Publicado el 26 de septiembre de 2026 · Revisado el 26 de septiembre de 2026
El asistente IA de Meta tiene un 0-day: cómo un ataque simple puede secuestrar a Muse
El 21 de septiembre el investigador Patrick Wardle reveló un zero-day en Muse, el asistente de IA de Meta con acceso privilegiado al sistema. El fallo expone el token de autenticación en archivos locales sin cifrar; un ataque ClickFix básico puede robarlo y tomar control total del agente. Meta lanzó un hotfix, pero el caso deja una lección directa sobre los riesgos de desplegar agentes de IA con permisos excesivos.
El 21 de septiembre de 2026, el investigador de seguridad de macOS Patrick Wardle publicó un informe que dejó a más de uno incómodo: Muse, el asistente de IA de Meta que lleva apenas meses en el mercado y que tiene acceso a prácticamente todo lo que haces en tu computadora, tiene un zero-day serio. No es una vulnerabilidad teórica. Es un fallo real, explotable con técnicas conocidas, y lo único que lo frena es que el atacante necesita llegar primero a tu máquina local —algo que un ataque ClickFix resuelve sin mayor esfuerzo.
Qué es Muse y por qué el nivel de privilegio importa
Muse no es un chatbot que vive en una pestaña del navegador. Es un agente de IA nativo del sistema operativo, diseñado para acceder a tus archivos, tus apps, tu calendario, tu correo y cualquier otra cosa que le des permiso de ver. Meta lo lanzó con mucho énfasis en privacidad y seguridad —de ahí el titular de Ars Technica que lo llama "extraordinariamente privilegiado": no es solo que tenga muchos permisos, es que esos permisos están diseñados para ser amplios por naturaleza. Eso es precisamente lo que lo convierte en un objetivo jugoso.
Cuando un agente con ese nivel de acceso queda comprometido, el atacante no solo roba un token de sesión. Hereda los ojos y las manos del asistente dentro del sistema de la víctima.
El fallo técnico: un token guardado donde no debe estar
El problema central que encontró Wardle es que Muse almacena su token de autenticación en archivos de configuración locales sin cifrar. Cualquier aplicación o script con ejecución local puede leer esos archivos, extraer el token y usarlo para controlar el asistente como si fuera el usuario legítimo.
No hay explotación de kernel, no hay desbordamiento de buffer, no hay técnica sofisticada. Es simplemente un secreto guardado en texto plano en un lugar accesible. En términos de seguridad, equivale a escribir tu contraseña en un Post-it pegado al monitor —funciona hasta que alguien lo ve.
Una vez que el atacante tiene el token, puede redirigir los endpoints de transcripción de Muse, darle instrucciones al agente en nombre del usuario y acceder a todo lo que Muse puede ver dentro del sistema.
ClickFix: el puente hacia la ejecución local
El requisito de tener ejecución local puede sonar como un mitigante importante, pero ClickFix elimina esa barrera con una técnica de ingeniería social que lleva varios años causando incidentes reales.
Un ataque ClickFix típico le presenta al usuario una página web o un pop-up que simula un error o una instrucción de soporte técnico —"para resolver este problema, copia y pega el siguiente comando en tu terminal". El usuario lo hace sin pensar, la ejecución local está garantizada, y desde ahí el camino al token de Muse queda despejado.
No es un ataque de ciencia ficción. Es exactamente el tipo de vector que ya funcionó contra otras plataformas, y el hecho de que Meta haya necesitado parchar después de la divulgación confirma que el escenario es real.
La respuesta de Meta y lo que cambió (y lo que no)
Meta respondió con rapidez: emitió un hotfix para la app de Muse en macOS tras la divulgación pública. El parche aborda específicamente el problema de almacenamiento del token.
Lo que no cambió, al menos por ahora, es la superficie de ataque de fondo. Muse sigue siendo un agente con acceso amplio al sistema; la diferencia es que el token ya no debería estar en texto plano en un archivo de configuración legible por cualquier proceso local. Si Meta cambió la forma de almacenarlo —cifrado a nivel de llavero del sistema, por ejemplo— o si hay otras rutas de extracción todavía sin documentar, eso tomará semanas de revisión independiente para confirmarlo.
El patrón que se repite: agentes con demasiados privilegios
Este caso no es exclusivo de Meta. Es la versión más reciente de un patrón que se está volviendo preocupantemente frecuente a medida que los asistentes de IA se integran más profundo en los sistemas operativos y en la infraestructura corporativa.
El problema estructural es que los agentes de IA se diseñan para ser útiles primero —acceso amplio, integración profunda— y los controles de seguridad llegan después, muchas veces como respuesta a incidentes públicos como este. Mientras más privilegios tenga un agente, mayor es el daño potencial si ese agente queda comprometido.
Para cualquier empresa o equipo que esté evaluando desplegar agentes de IA en entornos de trabajo reales, la lección es directa: antes de darle acceso a un agente, vale la pena preguntarse qué pasa si ese agente queda bajo el control de alguien más. Un agente comprometido con acceso a archivos internos, correos y calendarios no es solo un problema de privacidad —es un vector de exfiltración de datos en toda regla.
Artículos relacionados
25 de sept de 2026
La NSA, CISA y el FBI nombraron a las 6 empresas chinas que les copiaron los modelos a OpenAI y Anthropic — DeepSeek encabeza la lista
24 de sept de 2026
Google Cloud Next 2026: dos chips de IA de nueva generación, una plataforma de agentes empresariales y el protocolo que quiere convertirse en el estándar de comunicación entre IAs
23 de sept de 2026
CLOSEDQUORUM: el primer malware que pone su próximo ataque a votación entre cuatro modelos de IA — y no necesita ningún operador humano para operar
Carolina
CTO - NAP Latino
www.naplatino.com
soporte@naplatino.com
