Apple ha anunciado planes para cambiar la mecánica de configuración de macOS Full Disk Access, de modo que el acceso al contenido completo del disco solo se conceda mediante una acción claramente consciente por parte del usuario, en el contexto de incidentes con agentes de IA que obtuvieron acceso a mensajes personales y otros datos confidenciales; todos los usuarios de macOS se ven afectados, especialmente quienes instalan aplicaciones como Meta Muse y ChatGPT para Mac, y la principal conclusión práctica ya ahora es revisar la lista de programas con Full Disk Access y minimizar los privilegios de las herramientas de IA.
Detalles técnicos: qué cambia Apple y por qué
La configuración de Full Disk Access (FDA) apareció en macOS Mojave 10.14 y se gestiona a través de la sección Privacy & Security en los ajustes del sistema. Permite que una aplicación eluda las restricciones estándar de acceso a los datos de otros programas (Mail, Messages, Safari, Time Machine, etc.) y trabaje prácticamente con todo el contenido del disco del usuario; esto es crítico para las copias de seguridad y algunas herramientas de seguridad, pero amplía radicalmente el posible daño en caso de que esa aplicación se vea comprometida. La descripción oficial del mecanismo está disponible en la ayuda de Apple: guía de Full Disk Access para macOS.
En un reciente comunicado a los desarrolladores, Apple constata directamente que una serie de aplicaciones utilizan Full Disk Access de tal manera que esto «puede poner a los usuarios en riesgo, abriendo todo el contenido del sistema, incluidos archivos, correo, mensajes e historial del navegador, sin una comprensión completa por parte del usuario». Para las aplicaciones de comunicación, esto afecta también a la correspondencia de terceros con los que se mantiene conversación. El proveedor declara sus planes de cambiar la lógica para que dicho acceso se conceda solo como resultado de una acción claramente expresada por el usuario, y no de forma indirecta o mediante diálogos poco evidentes. Los detalles de implementación y los plazos aún no se han revelado, pero la postura queda fijada en el anuncio oficial: comunicado para desarrolladores de Apple.
El motivo clave de los cambios queda formulado por Apple así: a medida que los agentes de IA se vuelven «cada vez más capaces y autónomos», los riesgos derivados de su trabajo con acceso completo al disco «crecen de forma significativa». En la práctica, el proveedor reconoce que la combinación de: (1) privilegios muy amplios a nivel del sistema operativo y (2) un comportamiento autónomo, gestionado por un modelo complejo con conexiones externas, cambia el modelo de amenazas para macOS.
Meta Muse y ChatGPT para Mac: incidentes prácticos en torno a agentes de IA con privilegios
Muse: agente personal con privilegios de sistema
Muse de Meta se posiciona como un «agente personal de IA» que funciona en una máquina virtual dedicada en Linux en la nube de Meta y está estrechamente integrado con el entorno de trabajo del usuario. La descripción oficial del producto se ofrece en el sitio de Meta: página de Muse, y el enfoque de seguridad y accesos se describe en un material aparte de la compañía: visión general de seguridad y protección de Muse.
El motivo de la atención reforzada fue un caso en el que, tras conceder Full Disk Access a Muse en un Mac, el agente obtuvo acceso a los mensajes privados del usuario en iMessage. Meta aclaró más tarde que para leer los mensajes se requieren dos condiciones: (1) Full Disk Access habilitado a nivel de macOS y (2) el conector específico Messages connector activado dentro de la configuración de Muse. El director técnico de Meta subrayó que la integración con Messages «solo se produce cuando se activa explícitamente», y que el agente puede leer el contenido de los mensajes solo si se cumplen simultáneamente estas dos condiciones; véase la declaración en el mensaje del CTO de Meta.
El incidente puso de manifiesto un problema sistémico: incluso si el proveedor documenta con honestidad la integración, el usuario final no siempre es capaz de valorar el riesgo conjunto de la combinación de Full Disk Access y un agente de IA potente que dispone de conexión de red, acceso al micrófono, la cámara, el sistema de archivos, el calendario, etc. El error deja de estar tanto en la implementación como en el modelo de privilegios.
not-a-mused: cómo un proceso local puede «montar» a un agente de IA
Un nivel de riesgo adicional lo mostró un desarrollo de investigación de tipo proof-of-concept llamado not-a-mused, dirigido al cliente de Muse para macOS. La vulnerabilidad (posteriormente corregida por Meta) permitía que cualquier proceso local sin privilegios elevados obtuviera el token de autenticación de la cuenta de Muse. Gracias al ajuste no documentado endo_voyager_dictation_endpoint, un atacante podía redirigir el tráfico de dictado, interceptar comandos de voz y solicitudes de texto, así como sustituirlos, forzando al agente de IA legítimo a ejecutar acciones arbitrarias en nombre del usuario.
La principal conclusión del investigador: Muse posee un acceso mucho más amplio a los datos y funciones del sistema que un malware local típico, lo que significa que la puesta en compromiso de esta aplicación en particular la convierte en un «puente» cómodo para ampliar los derechos de acceso y realizar una recopilación masiva de datos sensibles.
ChatGPT para Mac y CVE‑2026‑100754
Principios similares se pusieron de manifiesto en una vulnerabilidad de la aplicación oficial ChatGPT para macOS, rastreada como CVE‑2026‑100754. Según la descripción de la CVE, un fallo en la implementación podía permitir a un atacante tomar el control de la aplicación y obtener acceso no autorizado a los registros de chats y otros datos almacenados por la aplicación. La ficha de la vulnerabilidad está disponible tanto en el sitio del programa CVE (tarjeta CVE‑2026‑100754) como en la base NVD: detalles de NVD sobre CVE‑2026‑100754.
OpenAI reconoció el problema y publicó una actualización de la aplicación para Mac, lo que se refleja en su registro de cambios: changelog de la aplicación ChatGPT. La combinación de un cliente de IA vulnerable que almacena grandes volúmenes de datos sensibles junto con privilegios ampliados en el sistema vuelve a convertir a la aplicación en un objetivo de alto valor.
Contexto de amenazas: el agente de IA con privilegios como nueva «punto de concentración de riesgo»
Tanto Meta como investigadores independientes subrayan que los agentes de IA ocupan una posición privilegiada en el ecosistema del usuario: tienen un amplio acceso a los datos, pueden crear y modificar archivos, interactuar con el calendario, el correo electrónico, la geolocalización y otros servicios. La documentación oficial de Meta describe la situación precisamente así: el agente puede actuar en nombre del usuario utilizando acceso de confianza al ecosistema; véase la guía de Meta sobre la posición privilegiada de las herramientas de IA.
Investigaciones periodísticas muestran además que herramientas como Muse construyen perfiles detallados no solo del propio usuario, sino también de su entorno —amigos, familia, colegas— basándose en la correspondencia, calendarios y otras fuentes de datos. Ejemplos de ese análisis se describen en el artículo de Wired sobre el perfilado de datos por parte de Muse.
En conjunto, esto significa que, desde el punto de vista de las amenazas, un agente de IA con Full Disk Access se convierte en un «concentrador centralizado» de riesgo: la puesta en compromiso de una sola aplicación puede proporcionar acceso a todas las comunicaciones, documentos de trabajo e historial de actividad del usuario.
Evaluación del impacto: quién debería preocuparse en primer lugar
Los siguientes tipos de usuarios y organizaciones parecen los más vulnerables:
- Periodistas, defensores de derechos humanos, activistas políticos: cualquier fuga de correspondencia, borradores y contactos desde un agente de IA con privilegios crea riesgos directos para la seguridad física y jurídica.
- Usuarios corporativos de macOS que instalan agentes de IA para aumentar la productividad (tratamiento de correo, registro de reuniones, automatización de tareas): a través de estas aplicaciones puede quedar comprometido un amplio espectro de datos internos.
- Desarrolladores y especialistas técnicos que utilizan herramientas de IA para trabajar con código fuente y configuraciones: el acceso del agente de IA a repositorios y archivos de configuración con secretos lo convierte en un vector cómodo para robar propiedad intelectual y llaves de acceso.
En ausencia de reacción, los escenarios son los siguientes:
- malware local que no dispone de privilegios propios utiliza una vulnerabilidad en el cliente de IA para obtener acceso al token o a los canales de comunicación del agente y, a continuación, recurrir a sus privilegios ampliados;
- un atacante que obtiene acceso remoto a la cuenta del agente de IA (mediante un token o contraseña comprometidos) extrae y sistematiza toda la información acumulada por el agente;
- errores de configuración (por ejemplo, Messages connector activado cuando existe Full Disk Access) amplían el perímetro efectivo de acceso del agente sin una decisión consciente del usuario.
Para las empresas, esto implica un aumento de los riesgos de:
- fugas de secretos comerciales y datos personales de clientes a través de «asistentes inteligentes»;
- mayor complejidad de cumplimiento con los requisitos de los reguladores de protección de datos, ya que el punto de concentración de información (el agente de IA) está poco contemplado en los registros existentes de sistemas y flujos de datos;
- superficie de ataque adicional para atacantes locales y malware orientado no tanto a la escalada directa de privilegios como a «montar» aplicaciones ya privilegiadas.
Recomendaciones prácticas: qué hacer antes de que salgan las actualizaciones de Apple
Para administradores y usuarios avanzados de macOS
- Auditoría de Full Disk Access
- Abra System Settings → Privacy & Security → Full Disk Access.
- Elabore una lista de todas las aplicaciones con acceso completo.
- Desactive Full Disk Access para clientes de IA y otras aplicaciones para las que no sea vitalmente necesario.
- Minimización de las integraciones de agentes de IA
- En Muse y productos similares, desactive las integraciones con mensajería, calendario y correo si puede prescindir de ellas.
- Para Muse, compruebe por separado que Messages connector esté desactivado si no existe una comprensión clara de para qué se necesita (teniendo en cuenta que, según Meta, es una opción «a elección», véase el comentario del CTO de Meta).
- Actualización de aplicaciones vulnerables
- Asegúrese de que la aplicación ChatGPT para Mac esté actualizada a una versión en la que se haya corregido CVE‑2026‑100754 (tome como referencia la última versión indicada en el changelog oficial).
- Compruebe si hay actualizaciones de Muse para macOS, ya que Meta ya ha corregido la vulnerabilidad demostrada relacionada con el acceso no autorizado al token.
- Separación de contextos
- Considere usar un usuario de macOS independiente o una estación de trabajo separada para los agentes de IA que necesitan privilegios ampliados.
- No almacene en el mismo sistema donde se ejecuta un agente de IA con privilegios datos cuya criticidad sea claramente superior al valor del confort que proporciona el agente.
Para desarrolladores de clientes de IA para macOS
- Principio de privilegios mínimos necesarios
- Renuncie a solicitar Full Disk Access si es posible arreglárselas con permisos puntuales (diálogo de selección de carpetas, acceso solo a «Documents», etc.).
- Si FDA resulta imprescindible (por ejemplo, para indexar archivos), separe explícitamente las funciones: el módulo con acceso completo no debe tener más funciones de red de las estrictamente necesarias.
- Transparencia para el usuario
- Explique de forma clara en la interfaz qué tipos de datos quedarán accesibles para el agente de IA al activar Full Disk Access y conectores adicionales (correo, mensajes, calendarios).
- Implemente interruptores separados para cada tipo de integración, en lugar de una única opción genérica de «acceso completo».
- Protección de canales internos y tokens
- Almacene tokens y ajustes sensibles en almacenes protegidos de macOS (por ejemplo, Keychain), y no en archivos de configuración accesibles para todos los procesos locales.
- Minimice el uso de ajustes internos no documentados y compruebe cuidadosamente si pueden ser modificados por procesos externos.
La conclusión clave: Full Disk Access, en combinación con agentes de IA, convierte cualquier aplicación de este tipo en un punto de alto riesgo dentro del ecosistema de macOS, por lo que, antes de la llegada de los mecanismos actualizados de Apple, ya es necesario revisar la lista de programas con acceso completo al disco, desactivar conectores excesivos (como la integración con Messages en Muse) y actualizar los clientes de IA, incluido ChatGPT para Mac, a versiones en las que se hayan cerrado las vulnerabilidades.