Falha zero-day no assistente Muse para macOS permite tomar controle total do dispositivo
Segundo o pesquisador Patrick Wardle, a vulnerabilidade "not-a-mused" permite redirecionar os comandos de voz do usuário para um servidor controlado pelo invasor, que pode capturar o áudio, injetar instruções maliciosas e obter o token de autenticação da conta Muse, enviado junto com o tráfego de ditado. Como a IA tem acesso a arquivos, microfone, câmera, localização, calendário e apps como WhatsApp, e-mail e redes sociais, o invasor herda essas permissões. O ataque pode ocorrer via malware local ou ClickFix, técnica que engana o usuário para executar um comando malicioso no terminal. A Meta já corrigiu a falha na versão mais recente do aplicativo.
Fontes:
- https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
- https://web.archive.org/web/20260922120922/https://www.theverge.com/tech/998679/meta-muse-patch-zero-day-exploit-ai-agent
- https://x.com/patrickwardle/status/2102045926474785265?s=20
- https://github.com/pwardle/not-a-mused