no le había comunicado ni había obtenido autorización para la actividad de compras de Muse; otras informaciones añaden que Amazon objetaba que el agente accediera a su web sin identificarse.
22
24