A Apple anunciou que está adotando medidas para apertar os controles em torno de uma configuração do macOS chamada Acesso Total ao Disco (FDA, na sigla em inglês), devido aos riscos de segurança representados por agentes de inteligência artificial (IA).
"Alguns desenvolvedores estão usando o Acesso Total ao Disco de formas que podem colocar os usuários em risco, expondo tudo em seus sistemas — incluindo arquivos, e-mails, mensagens e até o histórico de navegação — sem o pleno conhecimento e compreensão dos usuários", afirmou a Apple em um comunicado. "Para aplicativos de comunicação, isso também pode comprometer a privacidade das pessoas com quem os usuários se comunicam."
O Acesso Total ao Disco, acessado por meio de Privacidade e Segurança no aplicativo Ajustes, foi introduzido pela Apple no macOS Mojave (versão 10.14) e oferece aos usuários maior controle sobre quais aplicativos podem acessar todo o sistema e os dados de apps como Mail, Mensagens, Safari e backups do Time Machine.
Quando a configuração é ativada para um aplicativo, ela permite que o programa ignore determinadas restrições de segurança e leia e grave em arquivos do sistema cujo acesso ou modificação normalmente são restritos aos apps. Essa opção é essencial para aplicativos, como ferramentas de segurança e softwares de backup, que precisam de acesso profundo ao sistema para funcionar corretamente.
Afirmando que o Acesso Total ao Disco ignora em grande parte os controles criados para proteger os dados privados dos usuários, a Apple disse que planeja lançar atualizações na configuração para garantir que esse tipo de acesso seja concedido apenas com uma ação explícita do usuário. Ainda não se sabe quando os novos controles serão implementados.
"À medida que os agentes de IA se tornam cada vez mais capazes e autônomos, os riscos associados a esse nível de acesso crescerão substancialmente", acrescentou a Apple. "Estamos comprometidos em garantir que os usuários compreendam claramente esses riscos antes de conceder esse tipo de acesso, para que possam tomar decisões informadas sobre seus próprios dados e privacidade."
Embora a Apple não tenha citado nenhum nome específico, o movimento parece ser uma resposta a uma reportagem recente sobre como a ferramenta agentic Muse, da Meta, acessou iMessages privadas de um jornalista depois que ele concedeu a ela o Acesso Total ao Disco. O Muse é divulgado como um "agente pessoal de IA" construído nos moldes do OpenClaw, que roda em uma máquina virtual Linux dedicada na nuvem da Meta.
A Meta desde então esclareceu que, para que o Muse consiga acessar as mensagens privadas de um usuário, ele precisa ter duas permissões: o Acesso Total ao Disco e a configuração do conector de Mensagens ativada no Muse.
"A integração com Mensagens no app Muse para Mac é opt-in (mediante consentimento)", disse o CTO da Meta, David Singleton. "Seu Muse só consegue ler o conteúdo de Mensagens se o Acesso Total ao Disco no nível do sistema macOS for concedido e o conector de Mensagens estiver ativado."
O anúncio da Apple também ocorre semanas depois de o pesquisador de segurança Patrick Wardle ter demonstrado um exploit de prova de conceito (PoC, na sigla em inglês) para uma vulnerabilidade zero-day (desconhecida pelos fabricantes) no app do Muse para Mac, batizada de not-a-mused, que permite que qualquer aplicativo ou comando de terminal obtenha acesso ao token que autentica os usuários em suas contas do Muse.
A vulnerabilidade, já corrigida, "pode permitir que um processo local sem privilégios redirecione o tráfego de ditado do Muse e abuse da confiança e do acesso concedidos ao aplicativo", disse Wardle. "A preocupação é que o Muse pode ter um acesso significativamente mais amplo do que o malware local comum, tornando-o um alvo particularmente útil para ampliação de privilégios e acesso."
Especificamente, um atacante local pode explorar uma configuração não documentada chamada "endo_voyager_dictation_endpoint" sem exigir privilégios especiais, permitindo capturar áudio ditado e comandos, injetar comandos maliciosos e abusar do acesso que o Muse recebeu para outras ações maliciosas.
Wardle também foi reconhecido por relatar outra vulnerabilidade, registrada como CVE-2026-100754, que afetava o app do ChatGPT, da OpenAI, para Mac e que poderia ter sido explorada para assumir o controle do assistente de IA e conceder a um atacante acesso não autorizado a registros de conversas e a outros dados armazenados pelo aplicativo.
Essas descobertas demonstram como a posição privilegiada de que gozam as ferramentas agentic, a grande quantidade de dados que elas coletam e sua capacidade de interagir com várias partes do sistema operacional — como gravar arquivos no disco, acessar o microfone e a câmera, criar eventos no calendário, enviar e-mails e monitorar a localização — pode ampliar a superfície de ataque e abrir caminho para que um adversário abuse desse acesso e roube dados sensíveis.