Uma configuração pouco visível transformou o ditado do Meta Muse para Mac em uma possível porta de entrada para a conta do usuário. Na prova de conceito chamada not-a-mused, o pesquisador Patrick Wardle mostrou que um programa já em execução no computador podia trocar o servidor para o qual o assistente enviava comandos de voz. O desvio poderia expor o áudio e o token usado para autenticar a conta do Muse. A falha, por si só, não permitia invadir um Mac à distância.
8
11
O que precisava acontecer para o ataque funcionar
A configuração não documentada endo_voyager_dictation_endpoint definia o destino dos comandos ditados. Wardle constatou que um aplicativo local ou um comando no Terminal podia alterá-la sem permissões especiais do macOS. Se o destino fosse trocado por um servidor controlado por um invasor, o próximo comando ditado pelo usuário poderia ser enviado para lá, em vez de seguir para a Meta, expondo o tráfego de voz e o material de autenticação. O cenário exigia, portanto, código já rodando no Mac e o uso do ditado — não era uma forma de interceptar indiscriminadamente todas as conversas com o Muse.
7
8
28
O que a demonstração mostrou
Segundo relatos sobre o teste de Wardle, uma sessão comprometida do Muse obteve a localização de um iPhone vinculado, em Barcelona, e iniciou nele uma varredura de Bluetooth Low Energy, tecnologia usada para detectar dispositivos próximos. Essas foram as ações relatadas; elas não demonstram que todas as permissões possíveis do assistente tenham sido usadas. O risco mais amplo era que alguém com o token da conta pudesse agir por meio do Muse e potencialmente aproveitar acessos que o usuário já havia concedido a contas e dispositivos conectados.
9
19
26
É essa diferença que importa para usuários e empresas: um processo local com poucas permissões poderia servir de caminho até um assistente com acesso mais amplo. Em ambientes de trabalho, não basta saber se alguém instalou o Muse; é preciso considerar quais arquivos, serviços e dispositivos ficaram ao alcance dele.
8
9
19
A correção da Meta e o bloqueio da Amazon
Wardle afirmou posteriormente que a Meta havia corrigido a falha e agradeceu pela rapidez da resposta. Relatos posteriores também dizem que a empresa removeu a configuração interna que permitia alterar o destino do ditado. O pesquisador recomendou que usuários não instalassem o Muse, mas as fontes fornecidas não estabelecem uma justificativa detalhada para esse conselho nem uma previsão específica sobre futuras descobertas.
28
17
11
Em outro episódio, a Amazon bloqueou o Muse de fazer compras em seu site. O bloqueio não foi apresentado como resposta à vulnerabilidade. A Amazon disse à Adweek que a Meta não havia informado previamente sobre a atividade de compras do assistente nem obtido autorização para ela; outros relatos dizem que a empresa também se opôs ao fato de o agente acessar o site sem se identificar.
22
24