Muse, el nuevo asistente de IA de Meta, vivió una semana de dos caras. Por un lado, la aplicación crece más rápido que ChatGPT en sus primeros días en móvil. Por otro, Amazon impidió que Muse compre en su web y un conocido investigador de seguridad de macOS publicó un fallo que permite a un proceso local sin privilegios tomar el control del agente.
Las cifras de crecimiento
Según estimaciones de Apptopia recogidas por TechCrunch, Muse superó las descargas de ChatGPT en los mismos 12 primeros días. Para que la comparación fuera justa se usaron solo datos de iOS en Estados Unidos y Canadá: 1,8 millones de descargas de Muse frente a 1,3 millones de ChatGPT. En todo el mundo, Muse se instaló 2,8 millones de veces en sus primeros 12 días. Sus usuarios activos diarios en Estados Unidos son 642.000; ChatGPT tenía 231.000 en el mismo punto.
El bloqueo de Amazon
El domingo por la noche, los usuarios de Muse que intentaban comprar en Amazon recibieron un mensaje de error: el acceso continuado de un agente de IA no autorizado incumple las condiciones de uso de Amazon que aceptaron los clientes. GeekWire fue el primero en detectarlo.
TechCrunch señala que es fácil verlo como una rivalidad entre gigantes, porque Amazon tiene sus propios modelos. Pero puede haber una razón más simple: si Muse hace un pedido erróneo, es Amazon quien tiene que lidiar con el cliente y con el vendedor enfadados. Muse tiene una de las tasas de alucinación más bajas, pero no es cero.
El fallo en macOS
Lo más serio está en la seguridad. Patrick Wardle, investigador especializado en macOS, encontró un fallo de día cero en la app de Muse para macOS y publicó una prueba de concepto llamada "not-a-mused". Sus hallazgos:
- La app tiene un ajuste no documentado: endo_voyager_dictation_endpoint.
- Un proceso local corriente, sin privilegios elevados, puede modificarlo.
- Al cambiarlo, el tráfico de dictado de Muse, es decir, órdenes de voz e instrucciones, va al servidor del atacante.
- Así el atacante puede leer las instrucciones, inyectar las suyas y robar tokens de autenticación.
Para aprovecharlo hace falta ejecutar código en el equipo; no se puede explotar directamente a distancia. Pero, como apunta Ars Technica, no hace falta un ataque sofisticado: basta un engaño tipo ClickFix que lleve al usuario a pegar un único comando en la terminal desde una página de verificación falsa.
Wardle lo explica con una comparación: que un mal vecino se mude al edificio no debería darle acceso a todos los pisos. Con Muse, quien entra en el edificio puede heredar todos los permisos que el usuario concedió al agente. Según Wardle, las apps de IA piden tanto acceso para ser útiles que pueden hacer casi cualquier cosa en el ordenador y se convierten en un punto único de fallo frente a los controles de seguridad del sistema.
Meta no había comentado el fallo cuando se publicó la noticia y no hay fecha para un parche.
Qué significa para el usuario
Para quien usa Muse en macOS, la medida más concreta es no pegar nunca en la terminal un comando que indique una web. Ningún paso de verificación legítimo lo pide. La lección general: dar a un agente acceso al correo, al calendario, a los archivos o a las compras significa que cualquier fallo del agente llega a todo eso. Al conceder permisos hay que separar lo útil de lo necesario.