Vulnerabilidade Crítica 0-Day Expõe Assistente de IA Muse da Meta a Ataques
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade 0-day no assistente de IA Muse da Meta é um caso sério de segurança. A falha permitia que qualquer aplicativo local no macOS ou comando de terminal sequestrasse a transcrição do assistente. Com isso, era possível redirecionar o fluxo de dados para um servidor malicioso, onde os tokens de autenticação do usuário eram interceptados. Essa ação garantia controle total sobre o Muse.
O controle total do Muse dava ao invasor acesso privilegiado a e-mails, WhatsApp, calendários, redes sociais, microfone e câmera do usuário. Patrick Wardle, o especialista em segurança que descobriu a falha, apontou graves deficiências no design. Ele criticou a escolha da Meta por transcrição em nuvem, ignorando alternativas mais seguras nativas do macOS, e a permissão para que qualquer app local alterasse configurações críticas, como o endpoint de transcrição.
Por que isso importa
A descoberta desta 0-day no Meta Muse da Meta serve como um alerta crítico para a segurança de agentes de IA com acessos amplos. A promessa da Meta de segurança e privacidade para o Muse é contradita por essa falha que expõe dados sensíveis. Patrick Wardle demonstrou como ataques simples poderiam criar arquivos maliciosos ou ativar a câmera sem o conhecimento do usuário.
A reação da Amazon, que bloqueou o Muse por violar suas 'Condições de Uso', sublinha a gravidade e o impacto comercial da vulnerabilidade. Este incidente se encaixa em um padrão preocupante de vulnerabilidades em agentes de IA. O CEVIU News cobriu casos como a falha SilentBridge no Meta Manus em fevereiro de 2026 e a vulnerabilidade no Claude Cowork em julho de 2026, que também afetaram sistemas macOS. Tais ocorrências reforçam a necessidade urgente de um foco rigoroso em segurança desde a concepção desses assistentes.
Linha do tempo
Vulnerabilidade Crítica em Agente de IA Meta Manus Permite Prompt Injection Indireto Zero-Click
Vulnerabilidade Crítica no Agente de IA do GitHub Expõe Repositórios Privados
Falha 'Rogue Agent' no Dialogflow CX Permite Sequestro de Conversas de IA e Exfiltração de Dados
Agentes de IA em Android Podem Executar Código Malicioso via Texto Invisível em PCs
Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos
Vulnerabilidade Crítica 0-Day Expõe Assistente de IA Muse da Meta a Ataques
Perguntas frequentes
O que significa uma vulnerabilidade 0-day?
Uma vulnerabilidade 0-day é uma falha de segurança recém-descoberta que ainda não possui correção ou mitigação pública. Atacantes podem explorá-la antes mesmo que o desenvolvedor tome conhecimento ou libere um patch. Por isso, ela representa um risco altíssimo, pois não há defesa conhecida contra ela no momento da descoberta.
Como a falha no Meta Muse permitia o controle total?
A vulnerabilidade permitia que aplicativos locais ou comandos de terminal no macOS redirecionassem o fluxo de transcrição do Muse para um servidor malicioso controlado por um atacante. Ao fazer isso, os tokens de autenticação do usuário eram interceptados. Com esses tokens, o invasor obtinha controle completo sobre o assistente e suas integrações.
Quais dados e funcionalidades o invasor poderia acessar via Muse?
Com o controle do Muse, o invasor poderia acessar e manipular diversas informações e funções sensíveis do usuário. Isso incluía e-mails, mensagens do WhatsApp, calendários, redes sociais, além de ativar e controlar o microfone e a câmera do dispositivo do usuário. O acesso era abrangente e invadia a privacidade.
Por que a Amazon bloqueou as interações com o Muse?
A Amazon bloqueou o Muse por classificá-lo como um 'agente de IA não autorizado'. A empresa afirmou que o assistente violava suas 'Condições de Uso' ao tentar realizar compras em nome dos clientes. Este bloqueio visava manter a integridade, segurança e confiabilidade da experiência de compra para seus usuários.
Fontes
- arstechnica.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 23 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

