Noticias de ME: 22 de septiembre (UTC+8). Atención a la alerta rápida de Beating AI. El agente de IA personal de Meta, Muse, acaba de lanzarse hace dos semanas y ya fue detectado por el investigador de seguridad Patrick Wardle: se trata de una vulnerabilidad de día cero local. El atacante solo necesita lograr que un fragmento de código se ejecute en un Mac con la identidad del usuario actual para modificar una configuración oculta de Muse y redirigir las solicitudes de voz a su propio servidor. Ese código no requiere permisos adicionales de macOS. Después, puede interceptar el contenido que el usuario le dice a Muse, inyectar instrucciones maliciosas y, posiblemente, obtener las credenciales de autenticación de Muse. Muse, por su parte, puede acceder a recursos del sistema como archivos y la cámara. Si el usuario le dio permisos a Muse, el programa malicioso podría aprovechar esos permisos mediante Muse para llamarlos. Sin embargo, no es una vulnerabilidad que permita intrusión “a distancia” en un Mac: el atacante primero debe conseguir que el código se ejecute en la máquina local. Al presentar Muse, Meta recalcó especialmente el diseño de seguridad e incorporó Muse Secure VM y un Sentinel Agent independiente. Inesperadamente, la primera vulnerabilidad de día cero resulta estar en una configuración oculta que un proceso local normal en el cliente de Mac puede modificar. (Fuente: ME)