PerplexityのAI搭載Cometブラウザーに対して新たに明らかになった攻撃により、エージェント型ブラウザーが操作され、ユーザーのマシンから機密データを直接漏えいさせられる仕組みが明らかになった。
Zenity Labsの研究者は、ブラウザーのAIエージェントをだましてローカルファイルを読み取り、その内容を攻撃者が管理するサーバーに送信させる、ゼロクリック攻撃を実証した。
この攻撃は「ユーザーの個人マシンからローカルファイルが漏えいし、あらゆるセキュリティ制御を回避する結果になる」と、述べた研究者らは。
PerplexedBrowser攻撃の仕組み
PerplexedBrowserと名付けられたこの脆弱性は、PerplexityのCometブラウザーに組み込まれたAIエージェントを標的にする。
Cometは、ウェブページの読み取り、プロンプトへの応答、カレンダー予定の管理、オンラインサービスとのやり取りなど、ユーザーに代わってタスクを自動化できるエージェント型ブラウザーとして設計されている。
こうした自動化によって日常的なワークフローは効率化できる一方、エージェントがインターネット上の信頼できない情報源のコンテンツを処理すると、攻撃対象領域も広がる。
研究者は、正規のものに見えるGoogle Calendarの招待状に悪意ある指示を埋め込むことで、攻撃者がこの設計を悪用できることを発見した。
ユーザーがCometに会議への参加を承諾するよう依頼すると、AIエージェントは表示された会議の詳細と、招待状に埋め込まれた隠し指示を同時に処理する。
その結果、エージェントは気付かないまま攻撃者が制御するコマンドの実行を開始し、最終的にユーザーのデバイスから機密情報を露出させる。
カレンダー招待状に隠されたプロンプトインジェクション
攻撃は、隠しHTML要素と、表示された会議説明の下に隠されたプロンプト指示を含む、巧妙に作成されたカレンダー招待状から始まる。
これらの指示は、ブラウザーのAIシステムプロンプトで使われる内部フォーマットを模倣しており、エージェントに正当な指示として受け取られるようになっている。
悪意あるコンテンツは通常の会議詳細の中に隠されているため、疑いを招くことなく一般的なユーザーおよびシステムのチェックを通過できる。
ユーザーがCometに招待を承諾するよう指示すると、エージェントは正当な依頼と隠されたペイロードの両方を同時に処理する。
研究者はこの状況を「意図の衝突」と呼んでいる。AIがユーザーのコマンドと攻撃者の指示を融合してしまうためだ。エージェントから見ると、悪意ある操作はユーザーが依頼したタスクの一部に見える。
攻撃者がローカルシステムからデータを盗む方法
いったん発動すると、攻撃はユーザーによる追加の操作なしに自動的に進行する。
エージェントは攻撃者が管理するウェブサイトに移動し、攻撃の次の段階を進めるための追加指示を受け取る。
不審なプロンプトを検知するよう設計された安全フィルターを回避するため、指示は別の言語で記述されたり、無害なタスクに見せかけられたりすることがある。
次に攻撃者は、エージェントにローカルファイルシステムへアクセスするよう指示する。その際に使われるのがfile:// URLであり、これによりブラウザーはディレクトリを参照し、ファイルを開き、デバイスに保存された機密データを読み取れる。
研究者はテストで、エージェントが設定ファイル、APIキー、その他ローカルに保存された秘密情報を取得できることを示した。
パスワードマネージャーの拡張機能がロック解除されている場合、影響はさらに大きくなり得る。エージェントはパスワード保管庫を検索し、保存された認証情報を抽出し、追加の秘密情報を露出させる可能性がある。
攻撃の最終段階はデータの窃取だ。
エージェントは盗み出した情報をURLに埋め込み、攻撃者が管理するサーバーに移動することで、標準的なブラウザー操作を通じて機密データを送信する。
この攻撃は、従来型のソフトウェア脆弱性の悪用に依存していない。
その代わり、エージェント型システムが指示を解釈し、ユーザーのコマンドとウェブコンテンツを組み合わせる仕組みを悪用する。
大規模言語モデルは、信頼できるユーザー入力と信頼できないオンラインデータを同じコンテキスト内で処理するため、悪意ある指示を正当なタスクとして扱い、攻撃者がエージェントを操作して意図しない操作を実行させる可能性がある。
組織がAIブラウザーを保護する方法
AI搭載ブラウザーを利用する組織は、プロンプトインジェクションと自動化されたデータ窃取のリスクを低減するため、先手を打って対策を講じるべきだ。
- ベンダーが提供するパッチでエージェントによるfile://パスへのアクセスを遮断し、Cometおよび関連コンポーネントを完全に最新の状態にする。
- AIエージェントの権限を制限し、明示的に必要とされない限り、機密性の高いローカルファイル、拡張機能、エンタープライズサービスにアクセスできないようにする。
- エージェントがやり取りできるウェブサイトと外部サービスを制限し、ドメインの許可リストとネットワークの外向き通信制御を利用する。
- エージェント型ブラウザーは、コンテナ、仮想マシン、または安全なブラウザーセッションなどの隔離環境で実行し、ローカルシステムのリソースへの露出を抑える。
- 使用していないときはパスワードマネージャーや機密性の高いブラウザー拡張機能をロックした状態に保ち、AIエージェントによる自動アクセスを防ぐ。
- ブラウザーとエージェントの活動を監視し、予期しないファイルアクセス、自動ナビゲーション、大量の外向きデータ転送などの異常な挙動がないか確認する。
- AIエージェントの悪用を想定したインシデント対応計画と机上演習のシナリオを定期的にテストする。
これらの対策を組み合わせることで、エージェント型ブラウザーを標的とする攻撃への露出を抑え、防御を強化できる。
AIエージェントのセキュリティリスクが拡大
PerplexedBrowser攻撃は、AIを活用したツールが日常のブラウジングや企業のワークフローに組み込まれるにつれて、より広範な課題が浮上していることを示している。
エージェント型ブラウザーは、ウェブサイト、ローカルシステム、接続されたサービスをまたいで意図を解釈し、自律的に行動するよう設計されている。そのため、適切に安全策を適用しなければ、従来の信頼境界が曖昧になる可能性がある。
セキュリティチームにとってこれは、AIエージェントを高い権限を持つ自動化ツールとして扱い、強力な制御と監視、およびアクセス可能な対象に対する明確な制限を設ける必要があることを意味する。
多くの組織がゼロトラストソリューションを導入している。これらは、ユーザー、アプリケーション、自動化されたエージェントが機密システムやデータにアクセスする前に、継続的な検証を求めるものだ。





