Ars Technica — AI · EUA
Muse, assistente de IA da Meta com privilégios amplos, tem uma grave falha 0-day
Uma vulnerabilidade de dia zero no Muse, assistente de IA da Meta para macOS, permite que aplicativos instalados ou comandos executados no terminal acessem o token da conta e alterem as configurações do agente. Com isso, um invasor pode redirecionar o processamento de transcrições para um servidor sob seu controle e assumir o comando do Muse, explorando seus privilégios para gravar arquivos no disco, tirar fotos e acessar contas e serviços do usuário. O pesquisador Patrick Wardle demonstrou ataques que podem ocorrer sem alertas visíveis e afirmou que uma variação simples do golpe ClickFix já é suficiente para comprometer a conta.
A falha foi atribuída a decisões de projeto, como o processamento de ditados na nuvem e a permissão para que qualquer aplicativo controle configurações não documentadas. A Meta não respondeu às perguntas enviadas pela publicação. A Amazon passou a bloquear o uso do Muse para compras em seu site, classificando o agente como não autorizado e pedindo que a Meta removesse a plataforma da experiência.
Compartilhar esta notícia