Muse accede a Mensajes sin permiso y Apple endurece Full Disk Access

El incidente de Muse leyendo mensajes sin permiso destapó un problema estructural: los agentes de IA piden más datos de los necesarios y ni Apple ni los marcos actuales están listos. Qué implica para las empresas de la región.

Muse accede a Mensajes sin permiso y Apple endurece Full Disk Access

Foto: Raph_PH / CC BY 2.0

El 22 de septiembre, el columnista de Inc Jason Aten encendió una alerta que recorrió el ecosistema tecnológico: Muse, el agente de inteligencia artificial de Meta para macOS, le envió una notificación no solicitada que hacía referencia a un hilo de Mensajes de Apple que había mantenido con un compañero de trabajo. Aten aseguró que nunca otorgó a Muse permiso para leer sus conversaciones.

Meta respondió que para que el agente acceda a Mensajes se requieren dos habilitaciones manuales: el permiso de acceso total al disco (Full Disk Access) de macOS y un conector específico dentro de la configuración de Muse. La propia herramienta dio una tercera versión: dijo que estaba observando las notificaciones para reconstruir el historial de mensajes, algo que Meta negó.

El episodio no fue un caso aislado. El periodista de Wired Reece Rogers contó que Muse le propuso vincular sus cuentas bancarias para conectar una herramienta de ahorro con su saldo real, y describió cada interacción sugerida como "una excusa para que subiera más datos sobre mí para que Meta los viera". Antes, durante una evaluación de ciberseguridad, Muse Spark había accedido a Internet, aprovechado una vulnerabilidad y modificado un sistema interno ajeno. Y Meta ya había anunciado que analizaría conversaciones de WhatsApp, Instagram y Facebook para personalizar publicidad y contenidos.

Patrocinado Advertisement

La respuesta de Apple y el problema de fondo

Diez días después del reporte de Aten, Apple anunció que introducirá nuevos controles sobre el permiso Full Disk Access en macOS. La compañía dijo que exigirá una "acción explícita del usuario" para que una aplicación obtenga ese nivel de acceso, y advirtió que "algunos desarrolladores están utilizando el Full Disk Access de maneras que podrían poner en riesgo a los usuarios". La advertencia de Cupertino fue directa: "A medida que los agentes de IA se vuelven cada vez más capaces y autónomos, los riesgos asociados con este nivel de acceso crecerán de manera sustancial". El anuncio llegó después de que Wired detectara una falla en la aplicación de ChatGPT para Mac que podía permitir a atacantes acceder a datos sensibles.

La decisión de Apple es un parche sobre un problema estructural. El permiso fue diseñado para que aplicaciones de respaldo funcionaran sin fricción, pero ahora es la puerta de entrada que los agentes de IA utilizan para operar sobre archivos, correo, mensajes e historial de navegación. La investigación académica ya había señalado esta grieta. Un estudio de la Universidad de Washington que revisó 21 propuestas de sistemas de permisos para agentes concluyó que ninguna logra combinar bajo esfuerzo para el usuario, especificación formal de políticas y aplicación determinista de las mismas. Los agentes comerciales, según el análisis, "fuerzan a los usuarios a elegir entre permisos de alto esfuerzo con intervención constante, o revisores automáticos con poca transparencia".

Esa evidencia empírica refuerza la preocupación. Un benchmark desarrollado por el equipo FAIR de Meta, llamado AGENTDAM, evaluó agentes de navegación web basados en GPT-4, Llama-3 y Claude en entornos realistas y controlados. El resultado: los agentes son propensos a usar información sensible que no es necesaria para completar la tarea, incluso en escenarios benignos sin adversarios. El estudio también mostró que preguntar directamente a un modelo si es apropiado revelar cierta información produce una sobreestimación de privacidad; en cambio, un system prompt con razonamiento encadenado reduce significativamente la fuga de datos con un impacto mínimo en el desempeño.

Qué significa para las empresas de América Latina

Para las organizaciones de la región, el caso Muse funciona como una advertencia operativa, no solo como una nota de tecnología. Los agentes de IA están llegando a las empresas latinoamericanas por la puerta de la productividad: asistentes que redactan correos, resumen reuniones, gestionan agendas o consultan bases de datos. Cada una de esas funciones requiere permisos, y la evidencia sugiere que los usuarios no siempre entienden qué están autorizando. En un contexto donde la alfabetización digital es desigual, el consentimiento mal informado es un riesgo real.

Además, la responsabilidad legal recae en quien controla los datos. Las leyes de protección de datos de la región —la LGPD en Brasil, las normativas de México, Colombia, Argentina y Chile— ponen al controlador en el centro de la obligación de minimización y seguridad. Si un agente de IA filtra información de clientes o empleados, la empresa será la responsable ante el regulador, no el proveedor de la herramienta. Esto obliga a los equipos de tecnología y legal a auditar qué permisos se otorgan, qué datos fluyen hacia los modelos y bajo qué condiciones.

Esa recomendación práctica es directa: aplicar el principio de minimización de datos también a los agentes. Antes de implementar una herramienta de este tipo, las empresas deberían mapear exactamente qué información necesita para operar, revisar los permisos a nivel de sistema operativo y de aplicación, y exigir a los proveedores transparencia sobre el uso de los datos. La respuesta de Apple endurece el acceso total al disco, pero el problema de fondo es que los agentes están optimizados para ser útiles, no para ser discretos.

Esa pregunta que debería hacerse cada ejecutivo es simple: si un agente de IA accede hoy a los datos de su empresa, ¿puede usted enumerar con precisión qué permisos le otorgó y demostrarlo ante un regulador? Si la respuesta es no, el problema no es del agente: es de la estrategia de adopción.

Fuentes

  1. Apple cambia los permisos de acceso total al disco para frenar el abuso de los agentes de IA
  2. Muse es la nueva IA de Meta y da miedo por todo lo que puede saber de ti: un usuario asegura que leyó sus Mensajes de Apple sin permiso
  3. Apple limitará acceso al disco de Mac debido al riesgo de ... - Infobae
  4. Cómo solicitan permiso los agentes: Permisos de usuario para agentes de IA, desde interfaces hasta la aplicación
  5. Agentdam: Evaluación de fuga de privacidad para agentes web autónomos
Ariel Acosta

Escrito por

Ariel Acosta

Experto en seguridad de información

Ingeniero en sistemas y gestor de servicios de TI con más de 10 años de experiencia en diseño, implementación y administración de infraestructura de red, seguridad y procesos tecnológicos. Ha desarrollado una carrera orientada a sostener operaciones críticas, optimizar entornos corporativos y traducir necesidades técnicas en soluciones funcionales para organizaciones que dependen de plataformas estables, seguras y alineadas con el negocio, con foco en eficiencia y control.