Pular para o conteúdo
Falha no assistente de IA Muse da Meta coloca usuários de Mac em risco

Falha no assistente de IA Muse da Meta coloca usuários de Mac em risco

Falha no assistente de IA Muse da Meta coloca usuários de Mac em risco

O Muse, novo assistente pessoal de inteligência artificial da Meta, apresentou uma vulnerabilidade grave de segurança poucas semanas após seu lançamento. A falha, classificada como de dia zero, poderia permitir que invasores assumissem o controle do assistente em computadores macOS, utilizando os amplos privilégios concedidos ao software para executar ações não autorizadas no sistema.

A brecha foi identificada pelo pesquisador de segurança Patrick Wardle. Segundo a análise, o problema reside na forma como o aplicativo gerencia as configurações de transcrição de voz. Um atacante poderia manipular o endereço do servidor para onde os dados de áudio são enviados, redirecionando as informações para um servidor malicioso e obtendo o token de autenticação da conta do usuário.

Privilégios elevados no macOS

O risco é amplificado pela natureza do Muse, que, para funcionar como um agente autônomo, exige permissões extensas no sistema operacional. O assistente tem acesso a arquivos, microfone, câmera, localização, calendário e pode ser integrado a contas de e-mail, WhatsApp e outras redes sociais. Essas permissões são necessárias para que a ferramenta realize tarefas como preencher formulários, agendar compromissos e realizar compras.

Em testes de prova de conceito, Wardle demonstrou que, ao explorar a falha, seria possível escrever arquivos maliciosos no disco e capturar imagens através da câmera, muitas vezes sem que o usuário percebesse qualquer atividade suspeita. O ataque dispensa a instalação de um malware tradicional, aproveitando-se diretamente da estrutura de permissões que o próprio Muse já possui no computador.

Técnicas de exploração e design do sistema

O pesquisador aponta que o ataque poderia ser viabilizado através de variações da técnica conhecida como ClickFix, um método de engenharia social que induz o usuário a executar comandos específicos. Ao atuar como um intermediário entre o Muse e os servidores da Meta, um invasor poderia inserir instruções maliciosas durante o processamento de um comando de voz, como o envio de mensagens privadas ou dados sensíveis para terceiros.

Wardle também criticou a decisão da Meta de processar a transcrição de voz na nuvem. O macOS oferece recursos nativos de ditado que operam localmente no dispositivo, o que, segundo o especialista, teria mitigado o risco. Além disso, a existência de configurações não documentadas que permitem alterar o destino do processamento de transcrições facilitou a exploração da vulnerabilidade.

Resposta da Meta e restrições de mercado

Após a divulgação dos detalhes por Wardle, a Meta informou que lançou um hotfix para corrigir a falha em cerca de 12 horas. A empresa minimizou o risco, afirmando que o problema não poderia ser explorado remotamente, embora especialistas alertem que técnicas de engenharia social ainda poderiam levar o usuário a executar o código necessário localmente.

O episódio ocorre em um momento de escrutínio sobre a atuação do Muse. Paralelamente à descoberta da falha, a Amazon bloqueou o assistente de realizar compras em sua plataforma, classificando-o como um agente de IA não autorizado que viola seus termos de uso. A empresa solicitou que a Meta removesse a integração com seu serviço de compras. O Muse, lançado em setembro, está disponível atualmente apenas para macOS.

Perguntas frequentes

O que a falha permitia fazer?

A vulnerabilidade permitia que um invasor assumisse o controle do assistente Muse e utilizasse suas permissões de acesso ao Mac para realizar ações como ler arquivos, acessar a câmera ou enviar dados privados para servidores externos.

A Meta corrigiu o problema?

Sim, a empresa informou que disponibilizou um hotfix para o software poucas horas após a divulgação da falha pelo pesquisador de segurança.

Por que a Amazon bloqueou o Muse?

A Amazon afirmou que o Muse viola suas condições de uso para compras automatizadas e solicitou que a Meta interrompesse a funcionalidade de compras do assistente em sua plataforma.

A reprodução do conteúdo é permitida mediante a divulgação integral do URL https://imprensa24h.com.br/ como fonte. Não são permitidas abreviações ou variações. O não cumprimento desta diretriz poderá resultar em processos legais conforme previsto pela lei.

O Portal Imprensa 24h: Sua Fonte Essencial para Notícias de Aracaju e Sergipe

Descubra as últimas notícias de Sergipe e Aracaju hoje, com atualizações em tempo real sobre notícias policiais e eventos locais. Esteja sempre um passo à frente com notícias de Sergipe atualizadas regularmente, incluindo detalhes sobre eventos recentes e desenvolvimentos em Aracaju. Explore notícias sobre informações policiais em Aracaju hoje.

Instagram – https://www.instagram.com/imprensa24h.com.br/

Facebook – https://www.facebook.com/imprensa24h

Twitter – https://twitter.com/imprensa24h