Cada conta da Muse funciona em sua própria Muse Secure VM, uma máquina na nuvem que abriga o agente e cópias dos dados conectados pelo usuário. Em uma reportagem publicada pelo ETCISO em 25 de setembro, a Reuters informou que um pesquisador havia encontrado uma vulnerabilidade que poderia dar a um invasor acesso a uma dessas máquinas. O relato foi feito pelo programa de recompensas por bugs da Meta.
A Meta classificou o problema como SEV-2, um nível abaixo do mais grave. A preocupação está na concentração: uma máquina que reúne e-mails e documentos do usuário em um só lugar transforma uma única falha em uma possível janela para todos eles. Quanto mais contas o usuário conecta, mais informações uma invasão daquela máquina poderia revelar.
A Meta corrigiu a falha e deixou mais claros os avisos de segurança dentro do app da Muse. As fontes não informam se alguém explorou a vulnerabilidade antes da correção nem por quanto tempo ela permaneceu no sistema.
Quem foi afetado
Usuários da Muse com e-mails e arquivos conectados
A lição: Tudo o que você conecta a um agente na nuvem é copiado para algum lugar que não pode inspecionar. Conecte contas sensíveis apenas durante a tarefa e mantenha o app atualizado.