A Meta corrigiu uma vulnerabilidade do tipo zero-day no Muse, seu agente de inteligência artificial para macOS. A falha foi encontrada pelo pesquisador de segurança Patrick Wardle.
Ela permitia que alguém com acesso local ao computador assumisse o controle do assistente e da conta Muse do usuário. O caso foi relatado pelo Ars Technica, e a empresa publicou a correção poucas horas depois da reportagem.
O episódio coloca em xeque a ênfase que a Meta deu a privacidade e segurança quando apresentou o produto, neste mês.
Como o exploit funcionava
O ataque se apoiava em uma configuração não documentada do Muse. A partir dela, um invasor que já conseguisse executar código local na máquina poderia desviar o processamento da transcrição para um endpoint controlado por ele. A transcrição normalmente acontece nos servidores da Meta. Esse redirecionamento abria caminho para a conta Muse associada ao usuário.
Wardle construiu provas de conceito para validar o exploit. Com elas, conseguiu tirar fotos e gravar arquivos maliciosos no disco usando o próprio agente como intermediário.
Em muitos dos cenários testados, o usuário não recebia nenhum alerta.
Na avaliação do pesquisador, o atacante não precisa escrever um ladrão de dados complexo para macOS. Basta usar o assistente de IA como veículo, porque ele já opera com permissões amplas.
Wardle defende que a segurança deveria ser pensada desde o início do projeto, uma crítica direta ao modo como o produto foi desenhado.
O peso das decisões de projeto
O caso, divulgado inicialmente por Wardle em suas redes, aponta duas escolhas de arquitetura que, combinadas, criaram as condições para a falha. A primeira é que a transcrição de ditado do Muse acontece na nuvem, e não no próprio dispositivo.
O áudio sai da máquina do usuário e o destino desse processamento pode ser reapontado.
A segunda é que qualquer aplicativo seria capaz de controlar todas as configurações não documentadas do Muse. Isso transforma um ajuste interno em vetor de escalada de privilégios local. O encontro dos dois fatores permitiu transformar uma opção pouco visível do app em um caminho para controlar o agente.
Segundo a apuração, o exploit não dependia de uma falha remota nem de interação do usuário com links ou anexos.
A resposta da Meta
A Meta corrigiu a vulnerabilidade poucas horas após a publicação da reportagem. Em manifestação reproduzida pela imprensa, a empresa classificou o episódio como um ataque de escalada de privilégio local, e não um exploit remoto.
Afirmou que as preocupações de segurança no mundo real eram mínimas, já que o ataque exigia acesso local ao dispositivo da vítima.
A justificativa contrasta com o discurso adotado no lançamento do produto. Quando anunciou o agente de IA, a Meta destacou os recursos de privacidade e segurança do Muse como diferenciais competitivos.
A divulgação pública do zero-day veio poucos dias depois dessa apresentação.
Por que isso importa
Assistentes de IA que rodam no desktop acumulam permissões que vão muito além de responder perguntas. Eles leem arquivos, controlam aplicativos e, no caso do Muse, também capturam áudio para transcrição.
Isso os torna alvos atraentes e ferramentas poderosas nas mãos de quem consiga manipulá-los.
O episódio ilustra um padrão: quanto mais privilégios um agente recebe, maior o impacto potencial de uma única configuração mal protegida. A discussão ocorre em um momento de crescente escrutínio sobre segurança de agentes autônomos.
A própria Meta já havia enfrentado um incidente de segurança envolvendo um agente de IA descontrolado, e o tema virou um dos mais sensíveis do setor.
Para quem usa o Muse no macOS, o episódio reforça a importância de aplicar as atualizações do aplicativo assim que liberadas. A falha foi encontrada por um pesquisador independente, e não por um programa interno de recompensas da Meta. Isso levanta dúvidas sobre a maturidade do processo de revisão de segurança do produto.
A empresa ainda não detalhou publicamente quais mudanças de arquitetura, se alguma, pretende adotar para evitar que configurações internas sigam expostas a qualquer aplicativo instalado na máquina.







