Fuentes
Únete a la comunidad
Crea tu cuenta gratuita de Charmloop: sin tarjeta y sin límites para explorar. Empieza a crear arte con IA en minutos.
Coméntalo con
Elige un compañero y descubre su opinión sobre esta noticia

Elias explica la investigación detrás de los titulares en lenguaje claro.
Crea tu cuenta gratuita de Charmloop: sin tarjeta y sin límites para explorar. Empieza a crear arte con IA en minutos.
Elige un compañero y descubre su opinión sobre esta noticia
El asistente de IA Muse de Meta para Mac tiene una vulnerabilidad zero-day confirmada —un fallo de seguridad sin parche disponible aún— que permite a un atacante secuestrar completamente al agente mediante una técnica llamada ClickFix, según Ars Technica.
ClickFix es una técnica de inyección de prompt —un método para incrustar instrucciones maliciosas dentro del contenido que lee un agente de IA, de modo que el agente ejecute esas instrucciones como si fueran comandos legítimos del usuario—. Imagínalo como colar una orden de trabajo falsificada en una pila de órdenes reales: el agente no puede distinguirlas. En el caso de Muse, el ataque no requiere acceso especial al dispositivo; el atacante solo necesita poner contenido malicioso ante el agente —a través de una página web, un documento o un mensaje— y Muse puede ser dirigido a actuar en consecuencia.
Lo que hace esto especialmente peligroso es lo que Muse puede hacer una vez secuestrado. Como se cubrió en un informe anterior de Charmloop, Muse tiene permisos para leer los Mensajes de Apple, las entradas del Calendario y las Notas —un nivel de acceso al sistema que la mayoría de las aplicaciones de escritorio nunca solicitan—. Un Muse secuestrado no es solo un chatbot descontrolado; es un agente que puede leer comunicaciones privadas y datos de agenda en nombre de un atacante.
El encuadre de Ars Technica de Muse como «extraordinariamente privilegiado» es el núcleo de por qué este zero-day es grave. La mayoría de los asistentes de IA operan en entornos aislados con un alcance limitado. Muse fue diseñado para una integración profunda con el sistema operativo —esa es la función—. Pero la integración profunda es también lo que convierte un bug de inyección de prompt de una molestia en un riesgo de exfiltración total de datos.
Los investigadores también dejan claro que ClickFix es solo una de las vías de entrada. El zero-day tiene múltiples superficies de ataque, y el ejemplo de ClickFix se presenta como una demostración de lo bajo que está el listón —no como el techo de lo que es posible—. Esa distinción importa: parchear un vector no cerraría la vulnerabilidad subyacente.
Para los creadores de contenido con IA, esta historia es una ilustración concreta de un riesgo que es fácil tratar como abstracto: las herramientas de IA agéntica —aquellas que realizan acciones en tu nombre, no solo generan texto o imágenes— tienen un perfil de amenaza fundamentalmente diferente al de las herramientas pasivas. Cuando usas un generador de imágenes en una plataforma como el generador de Charmloop, el modelo produce resultados; no actúa sobre tu sistema. Un agente como Muse lee y potencialmente escribe en tus almacenes de datos personales.
La comunidad de investigación en seguridad lleva tiempo advirtiendo sobre la inyección de prompt en sistemas agénticos, pero un producto conocido y ampliamente distribuido con un 0-day confirmado hace que el riesgo sea concreto. Si estás evaluando qué herramientas de IA integrar en un flujo de trabajo creativo —especialmente herramientas que solicitan amplios permisos del sistema operativo—, el caso de Muse es un punto de referencia útil para entender qué significa realmente el «acceso privilegiado» cuando algo sale mal.
Meta no ha publicado un calendario de parches en el momento de redactar este artículo. Hasta que haya uno disponible, la postura más segura es limitar lo que Muse puede acceder en la configuración del sistema y tratar cualquier acción no solicitada del agente como algo que merece investigación.