Falha no Muse, da Meta, permitia ataques do tipo ClickFix no macOS

22 de Set de 2026 - 12:40
 0  0
Falha no Muse, da Meta, permitia ataques do tipo ClickFix no macOS

A Meta mal lançou o Muse, seu agente de inteligência artificial (IA), e uma vulnerabilidade já foi descoberta no seu app para macOS por especialistas em cibersegurança.

Segundo o pesquisador Patrick Wardle — ex-funcionário da NSA e criador da Objective-See Foundation, organização focada na cibersegurança do macOS — em uma publicação no GitHub, o ataque funcionaria pelo método , em que o usuário é induzido a conceder acessos ao atacante, pela interceptação de um token que faz a comunicação do agente com os servidores da Meta.

Outros aplicativos ou comandos presentes no Terminal podem alterar as configurações internas do Muse, como uma destinada à transcrição do comando ditado pelo usuário, que pode ser enviado junto do token de autenticação para o servidor de quem realiza o ataque.

Em entrevista ao site Ars Technica, Wardle explicou mais da sua descoberta:

Nós podemos manipular o agente e aproveitar os seus privilégios para fazer o que nós quisermos. […] Em vez de termos que escrever um malware de roubo de dados para Mac, nós podemos só explorar o próprio assistente de IA.

Na avaliação dele, embora a Apple tenha elaborado uma estrutura competente para lidar com questões de segurança no macOS, sua preocupação é que os agentes de IA acabem revertendo esse progresso.

Da entrevista ao The Register, ele declarou: 

A Apple, disse Wardle, fez um excelente trabalho com o seu framework Transparency, Consent, and Control [Transparência, Consentimento e Controle em tradução direta, ou TCC], que gerencia os acessos a dados sensíveis no macOS, e com separações de privilégios.

Sobre apps de IA, ele disse, “eles são super convenientes e super empoderadores. Mas eles possuem tantos acessos se você os configura para serem úteis. Eles podem fazer basicamente qualquer coisa no seu computador.”

Com esse token em mãos, portanto, é possível assumir o controle da conta do Muse e utilizar todos os privilégios concedidos ao agente para ter mais acesso à máquina.

Algumas horas antes de a vulnerabilidade ser reportada publicamente, a Amazon suspendeu o uso do Muse para compras em seu site e explicou a decisão, também ao Ars Technica:

Achamos que está claro que aplicativos de terceiros que se oferecem para fazer compras em nome de clientes de outras empresas devem operar abertamente e respeitar as decisões dos provedores de serviços sobre participar ou não. […] Isso ajuda a garantir uma experiência segura, protegida e confiável para o cliente, e é assim que outros serviços operam, incluindo aplicativos de entrega de comida e os restaurantes dos quais eles recebem pedidos, aplicativos de entrega e as lojas onde eles fazem compras e agências de viagens online e as companhias aéreas com as quais elas reservam passagens para os clientes. Aplicativos de terceiros baseados em agentes, como o Muse, têm as mesmas obrigações, e nós solicitamos que a Meta remova a Amazon da experiência.

Em uma página de pesquisa, a Meta argumenta que projetou o Muse “partindo do princípio de que o agente pode estar sob ataque”, “limitando possíveis danos” caso reconheça a execução de um malware, mas a vulnerabilidade relatada parece contradizer essa declaração oficial.

O funcionário do Meta Superintelligence Labs, David Singleton, comentou a descoberta em um post no X:

Agradecemos este relatório e emitimos uma correção para o app Muse para Mac. Tratava-se de um ataque de escalada de privilégios local, não de uma exploração remota. Usá-lo para causar danos, portanto, requer um código malicioso já em execução na máquina, sob a conta desse usuário, e o risco prático para os usuários do app Muse para Mac era portanto bastante baixo. No entanto, emitimos uma correção para o app para resolver o problema.

Levamos a sério todo relato de um possível problema de segurança, incluindo aqueles que chegam como código de exploit publicado (como este). Nos esforçamos para sermos extremamente transparentes sobre privacidade e segurança no Muse, pois sabemos que isso é importante para manter sua confiança. Portanto, aqui vai um pouco mais de detalhe sobre este problema:

– O ditado do Muse é alimentado por um modelo de fala em servidor. O app foi enviado com uma configuração interna que permite que o endpoint usado por este recurso seja redirecionado para uma URL diferente, o que é útil durante depuração e desenvolvimento.

– A configuração reside nas preferências locais do app, que o macOS permite que qualquer programa em execução sob sua conta de usuário modifique. Alterá-la requer código malicioso já em execução no seu Mac. Isso não é explorável remotamente, e não envolve os servidores do Muse ou a Secure VM que isola tarefas de agente.

– Substituir esta configuração permitiria que um atacante atuasse como proxy para solicitações de ditação de áudio e capturasse os tokens de acesso que o app Muse usa para acionar o agente Muse – expandindo um malware já presente no seu computador para o agente Muse. Nossa correção remove a configuração de endpoint de builds de produção inteiramente, o que fecha esta vulnerabilidade.

– Somos gratos pelo trabalho da comunidade de pesquisa em segurança e potenciais problemas de segurança podem ser divulgados de forma responsável por meio do nosso programa de recompensas por bugs, que paga até US$ 300.000 por exatamente este tipo de descoberta. https://bugbounty.meta.com

Ao Ars Technica, a Meta não fez nenhuma declaração oficial sobre a vulnerabilidade.