A Meta mal lançou o Muse, seu agente de inteligência artificial (IA), e uma vulnerabilidade já foi descoberta no seu app para macOS por especialistas em cibersegurança.
Segundo o pesquisador Patrick Wardle — ex-funcionário da NSA e criador da Objective-See Foundation, organização focada na cibersegurança do macOS — em uma publicação no GitHub, o ataque funcionaria pelo método ClickFix, em que o usuário é induzido a conceder acessos ao atacante, pela interceptação de um token que faz a comunicação do agente com os servidores da Meta.
Outros aplicativos ou comandos presentes no Terminal podem alterar as configurações internas do Muse, como uma destinada à transcrição do comando ditado pelo usuário, que pode ser enviado junto do token de autenticação para o servidor de quem realiza o ataque.
Em entrevista ao site Ars Technica, Wardle explicou mais da sua descoberta:
Nós podemos manipular o agente e aproveitar os seus privilégios para fazer o que nós quisermos. […] Em vez de termos que escrever um malware de roubo de dados para Mac, nós podemos só explorar o próprio assistente de IA.
Na avaliação dele, embora a Apple tenha elaborado uma estrutura competente para lidar com questões de segurança no macOS, sua preocupação é que os agentes de IA acabem revertendo esse progresso.
Da entrevista ao The Register, ele declarou:
A Apple, disse Wardle, fez um excelente trabalho com o seu framework Transparency, Consent, and Control [Transparência, Consentimento e Controle em tradução direta, ou TCC], que gerencia os acessos a dados sensíveis no macOS, e com separações de privilégios.
Sobre apps de IA, ele disse, “eles são super convenientes e super empoderadores. Mas eles possuem tantos acessos se você os configura para serem úteis. Eles podem fazer basicamente qualquer coisa no seu computador.”
Com esse token em mãos, portanto, é possível assumir o controle da conta do Muse e utilizar todos os privilégios concedidos ao agente para ter mais acesso à máquina.
Algumas horas antes de a vulnerabilidade ser reportada publicamente, a Amazon suspendeu o uso do Muse para compras em seu site e explicou a decisão, também ao Ars Technica:
Achamos que está claro que aplicativos de terceiros que se oferecem para fazer compras em nome de clientes de outras empresas devem operar abertamente e respeitar as decisões dos provedores de serviços sobre participar ou não. […] Isso ajuda a garantir uma experiência segura, protegida e confiável para o cliente, e é assim que outros serviços operam, incluindo aplicativos de entrega de comida e os restaurantes dos quais eles recebem pedidos, aplicativos de entrega e as lojas onde eles fazem compras e agências de viagens online e as companhias aéreas com as quais elas reservam passagens para os clientes. Aplicativos de terceiros baseados em agentes, como o Muse, têm as mesmas obrigações, e nós solicitamos que a Meta remova a Amazon da experiência.
Em uma página de pesquisa, a Meta argumenta que projetou o Muse “partindo do princípio de que o agente pode estar sob ataque”, “limitando possíveis danos” caso reconheça a execução de um malware, mas a vulnerabilidade relatada parece contradizer essa declaração oficial.
O funcionário do Meta Superintelligence Labs, David Singleton, comentou a descoberta em um post no X:
We appreciate this report and have issued a hotfix to the Muse Mac app. This was a local privilege escalation attack, not a remote exploit. Using it to do harm therefore requires malicious code already running on the user’s machine under their user account and the practical risk… https://t.co/N6gSlWeU3C
— David Singleton (@dps) September 22, 2026
Levamos a sério todo relato de um possível problema de segurança, incluindo aqueles que chegam como código de exploit publicado (como este). Nos esforçamos para sermos extremamente transparentes sobre privacidade e segurança no Muse, pois sabemos que isso é importante para manter sua confiança. Portanto, aqui vai um pouco mais de detalhe sobre este problema:
– O ditado do Muse é alimentado por um modelo de fala em servidor. O app foi enviado com uma configuração interna que permite que o endpoint usado por este recurso seja redirecionado para uma URL diferente, o que é útil durante depuração e desenvolvimento.
– A configuração reside nas preferências locais do app, que o macOS permite que qualquer programa em execução sob sua conta de usuário modifique. Alterá-la requer código malicioso já em execução no seu Mac. Isso não é explorável remotamente, e não envolve os servidores do Muse ou a Secure VM que isola tarefas de agente.
– Substituir esta configuração permitiria que um atacante atuasse como proxy para solicitações de ditação de áudio e capturasse os tokens de acesso que o app Muse usa para acionar o agente Muse – expandindo um malware já presente no seu computador para o agente Muse. Nossa correção remove a configuração de endpoint de builds de produção inteiramente, o que fecha esta vulnerabilidade.
– Somos gratos pelo trabalho da comunidade de pesquisa em segurança e potenciais problemas de segurança podem ser divulgados de forma responsável por meio do nosso programa de recompensas por bugs, que paga até US$ 300.000 por exatamente este tipo de descoberta. https://bugbounty.meta.com
Ao Ars Technica, a Meta não fez nenhuma declaração oficial sobre a vulnerabilidade.