Le pidió al agente exportar sus archivos: el agente le envió 6,8 GB
A un usuario de Meta Muse le bastó con pedirle al agente que comprimiera "todo lo que ve" y lo subiera a su Google Drive. El agente obedeció: el archivo bajó como un tar.gz de unos 2,7 GB que, descomprimido, sumaba 6,8 GB con buena parte del sistema de archivos raíz del contenedor Linux que Meta asigna por sesión.
El descubrimiento lo publicó el 22 de septiembre el investigador que firma como Pete en mouse.dev, bajo el título How Meta's Muse works, revealed by the 6.8 GB filesystem it sent me. La descarga contenía archivos del sistema Ubuntu, documentación interna, código de integraciones, logs de agentes y —el detalle más sensible— varias claves SSH. El nombre que aparece una y otra vez dentro del árbol es Hatch, el nombre en código interno que Meta usa para Muse.
El caso vuelve a poner sobre la mesa una pregunta que el sector lleva meses esquivando: cuando le das a un agente personal acceso a tu correo, calendario y tarjetas, ¿qué archivos internos arrastra cuando simplemente le pides que te los envíe?
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadQué venía dentro: del "manual de identidad" del agente a conectores no anunciados
El investigador mapeó tres rutas principales del export: /home/hatch, /opt/hatch y /opt/hatch-image. En el home del agente aparecieron seis archivos en Markdown que definen su comportamiento —SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md y TOOLS.md— junto a un directorio agents/ con 113 subagentes y trazas en JSONL.
Bajo /opt/hatch/skills/ contó unas 68 carpetas de skills, cada una con su propio SKILL.md más una herramienta de línea de comandos o código de apoyo. Cubrían Google Workspace, las apps sociales de Meta, Outlook, viajes, compras, salud, dispositivos del hogar y generación de medios. Dos archivos de configuración, skill-scopes.conf y bin-scopes.conf, dejaban ver nombres de conectores que Meta aún no ha lanzado: Slack, Dropbox, Polymarket, Canva, Klaviyo y un internal-facebook-cLI.
También aparecieron unos 20 archivos Markdown de documentación sobre uso de navegador, conectores, pagos, credenciales, manejo de datos, voz, objetivos y programación. Había guías separadas para WhatsApp, un Mac emparejado, Tailscale y una integración experimental llamada Home Link que abordaremos más adelante.
Cómo Muse "recuerda": Postgres, embeddings y un trabajo que "sueña"
El sistema de memoria de Muse vive en Postgres. El esquema tiene tres tablas que el investigador describe tal cual las encontró:
memory.entries: guarda los chunks y referencias a líneas.memory.embeddings: almacena vectores de 384 dimensiones.memory.claims: registra evidencia, confianza y estado, e incluye un camposupersedes_claim_idque permite que un claim nuevo reemplace a uno antiguo.
El agente expone dos herramientas de búsqueda: memory_search y memory_explain, que devuelve la evidencia detrás de un resultado. Lo que el agente considera "olvidar" también está formalizado: existe un workflow forget que retira claims y reconstruye el índice para impedir que trabajos posteriores los rescaten.
Lo más llamativo para un builder es el trabajo nocturno de "sueño": cada noche Muse revisa conversaciones recientes y escribe guías para sesiones futuras bajo ~/dreams/. En el del propio investigador, el sistema registró que prefiere respuestas cortas, que rechaza los seguimientos repetidos y que no había pedido marcadores de la NFL. Esos dreams no se inyectan al prompt —llevan prompt_hoisted: false— pero un archivo ALIGNMENT_SYNTHESIS.md los convierte en guía persistente. El modelo aprende, en los hechos, sin cambiar de pesos: solo reescribiendo archivos.
Meta Home Link: el dispositivo experimental con chip ESP32-C5
El hallazgo más inesperado fue de hardware. El documento docs/devices/home_link.md describe una integración experimental llamada Meta Home Link basada en un ESP32-C5 con Wi-Fi y Bluetooth LE, que cubre emparejamiento del dispositivo, descubrimiento en la red local y acceso del agente a través de un proxy con un paso de aprobación separado. Ya existían, además, guías de integración para impresoras Brother por IPP y puentes Lutron.
El investigador no pudo establecer si el proyecto es un prototipo interno, un experimento limitado o algo que Meta planea lanzar. Lo que muestra es que, al menos sobre papel, Meta está preparando a Muse para actuar sobre dispositivos en la red del hogar del usuario —el tipo de superficie que combina domótica, credenciales y acciones persistentes.
Lo que respondió Meta y el otro fallo de seguridad de la misma semana
Pete envió su reporte por el programa de bug bounty de Meta. La respuesta que recibió fue "Not Applicable". También escribió a Nat Friedman y a otros empleados, con respuestas. Antes de parar —"por la naturaleza del sistema de producción y, honestamente, por mi falta de experiencia en el área", según sus palabras— probó de forma ligera el cruce del contenedor y detuvo el intento al toparse con 80 sockets internos.
El caso se publica la misma semana en que el investigador de seguridad Patrick Wardle reveló lo que describió como una vulnerabilidad zero-day en la versión de Mac de Muse: una app local o comando en el equipo podía redirigir los datos de transcripción a un servidor del atacante y robar el token de la cuenta, abriendo la puerta a usar los permisos ya concedidos —escribir archivos, tomar fotos con la cámara, en algunos casos sin aviso al usuario—, según reportó ynetnews. Son dos vectores distintos —export conversacional en la nube y hijack local en Mac— pero cuentan la misma historia: los permisos amplios que Muse necesita para ser útil son los mismos que vuelven cualquier agujero en ella un problema operativo.
Qué dice esto sobre la seguridad de los agentes de IA en 2026
El incidente encaja con un patrón que el sector viene cuantificando. El informe State of Agent Security 2026 de Reco, publicado el 26 de agosto, reportó que cuatro de cada cinco herramientas de IA operan sin supervisión de TI y que, sobre 500 servidores públicos basados en el Model Context Protocol (MCP) analizados, 62% combinan lectura de archivos locales con conectividad saliente a internet —un camino directo para exfiltración. Según Reco, 525 de 637 vulnerabilidades documentadas en herramientas de agentes y LLM se revelaron aron en los últimos 18 meses: seis veces la tasa mensual promedio de 2023 y 2024.
La radiografía del lado defensivo, según el 2026 Data Security and Compliance Risk Annual Survey Report de Kiteworks presentado en Black Hat y Ai4 a finales de julio, es igual de cruda: 74% de las organizaciones no tiene purpose binding sobre sus agentes de IA, 79% carece de kill switch funcional, 28% no tiene DLP específica para IA y solo 17% puede completar una auditoría de acceso de datos de IA en una hora. La encuesta agrega que 80% de las organizaciones sufrieron al menos un incidente de seguridad o IA en los últimos 12 meses y que 65% descubrió a empleados usando herramientas de IA no aprobadas con datos sensibles de la empresa.
El crowd lo confirma desde el otro lado: el 2026 Threat Hunting Report de CrowdStrike documentó que un 88% de las vulnerabilidades con prueba de concepto pública fueron explotadas en menos de 48 horas desde su divulgación durante el primer semestre del año; algunos grupos de estados-nación lo hicieron en menos de 24 horas, según el mismo reporte. En un contexto así, un agente con acceso a correo, calendarios y pagos que además puede ser instruido para filtrar su propio runtime deja de ser un feature y se convierte en un vector de movimiento lateral listo para usar.
Qué significa esto para tu startup
El episodio no es un hecho aislado: Muse superó los 2,5 millones de descargas hacia el 21 de septiembre, con unos 359.000 usuarios activos diarios en iPhone en EE. UU. y Canadá, y la consultora Bain proyecta que el mercado estadounidense de comercio agentic moverá entre US$300.000M y US$500.000M hacia 2030, es decir, un 15%-25% del e-commerce de ese país. Si construyes sobre agentes —o los vendes a empresas— el presupuesto de seguridad ya no es opcional.
Acciones concretas que puedes implementar esta semana:
- Audita qué archivos internos son accesibles desde tu agente antes de pedirle que los exporte. Trata cada tool con permisos de archivo como lo harías con un bucket S3 abierto. Define rutas sensibles separadas del árbol principal (claves, secretos, configuración interna) y verifica que el agente no pueda comprimirlas con una instrucción conversacional. El incidente de mouse.dev empezó con una sola frase: "archive everything you can see".
- Diseña tu agente con purpose binding y kill switch desde el día uno. El 74% de las organizaciones no tiene purpose binding ni kill switch según Kiteworks. Si vendes a empresas, que tu propuesta incluya scopes por tarea, expiración de tokens de corta duración y un panel que muestre exactamente qué hizo el agente y pueda revocarlo al instante. Es la diferencia entre una demo llamativa y un contrato enterprise.
- Prepárate para el ciclo de Meta Connect (23-24 de septiembre) con ojos en la integración domótica. El doc filtrado sobre Home Link con ESP32-C5 sugiere que el siguiente paso de Meta puede ser llevar el agente a la red del hogar. Si haces dispositivos IoT, plugins de WhatsApp o integraciones de pago, conviene tener clara tu postura sobre qué datos pueden salir del dispositivo y bajo qué consentimiento antes de que llegue la siguiente oleada de connectors (Slack, Dropbox, Polymarket, Canva y Klaviyo ya aparecen nombrados en los archivos).
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














