Descubrió cómo hackear al asistente de Meta y advierte: “Encontramos fallas en otros agentes de IA”

0
1

Los nuevos agentes de inteligencia artificial prometen asumir tareas complejas como organizar archivos, completar formularios, realizar compras, consultar el calendario o conectarse con otras aplicaciones. Sin embargo, esta comodidad aumenta la “superficie de ataque” en materia de ciberseguridad, lo que incrementa las posibilidades de ser hackeados.

Descubrió cómo hackear al asistente de Meta y advierte: “Encontramos fallas en otros agentes de IA”

Patrick Wardle, reconocido investigador en seguridad de sistemas Apple, detectó una vulnerabilidad en Muse, el nuevo agente de inteligencia artificial de Meta, que permitía secuestrar una sesión del asistente y enviarle órdenes a distancia. Meta lanzó una corrección tras hacerse pública la falla.

Para ejecutar el ataque, el atacante debía conseguir que en la Mac de la víctima se ejecutara un comando o programa. Wardle demostró que esto podía lograrse mediante una técnica de ingeniería social llamada ClickFix, que engaña al usuario para que copie y ejecute un comando bajo algún pretexto.

A partir de ahí, la falla permitía obtener la credencial con la que Muse identificaba la cuenta del usuario. Con dicho acceso, un atacante podía dar instrucciones al asistente y aprovechar las funciones y permisos autorizados, como acceso a archivos, cámara o servicios vinculados, cuyo alcance dependía de los permisos concedidos por cada usuario.

En diálogo con Clarín, Wardle advirtió que Muse forma parte de un problema más amplio y adelantó que su equipo ya encontró vulnerabilidades en otros productos basados en agentes de inteligencia artificial. “Muse no es un caso extremo. También detectamos fallas en otros agentes de IA que ya hemos reportado y estamos a la espera de que los proveedores publiquen parches antes de brindar más detalles”, afirmó.

### Funcionamiento de la falla en Muse y potenciales riesgos

Muse fue concebido para ir más allá de una conversación con un chatbot, pudiendo realizar tareas en nombre del usuario, para lo cual solicita acceso a recursos del equipo y otros servicios, práctica común en aplicaciones de IA.

En la versión para Mac, Wardle investigó qué configuraciones podía modificar otro programa ejecutado con permisos ordinarios y encontró que se podía redirigir un endpoint sensible relacionado con las solicitudes de dictado de voz. Este endpoint, que debería apuntar a infraestructura de Meta, podía modificarse para enviar información a un servidor controlado por un atacante, lo que fue clave para el exploit.

Cuando el usuario utilizaba la función de dictado, Muse enviaba a la dirección modificada su token de autenticación, una credencial digital que demuestra que está operando con una cuenta determinada.

“La vulnerabilidad es trivial de explotar. Un atacante local sin privilegios puede secuestrar Muse con un solo comando. La falla se activa cuando el usuario utiliza la función de dictado”, detalló Wardle.

Para dar ese primer paso, el atacante podía instalar un programa malicioso o engañar a la víctima para que ejecute un comando mediante la técnica ClickFix, que no requiere descargar ni instalar aplicaciones adicionales.

Con el token obtenido, el atacante podía comunicarse remotamente con cualquier agente Muse asociado a la cuenta, incluso en otros dispositivos vinculados.

A diferencia del malware convencional, macOS limita las acciones de un programa ordinario y exige autorizaciones para acceder a cámara, ubicación o archivos. Sin embargo, Muse puede tener permisos legítimos concedidos por el usuario, que el atacante podía aprovechar mediante esta vulnerabilidad.

Wardle aclaró que el exploit solo podía ejecutar acciones que Muse ya estaba autorizado a hacer, por lo que no daba acceso irrestricto a la Mac. Por ejemplo, para sacar una foto era necesario que Muse tuviera permiso previo para usar la cámara.

Además, el ataque evitaba la extracción directa de credenciales del llavero de macOS, ya que la propia aplicación enviaba el token al servidor controlado por el atacante, sin requerir permisos o confirmaciones adicionales más allá de los existentes.

El alcance podía extenderse a dispositivos vinculados, como iPhones, permitiendo acceder a ubicación, dispositivos conectados por HomeKit o escaneo mediante Bluetooth. También preocupaba el acceso a servicios externos que el usuario hubiera conectado a Muse, incluso si contenían datos bancarios o de actividad física.

### Parche de Meta y vulnerabilidades pendientes

La organización independiente de seguridad Objective-See Foundation, dirigida por Wardle y Andy Rozenberg, publicó el hallazgo sin coordinar previamente con Meta, siguiendo la modalidad de divulgación completa (full disclosure) para alertar rápidamente y acelerar la respuesta del fabricante.

Tras la publicación, Meta lanzó una actualización de emergencia que obligó a los usuarios a iniciar sesión nuevamente, lo que sugiere la invalidación de tokens anteriores, aunque el investigador evita confirmarlo categóricamente.

“El parche forzó la reautenticación, por lo que suponemos que los tokens anteriores fueron invalidados, aunque Meta sería la fuente más adecuada para confirmarlo”, indicó Wardle.

Este caso enfatiza que, aunque los agentes de IA son herramientas útiles, su diseño para acceder a múltiples permisos los hace especialmente sensibles a fallas de seguridad con potenciales consecuencias graves.

Wardle sostuvo que las empresas deben integrar la experiencia en seguridad desde el diseño inicial y someter estos sistemas a pruebas que consideren posibles usos no previstos por sus creadores.

La investigación continúa: ya han reportado vulnerabilidades en otros agentes de inteligencia artificial y mantienen en reserva los detalles técnicos mientras esperan correcciones.

El investigador anunció que presentará parte de estos hallazgos en Objective by the Sea, la conferencia especializada en seguridad de productos Apple organizada por su fundación, y advirtió que algunos problemas podrían afectar aplicaciones mucho más populares que Muse, con posibles noticias futuras sobre casos similares en sistemas de IA de uso masivo a nivel global.

Déjanos tu comentario