Piracicaba, Quinta-feira, 1 de outubro de 2026
Tecnologia

Falha no Muse expõe contas e privilégios no macOS

Vulnerabilidade no agente de IA da Meta permite interceptar um token e explorar acessos concedidos pelo usuário no sistema da Apple.

Falha no Muse expõe contas e privilégios no macOS

Uma vulnerabilidade no Muse, agente de inteligência artificial da Meta, permite interceptar o token usado na comunicação com os servidores da empresa e assumir o controle da conta do serviço no macOS. A falha foi identificada por Patrick Wardle, pesquisador de cibersegurança e criador da Objective-See Foundation.

O ataque usa o método ClickFix, que induz o usuário a conceder acessos ao invasor. Com o token, o atacante pode aproveitar os privilégios dados ao Muse e obter mais acesso ao computador.

Aplicativos ou comandos executados no Terminal também podem alterar configurações internas do agente. Entre elas está uma função de transcrição do que o usuário dita. Nesse cenário, o conteúdo transcrito pode ser enviado ao servidor do invasor junto com o token de autenticação.

Wardle afirmou: “Nós podemos manipular o agente e aproveitar os seus privilégios para fazer o que nós quisermos.” Para o pesquisador, a exploração permite usar o próprio assistente de IA em vez de criar um programa específico para roubar dados do Mac.

Segurança e reação da Meta

Wardle avaliou que a Apple criou mecanismos para controlar o acesso a informações sensíveis no macOS, mas demonstrou preocupação com a possibilidade de agentes de IA enfraquecerem essa proteção. Ele citou o framework Transparency, Consent, and Control, conhecido como TCC, além da separação de privilégios.

O pesquisador também disse que os aplicativos de IA podem ser muito convenientes, mas precisam de muitos acessos quando configurados para executar tarefas no computador. “Eles podem fazer basicamente qualquer coisa no seu computador”, declarou.

Poucas horas antes de a vulnerabilidade ser divulgada, a Amazon suspendeu o uso do Muse para compras em seu site. A empresa afirmou que aplicativos de terceiros que fazem compras em nome de clientes devem agir de forma aberta e respeitar a decisão dos serviços sobre permitir ou não essa participação. A Amazon pediu que a Meta removesse a empresa da experiência do Muse.

A Meta afirma, em uma página de pesquisa, que desenvolveu o Muse considerando a possibilidade de o agente estar sob ataque e buscando limitar danos caso um malware seja executado. David Singleton, funcionário do Meta Superintelligence Labs, comentou a descoberta em uma publicação no X. A Meta não apresentou uma declaração oficial sobre a vulnerabilidade.

Texto produzido pela Redação Aprende em Foco com apoio de inteligência artificial a partir de fontes públicas, com revisão editorial. Erros? Fale conosco.

Assine nossa newsletterAs principais notícias do dia no seu e-mail.

Mais lidas

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5