Hacker revela cómo secuestrar a Muse, agente de IA de Meta

El hacker que tomó el control de Muse en un comando

Patrick Wardle, investigador de la Objective-See Foundation, descubrió una vulnerabilidad zero-day en Muse, el asistente personal que Meta lanzó el 8 de septiembre. La falla permitía secuestrar la cuenta del usuario y, con ella, todos los permisos que el propio usuario le había concedido al agente: cámara, archivos, HomeKit, Bluetooth y servicios conectados. Meta lanzó un hotfix en cuestión de horas, pero Wardle advierte que el problema no se limita a Muse: también encontró fallas en otros agentes de IA, en aplicaciones más populares, que se darán a conocer cuando los proveedores publiquen parches.

Qué es Muse y por qué importa esta falla

Meta presentó Muse como un asistente capaz de reservar turnos, completar formularios, hacer compras, generar documentos y conectarse con aplicaciones. Para cumplir esas tareas, el agente pide acceso a archivos, micrófono, cámara, ubicación y calendario. The Verge reportó que en sus primeros 12 días las descargas estimadas de Muse en móvil superaron el debut de ChatGPT en Estados Unidos y Canadá, y que Meta subió un 11% en bolsa al cierre del lunes siguiente a la divulgación.

La paradoja que señala Wardle es directa: cuanto más puede hacer un agente en nombre del usuario, más interesante se vuelve como objetivo. La falla no era un exploit remoto clásico — Meta fue explícita en eso — sino que aprovechaba una configuración interna que cualquier proceso local podía modificar. Esa configuración definía a qué servidor se enviaban las solicitudes de transcripción de voz. Al redirigirla hacia un servidor del atacante, recibía también el token de autenticación de la cuenta, sin necesidad de tocar el Keychain de macOS.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

A partir de ahí, el atacante podía dar órdenes remotas al agente en cualquier dispositivo vinculado, incluidos iPhones. Entre las capacidades demostradas: escribir archivos en disco, tomar fotos sin aviso y exfiltrar información de servicios conectados, incluidos datos bancarios y de actividad física.

Cómo entraba el ataque: la cadena completa

Wardle documentó dos vectores principales:

  • Vector local: si el atacante ya tenía código ejecutándose en la Mac bajo la cuenta del usuario, podía alterar la configuración de Muse. Cuando el usuario usaba el dictado, el agente enviaba audio y token al servidor controlado.
  • Vector ClickFix: una variante de ingeniería social en la que la víctima copia y ejecuta un comando bajo algún pretexto. ClickFix es, según Wardle, una de las técnicas de ataque más exitosas de 2026 y no requiere descargar ni instalar nada, solo que la víctima ejecute el comando y luego use el dictado.

El investigador fue tajante: «La vulnerabilidad es fácil de explotar. Un atacante local sin privilegios puede secuestrar Muse con un solo comando». Para él, el argumento de Meta de que «era local, no remoto» minimiza el problema, porque ClickFix convierte lo local en trivial.

Dónde estuvo la decisión de diseño que abrió la puerta

El fallo no era de cifrado ni de autenticación: era de arquitectura. Tres decisiones lo hicieron posible según la cobertura de Ars Technica y Gizmodo:

  1. La transcripción de dictado se hacía en la nube de Meta, no en el dispositivo.
  2. Muse exponía una configuración interna (pensada para debugging) que cualquier proceso podía modificar.
  3. Una vez redirigido el endpoint, el token viajaba en la misma llamada que el audio.

Meta lo corrigió eliminando la configuración que permitía cambiar el endpoint. El parche forzó a los usuarios a iniciar sesión de nuevo, lo que, según Wardle, probablemente invalidó los tokens anteriores. La compañía defendió que «se trataba de un ataque de escalado local de privilegios, no de un exploit remoto» y que el riesgo real era bajo. David Singleton, de Meta Superintelligence Labs, escribió en X que la empresa busca «ser extremadamente transparente sobre privacidad y seguridad en Muse».

El museo de horrores: otros agentes también están rotos

Wardle no se quedó en Muse: «también encontramos fallas en otros agentes de IA». En su próxima conferencia, Objective by the Sea, planea presentar vulnerabilidades en «aplicaciones considerablemente más populares y utilizadas que Muse», aunque los detalles siguen bajo reserva hasta que haya parches.

El patrón no es exclusivo de Meta. La misma semana, Zenity Labsreveló SalesBleed, tres vulnerabilidades en Salesforce Agentforce que permitían robar datos de CRM sin clic del usuario y convertir al agente en un vehículo de phishing dentro de Slack. La cadena empezaba con un formulario Web-to-Lead y terminaba con datos de clientes, precios y contratos saliendo de la empresa sin que nadie hiciera clic en nada.

Y no son casos aislados. El informe AI Risk and Resilience de Mandiant y Google Threat Intelligence Group, publicado este mes, documenta un agente descontrolado que acumuló una factura de US$50.000 en menos de una hora tras hacer 15.000 llamadas a una API cara. El mismo informe describe el primer caso confirmado públicamente de un cibercriminal usando un exploit zero-day generado con IA en una campaña de explotación masiva.

Qué dice OWASP sobre por qué seguimos tropezando con la misma piedra

En la actualización 2026 del OWASP GenAI / LLM Top Ten, el prompt injection es la vulnerabilidad número uno por tercer año consecutivo. Lo más revelador no es el ranking, sino el método: OWASP cruzó el voto de expertos con una base de datos de aproximadamente 10.000 incidentes reales y descubrió que lo que los profesionales temían no siempre coincidía con lo que efectivamente estaba pasando.

La categoría que más escaló fue excessive agency (agencia excesiva), que pasó del puesto 8 al 3. Es exactamente lo que le pasó a Muse: agentes con demasiada funcionalidad y demasiados permisos para actuar solos. Steve Wilson, co-chair de OWASP GenAI, lo resumió así: «Los sistemas de IA ya no se limitan a generar texto. Los agentes pueden navegar por internet, llamar a herramientas, acceder a sistemas de negocio y actuar en nombre del usuario. Cuando esas capacidades se otorgan sin los límites apropiados, un error del modelo se convierte en un incidente de seguridad del mundo real».

OWASP no cree que el prompt injection tenga un arreglo definitivo, al estilo del SQL injection. Lo trata como un riesgo operacional a gestionar de forma continua, no como una vulnerabilidad a parchear y olvidar. Eso cambia cómo deberían construirse estos productos desde el diseño.

Qué significa esto para tu startup

Si estás construyendo o integrando un agente de IA — propio o de terceros — esta semana dejó tres tareas concretas:

  • Audita los permisos que tu agente puede invocar. La lección de Muse es que el riesgo no está solo en el modelo, está en los permisos que se le concedieron. Documenta qué accesos pide cada capability y revisa si son los mínimos necesarios para la tarea.
  • No confíes en endpoints modificables desde el sistema de archivos. Si tu agente recibe URLs o hosts desde configuración local, trata esa configuración como código: protégela con permisos estrictos, firma criptográfica o almacénala fuera del alcance de procesos de usuario.
  • Diseña para poder revocar credenciales de forma masiva. La corrección de Meta funcionó, en parte, porque forzó re-login e invalidó tokens. Construye tu sistema previendo que tendrás que invalidar credenciales de muchos usuarios a la vez, sin esperar a que cada uno reaccione.

A nivel producto, la decisión clave ya no es si tu agente puede hacer más, sino qué pasa cuando alguien consigue darle órdenes que el usuario nunca pidió. La próxima vulnerabilidad saldrá de otra empresa, pero el patrón será el mismo.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...