Meta corrige la vulnerabilidad de Muse que permitía a atacantes controlar el agente de IA

The Verge
Meta parcheó una vulnerabilidad zero-day en su aplicación Muse que permitía a atacantes controlar el agente de IA.

Resumen

Meta ha emitido un parche para una vulnerabilidad zero-day en su aplicación Muse para macOS, descubierta por el investigador de seguridad Patrick Wardle. La vulnerabilidad aprovechaba una configuración no documentada de Muse que permitía a atacantes con acceso local redirigir el procesamiento de transcripción desde los servidores de Meta a su propio endpoint, obteniendo acceso a la cuenta de Muse. Varias decisiones de diseño facilitaron esta falla, como realizar el dictado en la nube en lugar de en el dispositivo, y permitir que cualquier aplicación controlara todas las configuraciones no documentadas de Muse. Los ataques de prueba de concepto desarrollados por Wardle demostraron que podía tomar fotografías y escribir archivos maliciosos a través de Muse sin alertar al usuario en muchos casos. Meta parcheó la vulnerabilidad horas después de la publicación del reporte de Ars Technica y afirma que el riesgo práctico fue mínimo porque el exploit requería acceso local al dispositivo. A pesar de su rápida solución, el exploit llega en un momento en que el agente de IA de Meta ya está bajo escrutinio, con Amazon recientemente bloqueando el acceso de Muse a su plataforma de comercio electrónico. Aun así, el lanzamiento ha sido exitoso: durante sus primeros 12 días, las descargas estimadas de la aplicación móvil de Muse superaron el debut de ChatGPT en Estados Unidos y Canadá, con las acciones de Meta subiendo 11% el lunes.

(Fuente:The Verge)