Uma falha em um agente com acesso a dados e serviços
A Ars Technica reportou uma vulnerabilidade zero-day no Muse, assistente de IA da Meta para macOS. Segundo a publicação, qualquer aplicativo instalado localmente ou comando executado no terminal pode acessar o token que autentica o usuário em sua conta Muse.
O produto foi apresentado pela Meta há algumas semanas e pode realizar tarefas como preencher formulários, lidar com atendimento ao cliente, fazer compras, criar documentos e conectar-se a aplicativos e serviços. No macOS, também funciona com WhatsApp, e-mail, calendário e contas de redes sociais do usuário.
Para desempenhar essas funções, o Muse requer autenticação em serviços e permissões para recursos do dispositivo, incluindo gravação de arquivos, microfone, câmera, localização e calendários. Esse conjunto de acessos amplia o impacto potencial de uma falha no próprio agente.
Como a vulnerabilidade funciona, segundo o pesquisador
Patrick Wardle, especialista em segurança de macOS apontado pela reportagem como descobridor da falha, afirmou que processos locais podem alterar configurações não documentadas do Muse. Entre elas está o endereço para o qual ocorre a transcrição, que normalmente aponta para um servidor operado pela Meta.
Ao trocar esse endereço por um endpoint controlado por atacante, seria possível obter o token da conta Muse. Wardle disse ter desenvolvido provas de conceito capazes de explorar os privilégios do agente, como gravar arquivos no disco e capturar imagens, em alguns casos sem sinais evidentes para o usuário.
A reportagem descreve também um cenário no qual um servidor malicioso atua como intermediário entre o usuário e o endpoint da Meta, adicionando um comando à solicitação de voz. Depois disso, o token enviado ao servidor poderia dar controle permanente sobre a conta Muse. Representantes da Meta não responderam às perguntas enviadas por e-mail pela publicação.
Amazon bloqueia uso do Muse para compras
Cerca de 12 horas antes de Wardle divulgar a zero-day, a Amazon começou a bloquear o uso do Muse para compras em seu site, de acordo com a reportagem. Usuários receberam uma mensagem que classificava o Muse como um agente de IA não autorizado e em violação às condições de uso da Amazon.
Em declaração por e-mail à Ars Technica, a Amazon disse que aplicações de terceiros que compram em nome de clientes precisam operar abertamente e respeitar a decisão dos provedores de serviço sobre participar ou não. A empresa afirmou ter solicitado que a Meta removesse a Amazon da experiência do Muse.
O episódio separa duas frentes relevantes para empresas: a segurança técnica de um agente com amplos privilégios e a permissão dos serviços externos para que esse agente realize transações em seu ambiente.
O que gestores podem revisar na adoção de agentes
Como recomendação editorial, empresas devem tratar agentes capazes de acessar contas, dados e recursos do dispositivo como componentes de alto privilégio. Antes de uma implantação, convém definir quais sistemas o agente pode acessar, quais permissões são indispensáveis e quem aprova novas integrações.
Também é recomendável manter a autorização para compras, movimentação de dados e ações em canais externos sob controles específicos, em vez de pressupor que a capacidade técnica do agente representa permissão operacional do fornecedor ou da empresa.
Por fim, testes de segurança e revisão das configurações que um aplicativo local pode alterar devem fazer parte da avaliação. O caso reportado ilustra que o escopo de acesso concedido ao agente é tão importante quanto as tarefas que ele promete automatizar.

