Por Canuto  

Dos desarrolladores aseguran que lograron obtener archivos del entorno Linux de Muse con poca insistencia, incluidos documentos sobre su funcionamiento. Meta sostiene que los usuarios pueden acceder a los archivos de su propia máquina virtual y niega que eso implique una brecha en su infraestructura o en los datos de terceros.
***

  • Peter James y Jonny L. Saunders dijeron que Muse creó archivos comprimidos con contenidos de su sistema de archivos, entre ellos documentos internos y componentes de Ubuntu.
  • Meta afirmó que el acceso corresponde a la máquina virtual de cada usuario y que no concede privilegios sobre su infraestructura ni sobre datos ajenos.
  • Los archivos describen aspectos del funcionamiento de Muse. Además, se informó de una vulnerabilidad distinta en la aplicación para macOS, para la que Meta emitió un parche.


Dos desarrolladores aseguran que consiguieron que Muse, el asistente de inteligencia artificial de Meta, comprimiera y compartiera archivos de su sistema de archivos raíz con muy poca insistencia. Los materiales incluirían componentes de Ubuntu, plantillas de aplicaciones y documentación interna sobre cómo funciona el servicio, aunque Meta sostiene que acceder al entorno virtual de un usuario no equivale a entrar en sus sistemas ni en la información de otras personas.

El caso abre preguntas sobre los límites que debe imponer un agente de IA cuando opera dentro de una computadora virtual y puede manipular archivos por instrucciones conversacionales. La discusión no se centra solo en si el material expuesto representa una intrusión externa, sino también en qué información de diseño y operación puede revelar un entorno que Meta presenta como una computadora en la nube para cada usuario.

Qué lograron obtener los desarrolladores

Peter James y Jonny L. Saunders dijeron que, de manera independiente, convencieron a Muse para que reuniera y compartiera el contenido de su directorio raíz. El volcado descrito incluye archivos del sistema Ubuntu, plantillas de aplicaciones y documentación interna, y Saunders escribió en Mastodon que replicar lo conseguido por James fue «extremadamente fácil», con «casi ninguna resistencia a la inyección de prompts».

Un reporte de VibeHacker sobre la exportación de archivos de Muse indicó que el archivo comprimido obtenido por James ocupaba 2,7 GB y que el sistema de archivos extraído alcanzaba 6,8 GB.

El periodista de The Verge también probó el procedimiento y relató que al principio Muse se negó a entregar el sistema de archivos, argumentando que hacerlo supondría un riesgo de seguridad. Después de que le mostraran enlaces con evidencias de los resultados de James y Saunders, el asistente reconoció que no debió haberlo hecho, pero aun así sostuvo que no podía producir una copia completa del directorio raíz.

La negativa inicial no impidió que el sistema ofreciera después una alternativa más acotada. Tras iniciar una sesión nueva y estimular a Muse con halagos y curiosidad, el periodista consiguió que generara versiones descritas como «seguras» de los directorios /opt/hatch y /home/hatch, sin elementos como claves SSH, además de mostrar el árbol de directorios y ofrecer extraer una copia de subárboles específicos.

Los archivos obtenidos por los desarrolladores parecían coincidir con los resultados de esa prueba, según el reporte. Saunders dijo que Muse generaba cientos de megabytes de código de bibliotecas y binarios compilados en cuestión de segundos, y consideró que la precisión y el volumen del material eran indicios de que se trataba de archivos reales, no de contenido inventado por el modelo.

La respuesta de Meta y el debate sobre el acceso

Meta negó que el episodio constituyera una brecha de seguridad. Su portavoz, Daniel Roberts, explicó que Muse funciona en máquinas virtuales Linux persistentes asignadas a cada usuario y comparó la situación con la posibilidad de revisar los archivos de una computadora propia: exportar los datos de esa máquina virtual, dijo, no concede acceso privilegiado a la infraestructura de Meta ni a datos de otros usuarios.

Nat Friedman, de Meta Superintelligence Labs, describió el comportamiento como algo previsto. David Singleton, también de ese laboratorio, pidió que los usuarios pensaran en Muse como una «computadora gratuita en la nube» y dijo que el usuario y su asistente pueden hacer casi cualquier cosa que podrían hacer con una computadora ubicada debajo de un escritorio.

Sin embargo, la respuesta inicial de Muse al periodista parecía ir en otra dirección, porque el sistema calificó la solicitud como un riesgo y dijo que no podía copiar todo el directorio raíz. Esa diferencia no demuestra por sí sola que Meta haya sufrido una intrusión, pero sí deja una cuestión práctica para los usuarios: los límites que el asistente comunica en una conversación no necesariamente coinciden con las acciones que puede realizar en su máquina virtual.

Roberts agregó que Meta sigue actualizando el producto y que los usuarios podrían notar cambios en la cantidad de información disponible sobre su máquina virtual. La compañía no presentó esos cambios como respuesta a una brecha confirmada, sino como parte de las modificaciones continuas del producto, mientras que el reporte destaca el interés de esos archivos para conocer cómo está construido Muse.

Lo que revelan los archivos y los riesgos relacionados

Entre los detalles descritos por James figura la forma en que Muse conserva recuerdos: los organiza en archivos de texto plano con formatos Markdown. También encontró que el asistente realiza una revisión nocturna de conversaciones recientes, denominada «sueño», y convierte parte de esa información en orientaciones para interacciones posteriores.

Saunders señaló que algunas capacidades parecen codificadas de manera rígida, entre ellas la posibilidad de cancelar suscripciones y los mecanismos para gestionar la proliferación de agentes. El desarrollador especuló que muchos de los scripts de Bash y Python que ejecutan tareas en segundo plano podrían haberse creado con Claude, pero esa atribución no fue confirmada.

James también encontró referencias a una integración de hardware llamada Meta Home Link, que aparentemente permitiría a Muse acceder a dispositivos de una red doméstica. Meta no había anunciado una función con ese nombre y el hallazgo no garantiza que vaya a lanzarse, por lo que debe tratarse como una referencia descubierta en archivos y no como una característica disponible o confirmada.

También se informó de otro problema de seguridad relacionado con Muse. El investigador Patrick Wardle identificó un exploit que, según el reporte, permitiría a un atacante secuestrar al agente, redirigir el procesamiento de transcripciones y acceder a la cuenta de un usuario. Meta emitió un parche para su aplicación de macOS después de que se divulgara la vulnerabilidad.

Los dos casos describen situaciones distintas: el primero concierne a lo que un usuario podría obtener de su propia máquina virtual mediante instrucciones, mientras que el hallazgo de Wardle involucraba un posible acceso malicioso a una cuenta. La distinción importa porque Meta niega que el volcado de archivos diera acceso a información de terceros, aunque los documentos sí podrían ofrecer una mirada detallada a procesos, integraciones y decisiones de diseño del servicio.

Para quienes usan agentes de IA, el incidente ilustra que una máquina virtual persistente no se comporta necesariamente como una caja negra: puede contener archivos, configuraciones y datos que el propio asistente tiene capacidad de consultar o modificar. La declaración de Meta apunta a que esa flexibilidad forma parte de la experiencia de Muse, pero la divulgación también pone el foco en qué controles deben limitar la extracción de información y cómo se explican esos límites al usuario.

Por ahora, la compañía afirma que continúa ajustando el producto y no considera que la exportación de archivos descrita constituya una vulneración de su infraestructura. Los hallazgos de James y Saunders, en cambio, muestran que esos archivos pueden ser útiles para entender cómo Muse gestiona memoria, herramientas y servicios conectados, aunque algunas referencias sigan siendo especulativas o no correspondan a funciones anunciadas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín