O Muse, o recém-lançado assistente pessoal de inteligência artificial (IA) da Meta, foi alvo de uma vulnerabilidade de dia zero descoberta poucas semanas após seu lançamento. Essa falha possuía o potencial de permitir que um invasor tomasse o controle do assistente em um computador Mac e utilizasse os privilégios inerentes a ele para executar ações no sistema.
A descoberta foi feita pelo especialista em segurança do macOS, Patrick Wardle, que emitiu um alerta sobre o problema. De acordo com o pesquisador, um invasor poderia explorar as permissões que o Muse necessita para modificar uma configuração ligada ao sistema de transcrição de voz.
Normalmente, o aplicativo envia a transcrição para um servidor gerenciado pela Meta. Contudo, devido à falha, o endereço de destino poderia ser trocado por um servidor sob controle do invasor. Isso possibilitaria a obtenção do token responsável pela autenticação da conta do Muse.
Com esse token em mãos, o agressor não precisaria obrigatoriamente instalar um software malicioso específico para furtar dados. Em vez disso, ele poderia assumir o controle direto do próprio assistente, aproveitando os privilégios que o Muse já detém no computador.
Uma das metodologias demonstradas por Wardle envolve uma variação da técnica conhecida como ClickFix, um método de engenharia social usado para convencer usuários a executar comandos em seus equipamentos. Neste cenário, um servidor controlado pelo invasor atuaria como intermediário entre o Muse e o servidor da Meta. Após o usuário fornecer um comando de voz, o servidor malicioso poderia injetar uma instrução para que o assistente realizasse uma ação prejudicial.
Como exemplo, o Ars Technica citou a possibilidade de envio de um arquivo contendo todas as mensagens do WhatsApp para o atacante. Além disso, o token de autenticação do Muse seria transmitido ao servidor malicioso, garantindo ao invasor a manutenção do controle sobre a conta do assistente.
Wardle enfatiza que o ataque é especialmente alarmante porque explora o próprio agente de IA, dispensando a necessidade de desenvolver um programa dedicado à coleta de dados. Ele declarou à Ars Technica: «Podemos manipular o agente e aproveitar seus privilégios para fazer o que quisermos».
Mais informações sobre a vulnerabilidade
O pesquisador aponta que uma das decisões de design que facilitaram o ataque foi a escolha da Meta de processar a transcrição de voz na nuvem. O sistema operacional macOS dispõe de funcionalidades nativas para ditado e transcrição diretamente no dispositivo. Na análise de Wardle, se a Meta tivesse optado por essa alternativa, o ataque demonstrado não seria viável.
Outro ponto levantado refere-se à capacidade de aplicativos controlarem configurações não documentadas do Muse. Embora algumas dessas configurações possuam funções pouco prejudiciais, uma delas permite alterar precisamente o endereço utilizado para o processamento das transcrições. A conjunção dessas duas escolhas abriu um caminho para que um comando ou aplicativo local modificasse o destino de informações sensíveis processadas pelo assistente.
Após a revelação da falha, a Meta comunicou ter lançado um hotfix para sanar o problema, e esta atualização foi disponibilizada aproximadamente 12 horas após a publicação dos detalhes por Wardle. A companhia também classificou a vulnerabilidade como algo que não poderia ser explorado remotamente. No entanto, o Ars Technica observou que uma variação dos ataques ClickFix poderia ser empregada para persuadir um usuário a executar o código necessário em seu próprio computador.
Anteriormente à correção, a Meta havia promovido o Muse como um assistente concebido desde o início com foco em segurança e privacidade. A empresa implementou o Muse Secure VM, um ambiente virtual isolado onde o agente deveria operar com proteções específicas. A companhia alega que este ambiente foi desenhado para prover mecanismos de proteção, segurança e privacidade enquanto o Muse executa tarefas em nome do usuário.
A descoberta da vulnerabilidade coincidiu com o momento em que a Amazon começou a impedir o Muse de efetuar compras em sua plataforma. Usuários que tentavam usar o assistente para adquirir produtos recebiam uma notificação indicando que o Muse era um agente de IA não autorizado e violava os termos de serviço da Amazon. A Amazon solicitou ainda à Meta que retirasse a plataforma de sua experiência de compras, afirmando que aplicações de terceiros que realizam compras em nome dos consumidores devem operar de maneira transparente e respeitar as decisões dos serviços sobre sua participação nesse tipo de interação.
O Muse foi introduzido pela Meta no começo de setembro e, atualmente, está disponível para macOS, mas não possui versão para Windows. O artigo original sobre o Novo assistente de IA da Meta enfrentando falha grave de segurança que pode colocar usuários de Mac em risco foi publicado inicialmente no Olhar Digital.


