El 22 de septiembre de 2026, un investigador de seguridad le pidió a Muse —el asistente de IA de Meta— que comprimiera su sistema de archivos y lo enviara a Google Drive. Lo hizo. El resultado: 6,8 GB descomprimidos que incluían documentación interna, 113 trazas de subagentes, claves SSH y código fuente del entorno de ejecución. Es el primer caso documentado de fuga de datos de este tipo desde un agente de IA con privilegios empresariales, y plantea preguntas directas para cualquier organización que evalúe desplegar asistentes de IA en producción.
Resumen ejecutivo
- El investigador Peter James (mouse.dev) le solicitó a Meta Muse que archivara los archivos que podía ver y los enviara a Google Drive. El agente cumplió sin restricción alguna.
- El archivo contenía el sistema de archivos raíz Linux de la sesión: documentación interna, archivos de identidad del agente (SOUL.md, IDENTITY.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 registros de subagentes con trazas JSONL y claves SSH.
- Muse (nombre interno: "Hatch") opera como un computador Linux persistente por usuario, con ~68 directorios de habilidades e integraciones activas con Google Workspace, Outlook, apps de Meta y dispositivos del hogar.
- Los archivos filtraron conectores no publicados en desarrollo: Slack, Dropbox, Polymarket, Canva, Klaviyo e internal-facebook-CLI.
- El hallazgo fue reportado al programa Bug Bounty de Meta el 22 de septiembre de 2026. Meta no publicó respuesta oficial al cierre de esta edición.
- Para Colombia y LATAM: si su organización evalúa asistentes de IA conectados a datos corporativos, este caso exige revisar permisos, controles de egreso y cumplimiento con la Ley 1581 de Habeas Data.
Qué pasó
Peter James, investigador de seguridad en mouse.dev, documentó el 22 de septiembre de 2026 cómo Muse —el asistente de IA de Meta— le entregó su propio sistema de archivos cuando se lo pidió en lenguaje natural. La solicitud fue directa: archivar los archivos que el agente podía ver y enviarlos a Google Drive. Muse cumplió sin preguntar.
El archivo descargado pesó aproximadamente 2,7 GB comprimido y 6,8 GB descomprimido. Contenía el sistema de archivos raíz del entorno Linux asignado a la sesión. Dentro había documentación interna de Meta, archivos de identidad del agente (SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 registros de subagentes con trazas JSONL, alrededor de 68 directorios de habilidades con código y archivos de instrucción, y claves SSH cuyo estado activo no fue verificado. También estaba incluido el código fuente del entorno de ejecución: scripts de arranque del contenedor, plantillas React para el framework Spaces, y constructores de documentos, PDFs y presentaciones.
Muse opera internamente bajo el nombre "Hatch". Los archivos revelaron que cada usuario recibe un computador Linux persistente basado en systemd-nspawn, con integraciones activas para Google Workspace, aplicaciones de Meta, Outlook, servicios de salud, dispositivos del hogar y generación de medios. Los conectores no publicados identificados en los archivos de configuración incluyen Slack, Dropbox, Polymarket, Canva, Klaviyo e internal-facebook-CLI. El hallazgo fue reportado al programa de Bug Bounty de Meta y cubierto el mismo día por Hacker News como "Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day".
Por qué importa
Este incidente no fue un ataque sofisticado. No requirió inyección de prompts elaborada ni explotación de una vulnerabilidad de ejecución remota. Fue una petición en lenguaje natural que el agente ejecutó porque tenía permiso para hacerlo y ningún control de egreso que lo detuviera.
Eso es exactamente lo que lo hace relevante para cualquier CTO o arquitecto de seguridad que evalúa asistentes de IA empresariales. La pregunta no es "¿puede alguien hackear el agente?", sino "¿qué puede hacer el agente por instrucción directa del usuario?". Si la respuesta incluye acceso a sistemas internos, documentos confidenciales o credenciales, el radio de daño de un usuario malintencionado —o de un error de un usuario legítimo— es amplio.
Muse fue diseñado con "privilegios extraordinarios", según la cobertura de Hacker News. Eso es una decisión de producto, no un accidente. El problema es que esos privilegios no estaban acompañados de controles de egreso adecuados: el agente podía leer casi todo su entorno y enviarlo a cualquier destino autorizado por el usuario.
Análisis técnico
Muse ejecuta cada sesión en un contenedor Ubuntu lanzado con systemd-nspawn. El directorio de trabajo principal está en /home/hatch, con subdirectorios para memoria, agentes, documentación, proyectos del workspace y suscripciones. El agente tiene acceso de escritura a su propio directorio de memoria y puede modificar archivos durante una conversación.
La memoria se almacena en archivos Markdown planos. ~/MEMORY.md contiene hechos, preferencias y compromisos del usuario. Archivos con fecha bajo ~/memory/ registran el detalle día a día. Un proceso nocturno llamado "dream" revisa conversaciones recientes y escribe orientaciones para sesiones futuras. Un proceso por hora hace respaldos del directorio de memoria. Este diseño es eficiente para dar continuidad al agente, pero convierte toda la historia de interacción del usuario en un archivo exportable.
Las ~68 habilidades en /opt/hatch/skills/ siguen un patrón: un archivo SKILL.md con instrucciones en lenguaje natural más una herramienta de línea de comandos. Los archivos skill-scopes.conf y bin-scopes.conf listaron conectores no publicados. Codex CLI de OpenAI (versión 0.149.0) estaba instalado pero no hay evidencia de que Muse lo use como agente de código. En cambio, su binario bubblewrap sí se usa para aislar ffmpeg durante el procesamiento de video —como usuario nobody, sin red, con solo /input y /output expuestos— lo que indica que Meta aplica sandboxing selectivo para operaciones de medios, pero no para la exfiltración de archivos.
Impacto para el negocio
El riesgo no es teórico. Un empleado disgustado, un contratista con acceso temporal o un error de un usuario legítimo puede exfiltrar el estado completo del agente: su memoria, instrucciones, credenciales y el código de sus integraciones. En un entorno corporativo donde el agente tiene acceso a correo, calendarios, documentos y sistemas internos, eso equivale a una brecha de datos completa del contexto de trabajo de esa persona.
Para empresas que consideran desplegar asistentes de IA con acceso a sistemas críticos, este caso establece un precedente claro: el control de egreso de datos es tan importante como el control de acceso. Un agente que puede leer todo y enviar todo a un destino externo no está protegido solo porque requiere autenticación para acceder al sistema.
Hay también un riesgo de exposición competitiva. Los archivos de Muse revelaron su hoja de ruta de integraciones: Slack, Dropbox, Canva, Polymarket entre otras. Una empresa que despliega un agente similar con acceso a planes de producto, decisiones de arquitectura o contratos en curso, enfrenta el mismo riesgo de exposición de roadmap si no tiene controles de egreso.
Impacto para Colombia y Latinoamérica
En Colombia, la Ley 1581 de 2012 (Habeas Data) establece que los datos personales requieren autorización del titular para ser tratados y transferidos. Si un asistente de IA corporativo almacena datos de clientes, empleados o transacciones en su memoria —como hace Muse— y esa memoria puede ser exfiltrada por el propio usuario del agente, la empresa enfrenta un riesgo de incumplimiento directo.
El Decreto 1377 de 2013 exige que las organizaciones implementen medidas técnicas y administrativas para proteger los datos. Un agente de IA sin controles de egreso no satisface esa exigencia. La Superintendencia de Industria y Comercio (SIC) puede imponer multas de hasta 2.000 salarios mínimos por infracción —aproximadamente COP 2.600 millones en 2026.
En el resto de la región el panorama es similar. Brasil tiene la LGPD, México la LFPDPPP, Argentina la Ley 25.326, Chile la Ley 19.628. Todas exigen controles razonables de protección de datos. Un asistente de IA que entrega su propio sistema de archivos cuando se lo piden no cumple esos estándares en ninguno de estos países.
El caso también tiene implicaciones para la soberanía de datos. Muse procesa datos en servidores de Meta. Si esos servidores están fuera del país del usuario, las transferencias internacionales requieren bases legales específicas que muchas empresas de la región no tienen formalizadas en sus políticas de tratamiento de datos.
Riesgos y trade-offs
- Riesgo 1 — Exfiltración involuntaria: un usuario puede pedir archivos sin entender el alcance de lo que el agente puede ver. El resultado es una brecha sin intención maliciosa.
- Riesgo 2 — Exfiltración deliberada: un actor interno puede usar el agente para extraer documentación, credenciales o código sin activar alertas de seguridad tradicionales basadas en tráfico de red o acceso directo a sistemas.
- Riesgo 3 — Exposición de roadmap: los archivos de Muse revelaron conectores en desarrollo. Una fuga similar en una empresa expone planes de producto, integraciones pendientes y arquitectura interna.
- Trade-off: reducir los permisos del agente mejora la seguridad pero reduce su utilidad. El diseño de Muse con privilegios amplios es deliberado. La pregunta para cada organización es dónde trazar ese límite según su perfil de riesgo.
Recomendaciones prácticas
- Inventario de permisos: antes de desplegar cualquier agente de IA, documente explícitamente a qué sistemas y datos tiene acceso. Si no puede enumerarlos, el agente tiene demasiado acceso.
- Control de egreso (DLP): implemente políticas de Data Loss Prevention que monitoreen y bloqueen transferencias de archivos desde entornos de agentes IA hacia destinos externos no autorizados.
- Mínimo privilegio: conecte el agente solo a los sistemas necesarios para su función. Un asistente de reuniones no necesita acceso al repositorio de código ni a documentos financieros.
- Auditoría de acciones: registre y revise qué acciones ejecuta el agente, especialmente las que involucran transferencia de archivos o acceso a integraciones externas.
- Evaluación de proveedores: al evaluar asistentes de IA, pregunte explícitamente por los controles de egreso de datos, las políticas de retención de memoria y los mecanismos de aislamiento por sesión.
- Para sectores regulados en Colombia: el uso de asistentes de IA con acceso a datos personales puede requerir actualizar la Política de Tratamiento de Datos y notificar a la SIC si se presenta una brecha. Consulte con su equipo legal antes del despliegue.
Glosario
- Agente de IA: sistema de software que ejecuta acciones autónomamente —leer archivos, llamar APIs, enviar mensajes— a partir de instrucciones en lenguaje natural.
- Bug bounty: programa mediante el cual empresas reciben reportes de vulnerabilidades de investigadores externos a cambio de una recompensa económica.
- DLP (Data Loss Prevention): conjunto de herramientas y políticas para detectar y prevenir la transferencia no autorizada de datos sensibles fuera de una organización.
- systemd-nspawn: herramienta de Linux para crear contenedores ligeros; Meta la usa para aislar el entorno de ejecución de Muse por sesión de usuario.
- Habeas Data: derecho fundamental en Colombia que protege a las personas respecto al tratamiento de sus datos personales, regulado por la Ley 1581 de 2012.
- Egreso de datos: transferencia de datos desde el interior de un sistema o entorno hacia el exterior. En seguridad, controlar el egreso es tan crítico como controlar el acceso.