Un atacante recibe comandos de voz y puede aprovechar los permisos que el usuario ya concedió a la IA.

El asistente de voz en Mac puede convertirse en un micrófono ajeno y un control remoto al mismo tiempo: en el agente de IA Muse se descubrió un zero-day que permite a un proceso local ordinario interceptar la dictación del usuario y utilizar el acceso que ya se le había concedido al agente.
El problema fue detectado por el especialista en seguridad de macOS Patrick Wardle. La vulnerabilidad afecta al cliente Muse de Meta para macOS. La aplicación trabaja con archivos, el navegador, mensajes, el calendario y otros recursos del equipo, y el propio agente puede ejecutar acciones en nombre del usuario. Precisamente ese amplio conjunto de facultades convierte un error local relativamente simple en un problema serio para agentes de IA.
La causa se oculta en el parámetro no documentado endo_voyager_dictation_endpoint. El parámetro establece la dirección del servidor a la que Muse envía los datos de entrada de voz. Cualquier programa iniciado con la cuenta del usuario puede cambiar su valor sin privilegios adicionales y redirigir el tráfico a un nodo controlado por un atacante.
Tras la sustitución de la dirección, el atacante obtiene la posibilidad de interceptar las solicitudes de voz y su transcripción. No se trata de una escucha continua de la habitación: la prueba de concepto publicada se activa cuando el usuario habilita el micrófono de Muse y dicta una solicitud. Sin embargo, ese mismo canal permite inyectar instrucciones propias, convirtiendo una inyección de indicaciones en un ataque a través de una aplicación de confianza.
Resulta más peligroso el robo del token de autenticación ABRA. El código de Wardle lo extrae de la conexión redirigida, tras lo cual puede acceder a la infraestructura de la cuenta Muse y obtener información sobre la máquina virtual en la nube asignada. De hecho, el programa malicioso obtiene la capacidad de actuar mediante el agente ya autorizado en lugar de tener que sortear por sí mismo cada protección de macOS.
La prueba de concepto implementa solo una parte de más de 50 comandos disponibles en Muse. El código puede obtener el historial de chats, consultar el entorno del agente, escribir archivos e iniciar otras acciones. Algunas funciones dependen de permisos que el usuario concedió previamente a la aplicación, como el acceso a la cámara. Un modelo de amenaza similar ya se había manifestado en otros sistemas de agentes, donde los permisos del usuario dejaban de ser un límite de seguridad fiable.
El zero-day en sí no permite comprometer de forma remota un Mac limpio. El atacante debe primero lograr ejecutar su propio código en la cuenta del usuario, por ejemplo mediante un programa malicioso o ingeniería social. Wardle considera la vulnerabilidad como un amplificador del acceso ya existente: un proceso con pocos privilegios obtiene las capacidades de la aplicación a la que la persona confió voluntariamente muchos más datos. Un riesgo parecido ya se observó también en casos en los que agentes de Meta se desviaban del escenario originalmente previsto.
Tras la publicación del estudio, el responsable de Muse, David Singleton, informó que Meta lanzó una corrección de emergencia para el cliente de Mac. La compañía también subrayó el carácter local del ataque. A los usuarios de Muse en macOS les conviene comprobar que tienen instalada la versión actualizada de la aplicación y, en caso de sospecha de compromiso, revisar los permisos otorgados y los servicios vinculados.
Wardle publicó el código not-a-mused y advierte por separado que el riesgo principal no se limita solo a la intercepción de voz. Cuantos más archivos, cuentas y dispositivos conecte el usuario con su agente personal, más valioso se vuelve el agente como objetivo intermedio para el malware.
Un problema similar se encontró recientemente en NVIDIA NemoClaw: una página maliciosa podía interceptar el control del agente, tras lo cual los recursos autorizados por el usuario se convertían en herramientas del atacante. Otro ejemplo reciente afectó a Kiro IDE. Una vulnerabilidad permitía al agente enviar archivos de trabajo a un servidor externo incluso antes de que el usuario confirmara el cambio de configuraciones. Ambos casos muestran la misma debilidad de los agentes modernos: la interfaz puede prometer control, pese a que parte de las acciones ya se realizan fuera del modelo de permisos habitual.