Un fallo en la aplicación Meta Muse AI permite que un malware local redirija el tráfico de dictado
Meta hizo mucho hincapié en la seguridad de su aplicación de asistente de IA, Muse, en su lanzamiento a principios de este mes, destacando que la aplicación se basa en Muse Secure VM. «Cada persona mantiene el control sobre su Muse y decide qué nivel de acceso le concede», declaró la empresa publicitaria, haciéndose eco de anteriores afirmaciones grandilocuentes sobre la privacidad de su negocio de recopilación de datos. Sin embargo, las afirmaciones de Meta sobre Muse parecen un poco exageradas: un atacante capaz de ejecutar código local podría obtener más acceso del que un usuario de Muse cabría esperar. El investigador de seguridad Patrick Wardle, fundador de la organización sin ánimo de lucro Objective-See, ha ideado una prueba de concepto denominada «not-a-mused» para lo que describe como una vulnerabilidad local de día cero en la aplicación Muse para macOS, que permite a un proceso local sin privilegios redirigir el tráfico de dictado de Muse y, potencialmente, abusar del acceso concedido a la aplicación. Muse, explica en el repositorio del proyecto, cuenta con una configuración no documentada denominada «endo_voyager_dictation_endpoint» que un atacante que ejecute código localmente puede modificar sin privilegios especiales para redirigir el tráfico de dictado a un punto final controlado por el atacante, lo que podría exponer el audio dictado y las indicaciones enviadas al modelo de IA del backend. La falla podría permitir la inyección de indicaciones, el robo de material de autenticación y el abuso de cualquier acceso que el usuario haya concedido a Muse. La vulnerabilidad no supone un problema para un atacante remoto, ya que requiere la capacidad de ejecutar código local. Por lo tanto, la principal preocupación, según Wardle, es que la vulnerabilidad otorga al malware local un acceso mucho más amplio del que tendría en otras circunstancias. En esencia, se trata de una vulnerabilidad de escalada de privilegios. En una entrevista telefónica con The Register, Wardle comparó la situación con vivir en un bloque de pisos. «El hecho de que se mude un mal vecino no significa que ese vecino tenga automáticamente acceso a todos los pisos», afirmó. Apple, señaló Wardle, ha hecho un trabajo realmente bueno con su marco de «Transparencia, Consentimiento y Control» (TCC), que gestiona el acceso a datos sensibles en macOS, y con la separación de privilegios. Pero lo que le preocupa es que las aplicaciones de IA eludan estas barreras, ya que solicitan o requieren un acceso excesivo a los datos y a las herramientas. Sobre las aplicaciones de IA, afirmó: «Son muy prácticas y te dan mucha autonomía. Pero tienen un acceso enorme si las configuras para que sean útiles. Básicamente, podrían hacer cualquier cosa en tu ordenador». Por ello, señaló, se convierten potencialmente en un único punto de fallo que rompe los controles de seguridad del sistema operativo. «Sabes que estas empresas de IA tienen modelos de IA realmente excelentes para detectar errores», dijo Wardle. «¿No los están ejecutando contra [sus propias aplicaciones]? ¿Acaso la prioridad no es la seguridad de sus propias aplicaciones?». Wardle señaló que el software de detección y respuesta en terminales (EDR) ha mejorado en macOS en gran medida porque todo lleva firma digital, por lo que es fácil identificar los procesos que no están certificados y a los que no se debería permitir ejecutarse. Pero cuando a los agentes de IA se les conceden amplios permisos y acceso, el producto EDR no puede distinguir si los comandos provienen del usuario, de un agente o de un atacante. Estos agentes necesitan acceso, señaló Wardle, para poder ser útiles a los usuarios. Lo que les falta a los creadores de aplicaciones de IA, señaló, es un sentido de la responsabilidad respecto al nivel de acceso que solicitan sus aplicaciones. Wardle añadió que Apple ofrece un servicio de dictado local en el propio dispositivo y que, si Meta hubiera optado por utilizar esa API, esta vulnerabilidad no existiría. En cambio, sugirió, Meta optó por no utilizar el servicio de Apple, presumiblemente porque quiere acceder a esos datos. «Creo que, en cierta medida, su avaricia por los datos de los usuarios abre la puerta y crea una superficie de ataque mayor», afirmó. «Pero, al fin y al cabo, estas empresas de IA compiten por lo que vendrá después. La privacidad y la seguridad de los usuarios no son sus prioridades». Meta no respondió de inmediato a una solicitud de comentarios.®…