A las pocas horas de salir, Muse ya arrastraba dos problemas al mismo tiempo: una mascota que, según especialistas en infancia, parece diseñada para gustarle a un chico de cinco años, y un agujero de seguridad que dejaba robar la cuenta entera desde cualquier programa instalado en la computadora. Todo esto en un producto que Meta insiste en marcar como exclusivo para mayores de 18.
Jolly, el peluche que nadie pidió que fuera para adultos
Muse es un agente de Meta pensado para resolver trámites digitales — vender un auto usado, reservar un vuelo — y trepó rápido a los charts de apps. Su mascota se llama Jolly: un personaje redondeado y personalizable que recuerda mucho a los Labubu, esos muñecos coleccionables que se volvieron furor. Mark Zuckerberg lo mostró vestido con toga en el escenario de Meta Connect, como si fuera la carta de presentación oficial del producto. Josh Golin, de la organización Fairplay, no se anduvo con vueltas: "parece un Teletubby... esas formas redondeadas atraen particularmente a chicos en edad preescolar". Desde Meta, el vocero Daniel Roberts contestó que "la gente quiere crear su propio avatar con personalidad" y que la empresa "bloquea a quienes detecta que pueden ser menores de 18".
El agujero que regalaba la cuenta
En paralelo a la polémica de diseño, el investigador de seguridad en macOS Patrick Wardle — fundador de la Objective-See Foundation — encontró una falla de tipo zero-day en la app de escritorio. El problema estaba en configuraciones sin documentar, pensadas en teoría para ajustes inofensivos como el modo oscuro: manipulándolas, cualquier aplicación o comando de terminal instalado en la Mac podía redirigir el servicio de transcripción de voz de Muse hacia un servidor propio del atacante. La próxima vez que el usuario diera una orden por voz, ese servidor recibía el token de autenticación de la cuenta — control total, sin necesidad de armar malware sofisticado. Wardle fue tajante: "podemos manipular al agente y aprovechar sus privilegios para hacer lo que queramos", y sobre el enfoque de seguridad de Meta agregó que "no pensaron en seguridad, en mi opinión, y eso es realmente preocupante". Meta sacó un parche unas doce horas después de que el hallazgo se hiciera público.
Amazon ya había puesto un freno
Un dato que pasó más desapercibido: Amazon había bloqueado a Muse de su plataforma unas doce horas antes de que se conociera el zero-day, por temor a que un agente de compras de terceros operara sin autorización dentro de su ecosistema. Dos gigantes, dos frenos de mano distintos, el mismo producto en el medio.
Lo que le queda a una PyME
Cada vez es más común que un empleado instale por su cuenta un asistente de IA en la notebook de trabajo porque "vio que hace tal cosa bien". Este caso es un buen recordatorio de que la seguridad de estas apps recién se está poniendo a prueba en el mundo real — y que un producto pensado para consumo masivo puede tardar meses en tener el nivel de revisión que ya tienen, por ejemplo, los sistemas de pago. Antes de sumar un agente de IA nuevo al equipo de la empresa, vale la pena chequear si tiene parches recientes de seguridad conocidos, y no asumir que porque lo bajaron millones de personas ya está probado a fondo.
Comentarios (0)
Inicia sesión para participar en la conversación
Cargando la conversación...
¿Necesitas ayuda profesional?
Si tienes consultas específicas sobre tu proyecto o negocio, nuestro equipo está listo para asesorarte.