Metaは、悪意あるソフトウェア、あるいは悪意ある形で実行されたコマンドによってMuse AIエージェントが乗っ取られ、アシスタントが持つ既存の権限をユーザーに対して悪用される可能性があるセキュリティ上の欠陥を修正した。
セキュリティ研究者のPatrick Wardle氏は、MetaのMuse macOSアプリに存在するこの脆弱性を実証した。権限を持たないローカルプロセスが、文書化されていない設定を変更し、Museの音声入力トラフィックを攻撃者が管理するサーバーへ転送できることを示した。Metaは、 Ars TechnicaがWardle氏の調査結果を報じてから数時間以内にホットフィックスを提供した。
この脆弱性自体を悪用するには、被害者のマシン上でコマンドをローカル実行する必要があった。ただしWardle氏によると、リモートの攻撃者は、ユーザーをだまして悪意あるコマンドをターミナルにコピー・ペーストさせるClickFix型のソーシャルエンジニアリングによって、その足掛かりを得ることができる。あらかじめマルウェアを仕込んでおく必要はない。
Wardle氏の調査は、AIアシスタントがファイル、アプリケーション、カメラ、メールなど、従来のマルウェアが直接到達できない可能性のあるリソースにアクセスするようになる中で、より広範なセキュリティ問題が浮上していることを示している。
攻撃者はMeta Museをどう乗っ取れるのか
Wardle氏によると、MuseのmacOSアプリは音声入力にクラウドベースの処理を利用しており、文字起こしを行うエンドポイントを制御する文書化されていない設定が存在する。具体的には、攻撃はendo_voyager_dictation_endpointMacアプリの環境設定に保存された非公開の構成値を標的にする。
Ars Technicaが研究内容を詳しく報じたところによると、ローカルで実行されるアプリケーションやコマンドは、macOSの昇格された権限を必要とせずにこの設定を変更できた。
そのため、悪意あるコードや、ClickFixによって貼り付けられたコマンドをMac上で実行させることに成功した攻撃者は、文字起こしのエンドポイントを自ら管理するサーバーに変更できる。ユーザーがその後Museの音声入力機能を使うと、攻撃者のサーバーはリクエストを傍受し、転送する前にプロンプトを改変できる。
さらに重要なことに、Wardle氏は、転送されたトラフィックによって被害者のMuseアカウントで使われる認証トークンが露出する可能性を発見した。このトークンを入手すれば、攻撃者はMuseを操作しながら、ユーザーがAIアシスタントにすでに付与していた権限を悪用できる。
このトークンはユーザーのMuseアカウントにひも付けられているため、侵害の影響はMacの外部にも及ぶ可能性がある。Wardle氏は、攻撃者がこのトークンを使ってMuseを実行する接続デバイスを操作できることを実証した。そこには、リンクされたiPhoneに位置情報を報告させたり、近くのBluetoothデバイスをスキャンさせたりする操作も含まれる。
Wardle氏はリスクを示す概念実証攻撃を開発し、Museを使って悪意あるファイルをディスクに書き込んだり、写真を撮影したりできることを示した。 The Registerは、この脆弱性によってプロンプトインジェクション、認証情報の窃取、ユーザーがMuseに付与したあらゆるアクセス権の悪用が可能になると報じた。
Metaは、悪用するには被害者のマシン上ですでに悪意あるコードが実行されている必要があるため、実際のリスクは比較的低いと説明した。Meta Superintelligence LabsのDavid Singleton氏は、これをリモートエクスプロイトではなくローカル権限昇格攻撃だとし、同社がホットフィックスを提供したと述べた。Wardle氏は、ClickFix型のソーシャルエンジニアリングによって、リモートの攻撃者が脆弱性の悪用に必要なローカルでのコード実行を実現できると指摘した。
AIエージェントは侵害されたアプリの到達範囲を広げる
Museは、Metaがユーザーに代わって行動するエージェントとして設計したため、従来のチャットボットとは異なるセキュリティ問題を抱えている。
Metaは独自の Museのセキュリティアーキテクチャに関する技術的な解説で、エージェントは専用のクラウドコンピューター上で動作し、バックグラウンドで実行したり、ウェブを閲覧したり、サードパーティーのサービスとやり取りしたりできると説明している。ユーザーはMuseをメール、カレンダー、その他のMetaアプリなどのシステムに接続でき、追加のコネクターによって到達範囲を広げることもできる。
エージェントに指示している人物が正当なユーザーであれば、こうした機能は便利だ。しかし、攻撃者がエージェントに影響を与えたり、エージェントを制御したりできる場合、その権限はより価値の高い攻撃対象になる。
セキュリティ研究者は、エージェント型AIのエコシステム全体でこの問題を調査するようになっている。これまでにも研究者は、 Anthropic、Google、OpenAIのAIコーディングエージェントに影響する重大な脆弱性を発見しており、認証情報の露出やリモートコード実行、開発ワークフローの侵害につながる可能性があった。
問題は、基盤となるAIモデルの脆弱性だけにとどまらない。セキュリティチームは、権限、構成ファイル、認証メカニズム、接続サービス、ユーザーのリクエストをアクションに変換するシステムなど、AIを取り巻くソフトウェアも考慮しなければならなくなっている。
研究者はすでに、こうした機能によって攻撃の速度と規模がどのように変わるかを実証している。9月には、数百の自動化エージェントを使ったAIエージェント主導の攻撃キャンペーンが、 48カ国395組織にまたがる少なくとも440台のPaperCutサーバーインスタンスを侵害した。
最近発見された別の脆弱性は、周辺インフラを侵害することでAIアカウント自体が危険にさらされる仕組みを示した。研究者は、 ユーザーアカウント間のデータを露出させる可能性があるChatGPTの脆弱性を実証し、AIのセキュリティがモデルそのものを超えて広がっていることを浮き彫りにした。
Museユーザーとセキュリティチームが今すべきこと
MetaのホットフィックスはWardle氏が実証した特定の弱点に対処するものだが、そこから得られるより大きな教訓は、AIエージェントを導入する組織全体に当てはまる。
Museユーザーは、まずmacOSアプリを最新版に更新すべきだ。この攻撃にはローカルでのコマンド実行が必要だったため、エンドポイント保護を維持し、ユーザーをだましてコマンドを実行させる手口に警戒することが、引き続き重要な防御策となる。
MuseなどのAIエージェントを試験的に導入する組織は、エージェントに付与した権限も攻撃対象領域の一部として扱うべきだ。
セキュリティチームが実施すべきこと:
- エージェントの権限を棚卸しする。AIエージェントがアクセスできるファイル、アプリケーション、アカウント、カメラ、マイク、クラウドサービスを把握する。
- 最小権限を適用する。担当するタスクの実行に必要のないサービスやデータへのアクセスをエージェントに与えない。
- 接続サービスを定期的に確認する。不要になったコネクターや権限を削除する。
- エージェントの活動を監視する。AIアシスタントが実行した不審なアクションは、ユーザー自身によるものだと自動的に決めつけず、セキュリティ上の兆候である可能性として扱う。
- エンドポイント防御を維持する。エージェント向けのセキュリティ制御は、そもそもデバイス上で悪意あるコードが実行されるのを防ぐために設計された保護策の代わりにはならない。
Wardle氏の調査結果は、こうした制御が重要な理由を示している。通常ならmacOSの権限境界に阻まれる可能性があるローカルマルウェアや一見単純なターミナルコマンドも、ユーザーがすでに機密リソースへのアクセスを許可したAIエージェントを乗っ取れば、はるかに強力な攻撃手段になり得る。
AIアシスタントが単に質問に答えるだけでなく行動できるようになるにつれ、セキュリティチームが守るべき権限境界はもう1つ増える。それは、ユーザーができることだけでなく、ユーザーに代わってAIエージェントが実行することを許可されている内容も守る必要があるということだ。
自律型システムに機密リソースへのアクセスを与えるリスクについて詳しく知りたい場合は、eSecurityPlanetの AIエージェント安全性チェックリストで、権限、データアクセス、人間による監督、インシデント対応に関する実践的な制御策を確認できる。





