Home / Notícias / Novo assistente de IA da Meta enfrenta falha grave de segurança que pode colocar usuários de Mac em risco

Novo assistente de IA da Meta enfrenta falha grave de segurança que pode colocar usuários de Mac em risco

Novo assistente de IA da Meta enfrenta falha grave de segurança que pode colocar usuários de Mac em risco

O Muse, novo assistente pessoal de inteligência artificial (IA) da Meta, teve uma vulnerabilidade de dia zero descoberta poucas semanas depois de seu lançamento. A falha poderia permitir que um invasor assumisse o controle do assistente em um Mac e utilizasse os privilégios concedidos a ele para realizar ações no computador.

A vulnerabilidade foi descoberta pelo especialista em segurança do macOS Patrick Wardle, que alertou sobre o problema. Segundo o pesquisador, um invasor poderia explorar as permissões exigidas pelo Muse para alterar uma configuração relacionada ao sistema de transcrição de voz.

O aplicativo normalmente envia a transcrição para um servidor operado pela Meta. Com a alteração provocada pela falha, porém, o endereço poderia ser substituído pelo de um servidor controlado pelo invasor. Isso permitiria obter o token responsável pela autenticação da conta do Muse.

A partir daí, o atacante não precisaria necessariamente instalar um malware específico para roubar informações. Em vez disso, poderia assumir o controle do próprio assistente e utilizar os privilégios que o Muse já possui no computador.

Muse tem acesso amplo ao Mac

  • O problema ganha relevância justamente por causa da natureza do Muse. Como se trata de um agente de IA capaz de executar tarefas em nome do usuário, o aplicativo precisa receber permissões que normalmente não seriam concedidas a muitos outros programas;
  • No macOS, o Muse pode ter acesso a recursos, como arquivos armazenados no computador, microfone, câmera, localização e calendário. O assistente também pode ser conectado a contas de e-mail, WhatsApp, redes sociais e outros serviços;
  • A proposta do Muse é justamente utilizar esses acessos para executar tarefas para o usuário, como preencher formulários, marcar compromissos, lidar com atendimento ao cliente, realizar compras, criar documentos e interagir com outros aplicativos e serviços;
  • De acordo com Wardle, a vulnerabilidade permitia aproveitar esses privilégios em benefício de um invasor. Em testes de prova de conceito, o pesquisador demonstrou ações, como escrever arquivos maliciosos no disco e tirar fotos, em alguns casos sem que o usuário recebesse qualquer indicação ou alerta.

Como o ataque poderia acontecer

Uma das possibilidades demonstradas pelo pesquisador envolve uma variação do chamado ClickFix, técnica de engenharia social usada para induzir usuários a executar comandos em seus computadores.

Nesse cenário, um servidor controlado pelo invasor poderia atuar como intermediário entre o Muse e o servidor da Meta. Depois que o usuário fornecesse um comando de voz, o servidor malicioso poderia acrescentar uma instrução para que o assistente executasse uma ação prejudicial.

O Ars Technica cita como exemplo o envio de um arquivo contendo todas as mensagens do WhatsApp para o atacante. O token de autenticação do Muse também seria enviado ao servidor malicioso, permitindo que o invasor mantivesse o controle da conta do assistente.

Wardle argumenta que o ataque é particularmente preocupante porque explora o próprio agente de IA, em vez de exigir a criação de um programa especializado para roubar dados. “Podemos manipular o agente e aproveitar seus privilégios para fazer o que quisermos”, afirmou Wardle à Ars Technica.

Leia mais:

Empresa já liberou um hotfix – Imagem: Novikov Aleksey/Shutterstock

Decisão da Meta sobre transcrição é questionada

Segundo o pesquisador, uma das decisões de projeto que tornaram o ataque possível foi a escolha da Meta de realizar a transcrição de voz na nuvem.

O macOS possui recursos próprios para realizar ditado e transcrição diretamente no dispositivo. Na avaliação de Wardle, se a Meta tivesse utilizado essa alternativa, o ataque demonstrado não seria possível.

Outra questão apontada envolve a possibilidade de aplicativos controlarem configurações não documentadas do Muse. Embora algumas dessas configurações tenham funções relativamente inofensivas, uma delas permite alterar justamente o endereço usado para o processamento das transcrições.

A combinação das duas escolhas abriu caminho para que um aplicativo ou comando local alterasse o destino de informações sensíveis processadas pelo assistente.

Meta corrige a falha

Após a divulgação da vulnerabilidade, a Meta afirmou que lançou um hotfix para corrigir o problema. A atualização foi divulgada cerca de 12 horas depois de Wardle publicar detalhes sobre a falha.

A empresa também classificou a vulnerabilidade como um problema que não poderia ser explorado remotamente. O Ars Technica, porém, observa que uma variação de ataques ClickFix poderia ser usada para induzir um usuário a executar o código necessário no próprio computador.

Antes da correção, a Meta havia apresentado o Muse como um assistente desenvolvido desde o início com foco em privacidade e segurança. A companhia criou o chamado Muse Secure VM, ambiente virtual separado no qual o agente deveria operar com proteções específicas.

A empresa afirma que esse ambiente foi projetado para oferecer mecanismos de privacidade, segurança e proteção ao usuário enquanto o Muse executa tarefas em seu nome.

Amazon também bloqueou o Muse

A descoberta da vulnerabilidade ocorreu no mesmo período em que a Amazon começou a bloquear o Muse de realizar compras em sua plataforma. Usuários que tentavam utilizar o assistente para comprar produtos receberam uma mensagem informando que o Muse era um agente de IA não autorizado e violava as condições de uso da Amazon.

A empresa afirmou que aplicações de terceiros que realizam compras em nome dos consumidores devem operar de forma aberta e respeitar as decisões dos serviços sobre a participação ou não nesse tipo de experiência.

A Amazon também pediu que a Meta removesse a plataforma de sua experiência de compras.

O Muse foi lançado pela Meta no início de setembro e, atualmente, possui versão para macOS, sem uma versão para Windows.

O post Novo assistente de IA da Meta enfrenta falha grave de segurança que pode colocar usuários de Mac em risco apareceu primeiro em Olhar Digital.