O Muse, novo assistente pessoal de inteligência artificial (IA) da Meta, teve uma vulnerabilidade de dia zero descoberta poucas semanas depois de seu lançamento. A falha poderia permitir que um invasor assumisse o controle do assistente em um Mac e utilizasse os privilégios concedidos a ele para realizar ações no computador.
A vulnerabilidade foi descoberta pelo especialista em segurança do macOS Patrick Wardle, que alertou sobre o problema. Segundo o pesquisador, um invasor poderia explorar as permissões exigidas pelo Muse para alterar uma configuração relacionada ao sistema de transcrição de voz.
O aplicativo normalmente envia a transcrição para um servidor operado pela Meta. Com a alteração provocada pela falha, porém, o endereço poderia ser substituído pelo de um servidor controlado pelo invasor. Isso permitiria obter o token responsável pela autenticação da conta do Muse.
A partir daí, o atacante não precisaria necessariamente instalar um malware específico para roubar informações. Em vez disso, poderia assumir o controle do próprio assistente e utilizar os privilégios que o Muse já possui no computador.
Muse tem acesso amplo ao Mac
O problema ganha relevância justamente por causa da natureza do Muse.
