Falha zero-day no Muse abre caminho para backdoor em Macs
Em 26 de setembro de 2026, pesquisadores relataram que uma falha no assistente Muse, da Meta, poderia permitir que código já executado em um Mac assumisse o controle da conta do agente.

Em 26 de setembro de 2026, reportagens da Ars Technica e da Malwarebytes informaram que uma vulnerabilidade zero-day no Muse, assistente de IA da Meta para macOS, poderia transformar o aplicativo em uma via para acesso indevido a dados e funções sensíveis de um Mac. Segundo o pesquisador de segurança Patrick Wardle, o problema permite que um aplicativo local ou um comando executado no Terminal altere uma configuração não documentada do Muse e obtenha o token de autenticação da conta da vítima.
Controle local sobre uma configuração sensível
O Muse foi apresentado como um agente capaz de marcar compromissos, preencher formulários, lidar com atendimento ao cliente, fazer compras, criar documentos e se conectar a serviços como WhatsApp, e-mail, calendários e redes sociais. Para realizar essas tarefas, o usuário pode conceder acesso a contas externas e a recursos protegidos do macOS, incluindo arquivos, microfone, câmera, localização e calendários.
De acordo com a descrição de Wardle publicada pela Ars Technica, processos executados localmente poderiam modificar uma lista de ajustes internos do Muse sem precisar das permissões normalmente exigidas pelo macOS. Entre esses parâmetros estaria o endereço do servidor usado para transcrever comandos ditados. Ao substituir o destino da transcrição por um servidor controlado pelo invasor, seria possível capturar comandos de voz e o token que autentica a conta do Muse.
Não é invasão remota de um Mac intacto
A falha não é descrita como uma vulnerabilidade de execução remota de código capaz de comprometer, sozinha, um Mac sem infecção. Para explorá-la, um atacante precisa antes conseguir executar código no computador, por exemplo por meio de malware, de um aplicativo malicioso ou de engenharia social. Essa condição limita o alcance imediato do defeito, mas não elimina o risco: campanhas que induzem usuários a instalar programas ou colar comandos no Terminal continuam sendo uma porta de entrada relevante.
- Não conceder de uma só vez acesso amplo a e-mail, mensageiros, calendários, armazenamento em nuvem, pagamentos e permissões do dispositivo.
- Revisar periodicamente as conexões e revogar serviços que o agente não precisa utilizar.
- Desconfiar de instruções em sites ou mensagens não solicitadas que peçam para copiar e executar comandos no Terminal.
- Manter macOS e aplicativos atualizados e usar proteção antimalware em tempo real atualizada.
A gravidade potencial decorre da posição do Muse entre o usuário e vários serviços já autenticados. Um ladrão de informações tradicional precisa localizar credenciais, documentos, históricos de conversa e dados de navegador separadamente. Um agente comprometido pode concentrar parte desse acesso em uma única interface, com permissões concedidas previamente pelo próprio usuário.
Token pode dar controle da conta do agente
Segundo Wardle, um servidor malicioso poderia atuar como intermediário entre o Muse e a infraestrutura da Meta. Depois que a vítima enviasse um comando de voz, esse servidor poderia acrescentar uma instrução indevida, como solicitar o envio de dados acessíveis pelo agente. O token de autenticação também seria enviado ao servidor controlado pelo atacante, o que, conforme o relato, permitiria manter o controle sobre a conta do Muse.
Wardle afirmou à Ars Technica ter criado provas de conceito capazes de usar os privilégios do Muse para gravar arquivos no disco e tirar fotografias, em alguns casos sem sinais evidentes para o usuário. Esses exemplos são alegações do pesquisador reportadas pela publicação; o material fornecido não inclui uma avaliação independente de cada demonstração nem detalhes técnicos completos sobre todas as condições de exploração.
A Ars Technica informou que a Meta declarou ter lançado uma correção emergencial cerca de 12 horas após a publicação inicial da reportagem. O material disponível não detalha quais versões foram corrigidas, como a atualização chega aos computadores, nem se há medidas adicionais para usuários que já possam ter sido expostos. Também não há, nas fontes apresentadas, confirmação pública de exploração em larga escala.
O caso amplia a discussão sobre agentes de IA com autonomia e acesso a serviços pessoais. A OWASP inclui injeção de prompts, abuso de ferramentas, escalada de privilégios, exfiltração de dados, autonomia excessiva, envenenamento de memória e exposição de dados sensíveis entre os riscos principais desse tipo de sistema. Para usuários brasileiros de Mac, especialmente quem concentra trabalho, conversas e pagamentos em contas conectadas, a medida prática é reduzir permissões, verificar conexões e evitar instalar ou reautorizar agentes sem necessidade clara.



