Configuração oculta do Meta AI pode transformar o assistente em porta dos fundos para ataques
22 de Setembro de 2026

Malware já em execução em um Mac pode, de forma silenciosa, assumir o controle do assistente Muse, da Meta, e usar o amplo acesso concedido pelo próprio usuário ao aplicativo, mostrou o pesquisador de segurança Patrick Wardle em uma prova de conceito divulgada em 21 de setembro.

O ataque funciona ao alterar uma configuração oculta. Assim, quando o usuário toca no microfone e dita um comando, as palavras vão para o invasor, e não para a Meta.

A falha está na versão do Muse para Mac e só funciona se o atacante já conseguir executar código como o usuário conectado. Ou seja, ela não permite invadir um Mac sozinha. Ainda assim, Wardle disse que um atacante remoto poderia sequestrar o Muse e roubar seu token por meio de um truque de ClickFix, que induz a vítima a executar um único comando sem precisar baixar ou instalar nada.

O Muse é o agente de IA pessoal que a Meta lançou neste mês nos Estados Unidos. Depois que o usuário o ativa, ele pode operar sobre arquivos, e-mails, mensagens, calendário, compras e aplicativos de casa inteligente, usando todo o acesso que a pessoa decidir conceder.

É justamente esse acesso que está no centro do problema, diz Wardle. Ele recomendou que as pessoas não instalem o Muse e afirmou que é “trivial transformar o Muse na backdoor definitiva”.

O macOS normalmente impede que um aplicativo acesse arquivos, microfone, câmera ou logins salvos de outro aplicativo, então malware comum fica limitado no que consegue alcançar. Já um atacante que consiga conduzir o Muse discretamente passa a obter tudo o que o usuário permitiu ao aplicativo fazer.

Wardle também alerta que softwares de segurança podem não perceber o ataque, porque os comandos vêm do Muse, um aplicativo assinado e legítimo, e não de algo que pareça malware.

A configuração descoberta por ele não é documentada e define para onde o Muse envia o ditado. Ela fica nas preferências do aplicativo para Mac, sob o nome endo_voyager_dictation_endpoint, e qualquer programa executado como o usuário logado pode apontá-la para um endereço controlado pelo atacante, sem precisar de permissões extras.

Depois disso, o ditado deixa de ir para a Meta. Quando o usuário fala um comando, o áudio e o texto vão para um pequeno programa que o atacante está executando no mesmo Mac.

A partir daí, Wardle demonstrou três possibilidades: ler o que o usuário ditou, adicionar instruções extras que o Muse aceita e executa, e capturar um token que autentica a conta do usuário no Muse, usando-o depois para acessar o histórico de conversas da conta e controlar o assistente diretamente.

Como uma conta do Muse pode ficar conectada em vários dispositivos, um atacante com o token pode dar comandos ao Muse em todos eles, e não apenas no Mac, disse Wardle. Ele usou isso para orientar o aplicativo Muse em seu próprio iPhone a informar sua localização exata, fazer uma varredura de Bluetooth em dispositivos próximos e listar os comandos de casa inteligente que poderia enviar. Nos testes, o assistente apenas redigia as mensagens, em vez de enviá-las por conta própria.

Wardle também destacou o que o ataque não faz. Ele não quebra a parte do macOS que impede um aplicativo de ler senhas e tokens salvos por outro aplicativo. O Muse envia seu token junto com o ditado redirecionado, e o ataque funciona porque faz o Muse agir com um acesso que ele já possui. Além disso, a falha não mostra que o sistema em nuvem da Meta, criado para isolar o agente de cada usuário, tenha sido comprometido.

Wardle afirmou que não comunicou a falha à Meta antes de torná-la pública. Segundo ele, a escolha pela divulgação completa foi para que os usuários entendessem o risco e também porque esse costuma ser o caminho mais rápido para corrigir esse tipo de bug.

Ele disse que a Meta já publicou o que chamou de “correção”, citando uma postagem no X. Até agora, a empresa não publicou um aviso de segurança.

O que usuários de Mac podem fazer agora

Até que a Meta confirme uma correção, usuários de Mac podem reduzir a exposição:

- Fechar o Muse ou removê-lo.
- Revisar os aplicativos e as permissões que o Muse possui e revogar o que ele não precisar, para reduzir o que um atacante poderia acessar.
- Se houver a possibilidade de o Mac já estar comprometido, tratar a conta do Muse e as contas conectadas a ela como expostas e trocar as senhas.
- Como o ataque depende de o usuário ditar um comando, evitar a entrada por voz no Muse, o que elimina exatamente a rota demonstrada.
- Não executar comandos que um site ou mensagem peça para colar no Terminal, que é como um ataque de ClickFix começa.

A Meta deu muito peso à segurança do Muse. A empresa projetou o agente para rodar em um sistema em nuvem separado, que mantém os dados de cada usuário isolados dos demais, com uma camada de verificação destinada a aprovar as ações executadas pelo Muse. A falha, porém, está no aplicativo para Mac, e não nesse desenho em nuvem.

Wardle argumenta que a própria Meta criou o ponto fraco ao desenvolver seu próprio método para lidar com o ditado, enviando o áudio para fora do dispositivo, em vez de usar o ditado da Apple, que roda no Mac.

Ele disse ainda que encontrou outras falhas em assistentes de IA, inclusive em aplicativos muito mais usados, e que já as reportou aos fornecedores. Segundo ele, os detalhes serão apresentados na conferência Objective by the Sea, no Havaí, em novembro.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...