Los nuevos agentes de inteligencia artificial prometen hacer cada vez más tareas pesadas: organizar archivos, completar formularios, hacer compras, consultar el calendario o conectarse con otras aplicaciones. Pero la comodidad siempre viene con un precio en el mundo de la ciberseguridad: se agranda lo que se conoce como “superficie de ataque”. Y esto implica más posibilidades de ser hackeados.

Patrick Wardle, uno de los investigadores más reconocidos en seguridad de los sistemas de Apple, encontró una vulnerabilidad en Muse, el nuevo agente de inteligencia artificial de Meta, que permitía secuestrar una sesión del asistente y darle órdenes a distancia. Meta publicó una corrección después de que el problema se hiciera público.

El ataque tenía un requisito importante. Para iniciarlo, el atacante necesitaba conseguir que se ejecutara un comando o un programa en la Mac de la víctima. Wardle mostró que eso podía lograrse mediante una técnica de ingeniería social conocida como ClickFix, que engaña al usuario para que copie y ejecute un comando con algún pretexto.

A partir de ahí, la falla permitía obtener la credencial con la que Muse identificaba la cuenta del usuario. Con ese acceso, un atacante podía darle instrucciones al asistente y aprovechar las funciones y permisos que ya tuviera habilitados, como el acceso a determinados archivos, la cámara o servicios conectados. El alcance variaba según lo que cada usuario hubiera autorizado.

Pero Wardle asegura que Muse forma parte de un problema más amplio. En diálogo con Clarín, adelantó que su equipo ya encontró vulnerabilidades en otros productos basados en agentes de inteligencia artificial.

“Muse no es un caso extremo. También encontramos fallas en otros agentes de IA. Esos problemas ya fueron reportados y estamos esperando que los proveedores publiquen parches antes de discutirlos con más detalle”, aseguró.

Cómo funcionaba la falla de Muse y qué podía hacer un atacante

Muse fue diseñado para ir más allá de una conversación con un chatbot. El asistente puede realizar tareas en nombre del usuario y, para hacerlo, pedir acceso a recursos de la computadora y a otros servicios. Esto es una práctica muy común entre las aplicaciones de IA: pedir permisos a leer el correo, entrar a Microsoft Teams o descargar agregados.

En la versión para Mac, Wardle comenzó a investigar qué partes de su configuración podía modificar otro programa que se ejecutara con los permisos normales de un usuario. Así encontró una configuración que indicaba adónde debía enviar Muse las solicitudes relacionadas con el dictado de voz.

“Una de esas configuraciones permitía redirigir un endpoint sensible, que se convirtió en la pieza clave del exploit”,explicó. Un endpoint es, en términos simples, una dirección a la que una aplicación se conecta para enviar o recibir información (puede ser la de una laptop o un celular). Muse debía comunicarse con infraestructura de Meta, pero Wardle descubrió que esa dirección podía modificarse para apuntar a un servidor controlado por un atacante: el exploit es, en este caso, la vía para abusar del agente.

El problema aparecía cuando el usuario utilizaba después la función de dictarle al dispositivo para que tipee. Muse se conectaba a la dirección modificada y enviaba también su token de autenticación, una credencial digital que le permite demostrar ante los servidores que está operando con una determinada cuenta.

Wardle sostiene que explotar esa parte del problema era muy sencillo una vez conseguida la ejecución inicial en la computadora: “La vulnerabilidad es trivial de explotar. Un atacante local sin privilegios puede secuestrar Muse con un solo comando. La vulnerabilidad se activa cuando el usuario utiliza después la función de dictado de Muse”, explica.

Ese primer paso podía realizarlo un programa malicioso instalado en la Mac. Pero el investigador también preparó una demostración mediante esta técnica de engaño llamada ClickFix (muy popular este año en el mundo de la ciberseguridad). En ese escenario, la víctima debía ser engañada para ejecutar el comando y posteriormente utilizar el dictado de Muse. La técnica no requería que descargara o instalara una aplicación adicional.

Una vez obtenido el token, la situación cambiaba. El atacante podía utilizar esa credencial desde otro lugar para comunicarse con los agentes vinculados con la misma cuenta.

“El atacante puede entonces dar órdenes de forma remota a cualquier agente Muse asociado con la cuenta de ese usuario, incluidos los agentes que se ejecutan en otros dispositivos”, explica el especialista.

La diferencia entre ese acceso y el de un malware convencional es uno de los aspectos más sensibles del hallazgo. macOS limita qué puede hacer un programa y exige autorización para recursos como la cámara, la ubicación o ciertos archivos. Un agente como Muse, en cambio, puede haber recibido esos permisos legítimamente porque los necesita para asistir al usuario.

El ataque descubierto por Wardle permitía aprovechar esas autorizaciones.

Patrick Wardle, en DEF CON, en agosto de 2026. Foto: Juan Brodersen

“El exploit solo puede hacer lo que Muse ya tiene permitido hacer, a menudo según los permisos concedidos por el usuario durante la instalación o la configuración”, agrega.

Por eso, la vulnerabilidad no daba por sí sola acceso irrestricto a una Mac. Para sacar una fotografía, por ejemplo, Muse tenía que tener previamente permiso para utilizar la cámara.

El investigador explicó además que el ataque evitaba tener que extraer directamente la credencial desde el llavero de macOS, el sistema que Apple utiliza para proteger contraseñas y otros secretos. La propia aplicación terminaba enviando el token hacia el servidor controlado por el atacante.

“No identificamos barreras de permisos adicionales ni confirmaciones separadas del usuario más allá de esos permisos existentes”, dijo Wardle.

El alcance podía extenderse también a otros dispositivos asociados con la cuenta. Wardle probó funciones vinculadas con un iPhone después de obtener la credencial desde una Mac: “Una vez que habíamos obtenido el token de autenticación del usuario, incluso si se había robado originalmente de la Mac, podíamos dar órdenes de forma remota a los dispositivos iOS vinculados del usuario”.

Entre las funciones que investigó aparecen el acceso a la ubicación del iPhone, la interacción con dispositivos conectados mediante HomeKit y el escaneo de equipos cercanos mediante Bluetooth. Otra preocupación eran los servicios externos que un usuario hubiera decidido conectar con Muse.

“Si un usuario había conectado Muse a servicios que contenían datos bancarios o de actividad física, ambos compatibles con Muse, un atacante que explotara la falla también podría acceder a esos datos”.

Otra vez, el alcance dependía de las conexiones y autorizaciones que ya existieran en esa cuenta.

El parche de Meta y las fallas que todavía no se conocen

Esta semana se realizó Meta Connect, en Merlo Park (California), donde se presentaron las nuevas herramientas de IA de Meta. Foto: Bloomberg

Objective-See Foundation, la organización independiente de seguridad que dirige Wardle junto a Andy Rozenberg, decidió publicar el hallazgo sin coordinar previamente con Meta. Esa modalidad se conoce en seguridad como full disclosure, o divulgación completa.

Wardle sostiene que hacer pública la vulnerabilidad era una manera de alertar rápidamente a los usuarios y acelerar una respuesta del fabricante. “La divulgación completa suele ser la forma más rápida de conseguir que se corrijan vulnerabilidades como esta. En este caso, Meta vio nuestra publicación en X y rápidamente lanzó una corrección”, explicó a este medio.

Meta distribuyó después una actualización de emergencia. El parche obligó a los usuarios a volver a iniciar sesión, algo que para Wardle es una señal de que las credenciales anteriores podrían haber sido invalidadas. El investigador, sin embargo, evita afirmarlo como un hecho confirmado.

“Creemos que los tokens existentes probablemente fueron invalidados porque la actualización automática forzada exigió que los usuarios volvieran a iniciar sesión. Suponemos que ese proceso de reautenticación invalidó los tokens anteriores, aunque Meta sería quien mejor podría confirmarlo de forma definitiva”.

El episodio demuestra una vez más que una tecnología como la de los agentes puede ser muy útil, pero también causar grandes problemas. Estos sistemas están diseñados precisamente para recibir más permisos que un chatbot tradicional y actuar sobre archivos, aplicaciones, cuentas y dispositivos en nombre del usuario.

Esa concentración de capacidades hace que cualquier falla de seguridad pueda tener consecuencias distintas a las de una aplicación con un alcance más limitado.

“Las empresas compiten por darles a los agentes de IA un acceso sin precedentes a los dispositivos y los datos de los usuarios, pero la experiencia en seguridad no siempre se integra en estos productos desde el comienzo”.

Wardle plantea que los especialistas en seguridad deberían participar desde las primeras etapas del diseño y desarrollo de estos sistemas y que las empresas necesitan someterlos a pruebas que contemplen cómo podrían ser utilizados de maneras que sus creadores no anticiparon.

Su investigación tampoco termina con Muse. Objective-See ya reportó vulnerabilidades a los fabricantes de otros agentes de inteligencia artificial y decidió mantener los detalles técnicos bajo reserva mientras espera que sean corregidas.

El investigador anticipó que presentará parte de esos hallazgos en Objective by the Sea, la conferencia especializada en seguridad de productos de Apple organizada por su fundación. Y asegura que algunos podrían tener un alcance mayor que el problema encontrado en Meta.

“Afectan a aplicaciones considerablemente más populares y utilizadas que Muse”, dijo, y aseguró que pronto podría haber noticias sobre casos similares en otros sistemas de IA usados masivamente en todo el mundo.



Source link

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *