Em 25 de setembro, uma notícia informou que a Meta estava adicionando um aviso de segurança mais claro ao Muse. A mudança veio após relatos de uma vulnerabilidade no aplicativo para macOS: configurações alteradas poderiam redirecionar a transcrição de voz e expor o token que autentica a conta. Separadamente, a Meta afirmou ter lançado um hotfix.

Meta estaria reforçando o aviso de segurança do Muse

A informação publicada em 25 de setembro dizia que a Meta estava acrescentando um aviso mais claro dentro do Muse. A data se refere à divulgação dessa informação; ela não define quando o aviso começou a ser distribuído.

Como funcionava a vulnerabilidade atribuída ao Muse

A falha estava no aplicativo de desktop Muse para macOS. Segundo o relato sobre a descoberta de Patrick Wardle, aplicativos instalados localmente ou comandos executados podiam alterar configurações não documentadas do Muse, mesmo sem permissões específicas do macOS.

Uma dessas configurações controlava o endpoint usado para a transcrição de voz — o endereço para onde o áudio é enviado para ser processado. Redirecioná-lo para um servidor controlado por um atacante poderia expor o token de autenticação da conta Muse e permitir o controle dessa conta.

O que as provas de conceito mostraram

Wardle descreveu provas de conceito capazes de gravar arquivos maliciosos e tirar fotos. Em alguns casos, as ações poderiam ocorrer sem alertar nem mesmo um usuário atento. São capacidades demonstradas em provas de conceito, não um relato de ataque confirmado contra usuários.

A resposta da Meta: aviso e hotfix

A Meta informou ter lançado um hotfix para corrigir a vulnerabilidade. Em separado, a notícia de 25 de setembro apontou que a empresa estava adicionando um aviso de segurança mais claro dentro do Muse.