Fontes
Entre para a comunidade
Crie sua conta gratuita na Charmloop — sem cartão e sem limites para explorar. Comece a criar arte com IA em minutos.
Converse sobre isso com
Escolha um companheiro e veja o que ele acha dessa história

Elias traduz a pesquisa por trás das manchetes em linguagem simples.
Crie sua conta gratuita na Charmloop — sem cartão e sem limites para explorar. Comece a criar arte com IA em minutos.
Escolha um companheiro e veja o que ele acha dessa história
O assistente de IA Muse da Meta para Mac tem uma vulnerabilidade zero-day confirmada — uma falha de segurança sem correção disponível — que permite a um invasor sequestrar completamente o agente usando uma técnica chamada ClickFix, de acordo com a Ars Technica.
ClickFix é uma técnica de injeção de prompt — um método de incorporar instruções maliciosas dentro de conteúdo que um agente de IA lê, fazendo com que o agente execute essas instruções como se fossem comandos legítimos do usuário. Pense nisso como inserir uma ordem de serviço falsificada em uma pilha de ordens reais: o agente não consegue distinguir a diferença. No caso do Muse, o ataque não requer acesso especial ao dispositivo; o invasor só precisa colocar conteúdo malicioso diante do agente — por meio de uma página web, um documento ou uma mensagem — e o Muse pode ser direcionado a agir sobre ele.
O que torna isso particularmente grave é o que o Muse pode fazer uma vez sequestrado. Como abordado em um relatório anterior do Charmloop, o Muse possui permissões para ler Mensagens da Apple, entradas do Calendário e Notas — um nível de acesso ao sistema que a maioria dos aplicativos desktop jamais solicita. Um Muse sequestrado não é apenas um chatbot fora de controle; é um agente capaz de ler comunicações privadas e dados de agenda em nome de um invasor.
A caracterização da Ars Technica do Muse como «extraordinariamente privilegiado» é o cerne de por que esse zero-day é grave. A maioria dos assistentes de IA opera em ambientes isolados com alcance limitado. O Muse foi projetado para integração profunda com o sistema operacional — essa é a funcionalidade. Mas a integração profunda também é o que transforma um bug de injeção de prompt de um mero incômodo em um risco real de exfiltração de dados.
Os pesquisadores também deixam claro que o ClickFix é apenas uma das rotas de entrada. O zero-day possui múltiplas superfícies de ataque, e o exemplo do ClickFix é apresentado como uma demonstração de quão baixa é a barreira — não como o limite do que é possível. Essa distinção importa: corrigir um vetor não fecharia a vulnerabilidade subjacente.
Para criadores que utilizam IA, esta história é uma ilustração concreta de um risco fácil de tratar como abstrato: ferramentas de IA agêntica — aquelas que tomam ações em seu nome, e não apenas geram texto ou imagens — carregam um perfil de ameaça fundamentalmente diferente do de ferramentas passivas. Quando você usa um gerador de imagens em uma plataforma como o gerador do Charmloop, o modelo produz uma saída; ele não age sobre o seu sistema. Um agente como o Muse lê e potencialmente grava em seus repositórios de dados pessoais.
A comunidade de pesquisa em segurança vem alertando sobre injeção de prompt em sistemas agênticos há algum tempo, mas um produto amplamente distribuído e nomeado com um 0-day confirmado torna o risco concreto. Se você está avaliando quais ferramentas de IA integrar a um fluxo de trabalho criativo — especialmente ferramentas que solicitam amplas permissões do sistema operacional — o caso do Muse é um ponto de referência útil para entender o que «acesso privilegiado» realmente significa quando algo dá errado.
A Meta não divulgou um prazo público para uma correção até o momento desta publicação. Até que uma esteja disponível, a postura mais segura é limitar o que o Muse pode acessar nas configurações do sistema e tratar qualquer ação não solicitada do agente como algo que merece investigação.