Voltar
Vulnerabilidade 0-day crítica descoberta no assistente de IA Muse da Meta

Vulnerabilidade Crítica 0-Day Expõe Assistente de IA Muse da Meta a Ataques

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade 0-day no assistente de IA Muse da Meta é um caso sério de segurança. A falha permitia que qualquer aplicativo local no macOS ou comando de terminal sequestrasse a transcrição do assistente. Com isso, era possível redirecionar o fluxo de dados para um servidor malicioso, onde os tokens de autenticação do usuário eram interceptados. Essa ação garantia controle total sobre o Muse.

O controle total do Muse dava ao invasor acesso privilegiado a e-mails, WhatsApp, calendários, redes sociais, microfone e câmera do usuário. Patrick Wardle, o especialista em segurança que descobriu a falha, apontou graves deficiências no design. Ele criticou a escolha da Meta por transcrição em nuvem, ignorando alternativas mais seguras nativas do macOS, e a permissão para que qualquer app local alterasse configurações críticas, como o endpoint de transcrição.

Por que isso importa

A descoberta desta 0-day no Meta Muse da Meta serve como um alerta crítico para a segurança de agentes de IA com acessos amplos. A promessa da Meta de segurança e privacidade para o Muse é contradita por essa falha que expõe dados sensíveis. Patrick Wardle demonstrou como ataques simples poderiam criar arquivos maliciosos ou ativar a câmera sem o conhecimento do usuário.

A reação da Amazon, que bloqueou o Muse por violar suas 'Condições de Uso', sublinha a gravidade e o impacto comercial da vulnerabilidade. Este incidente se encaixa em um padrão preocupante de vulnerabilidades em agentes de IA. O CEVIU News cobriu casos como a falha SilentBridge no Meta Manus em fevereiro de 2026 e a vulnerabilidade no Claude Cowork em julho de 2026, que também afetaram sistemas macOS. Tais ocorrências reforçam a necessidade urgente de um foco rigoroso em segurança desde a concepção desses assistentes.

Linha do tempo

  1. Vulnerabilidade Crítica em Agente de IA Meta Manus Permite Prompt Injection Indireto Zero-Click

  2. Vulnerabilidade Crítica no Agente de IA do GitHub Expõe Repositórios Privados

  3. Falha 'Rogue Agent' no Dialogflow CX Permite Sequestro de Conversas de IA e Exfiltração de Dados

  4. Agentes de IA em Android Podem Executar Código Malicioso via Texto Invisível em PCs

  5. Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos

  6. Vulnerabilidade Crítica 0-Day Expõe Assistente de IA Muse da Meta a Ataques

Perguntas frequentes

O que significa uma vulnerabilidade 0-day?

Uma vulnerabilidade 0-day é uma falha de segurança recém-descoberta que ainda não possui correção ou mitigação pública. Atacantes podem explorá-la antes mesmo que o desenvolvedor tome conhecimento ou libere um patch. Por isso, ela representa um risco altíssimo, pois não há defesa conhecida contra ela no momento da descoberta.

Como a falha no Meta Muse permitia o controle total?

A vulnerabilidade permitia que aplicativos locais ou comandos de terminal no macOS redirecionassem o fluxo de transcrição do Muse para um servidor malicioso controlado por um atacante. Ao fazer isso, os tokens de autenticação do usuário eram interceptados. Com esses tokens, o invasor obtinha controle completo sobre o assistente e suas integrações.

Quais dados e funcionalidades o invasor poderia acessar via Muse?

Com o controle do Muse, o invasor poderia acessar e manipular diversas informações e funções sensíveis do usuário. Isso incluía e-mails, mensagens do WhatsApp, calendários, redes sociais, além de ativar e controlar o microfone e a câmera do dispositivo do usuário. O acesso era abrangente e invadia a privacidade.

Por que a Amazon bloqueou as interações com o Muse?

A Amazon bloqueou o Muse por classificá-lo como um 'agente de IA não autorizado'. A empresa afirmou que o assistente violava suas 'Condições de Uso' ao tentar realizar compras em nome dos clientes. Este bloqueio visava manter a integridade, segurança e confiabilidade da experiência de compra para seus usuários.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
23 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser