
O fundador e CEO da Meta, Mark Zuckerberg, fez grandes esforços para promover a segurança de seu novo assistente de IA, Muse, alegando que ele foi "construído desde o início com foco em privacidade e segurança."
Uma vulnerabilidade de dia zero que concede a aplicativos executados localmente e comandos de terminal controle total do agente levanta sérias dúvidas. Para piorar a situação, a Amazon começou bloqueando o acesso ao Muse em seu site no domingo.
A Meta lançou o Muse há algumas semanas. O assistente "agenda compromissos, preenche formulários e cuida do atendimento ao cliente", "assume tarefas proativamente" e pode "fazer compras, gerar imagens, criar documentos e conectar-se aos seus aplicativos e serviços favoritos".
O aplicativo para macOS (curiosamente, não há versão para Windows) também funciona com as contas do WhatsApp, e-mail, calendário e redes sociais do usuário. Quando uma tarefa exige uma ferramenta que não existe, o Muse cria uma instantaneamente.
Meta exagera demais na segurança do Muse
É claro que, para o Muse realizar qualquer uma dessas funções, os usuários precisam primeiro conceder acesso às suas contas. Isso inclui autenticar o assistente em cada serviço e, como o aplicativo roda no macOS, conceder permissões a uma ampla gama de recursos do dispositivo restritos pelo sistema operacional, como gravar arquivos no disco, acessar o microfone e a câmera e monitorar a localização e os calendários. A Apple passou anos desenvolvendo essas defesas para impedir que aplicativos instalados ou comandos inseridos no terminal acessem esses recursos, claramente porque a empresa os considera uma ameaça à segurança. O Muse desfaz completamente essas medidas padrão.

A vulnerabilidade zero-day permite que qualquer aplicativo ou comando de terminal obtenha acesso ao token que autentica os usuários em suas contas do Muse. Os desenvolvedores do Meta projetaram o assistente de forma que qualquer aplicativo instalado localmente ou código executado, independentemente das permissões do macOS que possua, possa alterar uma longa lista de configurações não documentadas. A maioria delas é bastante inócua, como o controle do modo escuro. Uma configuração, no entanto, está longe de ser inócua. Ela permite que processos alterem o endpoint onde a transcrição ocorre. Normalmente, trata-se de um endereço de servidor operado pelo Meta. Os invasores podem explorar essa falha alterando o local para seu próprio endpoint. Uma vez feito isso, os invasores obtêm o token que lhes confere controle total sobre a conta do Muse.
