OpenAIの新しいChatGPT Atlasブラウザーは、ユーザーが考えている以上に危険かもしれない。
研究者らは、攻撃者がChatGPTの「メモリー」に悪意ある指示を注入できる脆弱性を明らかにした。これにより、リモートコードの実行やマルウェアの展開、システムの乗っ取りが可能になる。
この発見は、AI支援ブラウジングのセキュリティーに深刻な懸念を投げかけている。
LayerXの研究者は述べた。「このエクスプロイトにより、攻撃者はシステムに悪意あるコードを感染させ、自らにアクセス権限を付与したり、マルウェアを展開したりできる」
常時接続されるChatGPT統合のセキュリティー上の意味
この脆弱性はブラウザーを問わずすべてのChatGPTユーザーに影響するが、Atlasユーザーは特に高いリスクにさらされる。
LayerXのテストによると、Atlasには実効性のあるフィッシング対策がなく、ChromeやEdgeを使うユーザーに比べて、Atlasユーザーが被害に遭う可能性は最大90%高い。
AtlasはChatGPTに直接統合され、ユーザーのログイン状態を常時維持するため、攻撃に成功すれば、攻撃者は家庭、職場、クラウドの各システムに継続的にアクセスできる可能性がある。そこには、ユーザーがChatGPTと共有したコードや認証情報も含まれる。
この発見は、セキュリティーチームが抱える懸念の高まりを浮き彫りにしている。AIエージェントとブラウザーベースの自動化の融合により、従来のWeb防御が通用しない新たな攻撃対象領域が生まれている。
ChatGPT Atlasの脆弱性の仕組み
この欠陥は、クロスサイトリクエストフォージェリ(CSRF)の脆弱性を悪用して、認証済みのChatGPTセッションを侵害する。ログイン中のユーザーが悪意あるリンクをクリックすると、ブラウザーはユーザーが気付かないまま、ChatGPTのバックエンドに偽造リクエストを送信する。
ChatGPTはユーザーの認証情報を信頼するため、このリクエストによってユーザーが保存した「メモリー」を変更し、隠れた指示を注入できる。こうした悪意あるメモリーが保存されると、セッションやブラウザーをまたいで、さらにはデバイスをまたいで持続する。
次にユーザーがChatGPTを操作した際、侵害されたメモリーがAIに注入コードを実行させ、攻撃者がシステム、プロジェクト、スクリプトを制御できる可能性がある。つまり、ChatGPTが知らぬ間に共犯者となるのだ。
この攻撃経路が特に巧妙なのは、ソーシャルエンジニアリングとAIの操作を組み合わせている点だ。
ユーザーには何も不審な点が見えないかもしれない。チャットインターフェースは通常どおり動作する一方で、AIは一見無害なコードにバックドアを仕込んだり、データを外部に持ち出したりし始める可能性がある。
テストでChatGPT Atlasのセキュリティー上の欠陥が明らかに
LayerXのテストでは、ChatGPT Atlasを従来型のブラウザーおよびAI統合ブラウザーと比較した。
ChromeとEdgeがフィッシング攻撃のおよそ半分(それぞれ47%と53%)をブロックしたのに対し、Atlasが阻止したのは攻撃の5.8%にすぎない。実際のフィッシングテスト103件のうち、Atlasでは97件の攻撃が通過し、失敗率は94.2%に達した。この結果は、AIブラウザーにフィッシング対策とサンドボックス機能を組み込むことが急務であることを示している。
AtlasはChatGPTのアクティブなセッションをデフォルトで維持するため、攻撃者はCSRFペイロードや悪意あるWebリダイレクトを通じて、開いたままの状態をより容易に悪用できる。
コーディングパートナーが敵に回るとき
LayerXはまた、この脆弱性が「バイブコーディング」に取り組む開発者を標的にし得ることも実証した。これは、ユーザーがプロジェクトのスタイルや意図を説明し、ChatGPTがそれに対応するコードを生成する共同プログラミング手法だ。
概念実証エクスプロイトでは、注入されたメモリーによってChatGPTが生成スクリプトを巧妙に変更し、正規の機能を装った悪意あるリモート呼び出しを埋め込んだ。
例えばAIは、リモートサーバーからコンテンツを取得して実行するコード行を追加し、攻撃者にシステムレベルのアクセス権を与える可能性がある。
開発者から見れば、異常は何もないように見えるだろう。ChatGPTが軽い安全性警告を出したとしても、生成された出力に紛れて、その警告は簡単に見落とされる可能性がある。
新たに登場したAIブラウザーのリスクを軽減する戦略
この種の攻撃を軽減するには、ブラウザーの衛生管理、アクセス制御、行動監視を含む、協調的なアプローチが必要だ。
- ブラウザーを更新し、分離する:サンドボックス機能とフィッシング対策拡張機能を備えた、完全にパッチを適用した企業管理ブラウザーを使用する。適切な制御が確認されるまで、機密性の高い業務でAIブラウザーを使うのは避ける。
- 厳格なセッション制御を実施する:AIプラットフォームでは再認証を必須とし、永続的なログイン状態の悪用を防ぐため、ブラウザーのCookieを定期的に消去する。
- 使用するのはエンドポイント検知・対応(EDR):開発ツールが開始した異常なコード生成や、承認されていない外部接続を検知する。
- ユーザーを教育する:ソーシャルエンジニアリングのリンクを見分け、個人用と業務用のAIアカウントを混在させないよう従業員を訓練する。
- 適用するのはゼロトラスト:システム間のラテラルムーブメントを制限し、AIベースのアプリケーションを操作するユーザーには最小権限を徹底する。
これらの対策を組み合わせることで、多層防御が構築され、AI主導の脅威への露出を最小限に抑え、サイバーレジリエンスを強化できる。
インテリジェントシステム時代に信頼を再考する
このインシデントは、AIサプライチェーンセキュリティーの新たなフロンティアを示している。LLMベースのツールがメモリーとブラウジング機能を獲得するにつれ、従来のセッション有効期間を超えて攻撃者に悪用され得る、長期的な永続化の仕組みが持ち込まれている。
汚染された永続的なメモリーは家庭環境と企業環境の間を行き来し、アイデンティティーの境界を弱め、AI主導のワークフローを汚染する可能性がある。
AIシステムが創造的なパートナーとしての役割を強める中、セキュリティーコミュニティーはAIを受動的なツールではなく、潜在的な攻撃経路として扱わなければならない。
Atlasの脆弱性は、信頼されているAIアシスタントであっても、メモリーやセッションデータが侵害されれば、悪意ある行動を取るよう乗っ取られ得ることを示している。
AIプラットフォームの急速な進化には、それに見合う適応力のあるセキュリティーアプローチが求められる。
ゼロトラストの原則を適用することで、ユーザー、システム、AIエージェントのいずれも本質的に信頼しない状態を確保できる。これは、AI主導のワークフローがもたらすリスクを軽減するための不可欠な戦略だ。





