AIブラウザーはタスクの自動化に役立つが、LayerXの新たな研究によると、偽りの現実を受け入れさせ、セキュリティガードレールを回避させることが可能だ。
研究者はこの手法を「BioShocking」と呼ぶ。これはゲームBioShockで、登場人物が本来なら受け入れない指示に従うよう条件付けられることにちなんだものだ。
主なポイント
- LayerXの研究者は、AIブラウザーを操作して組み込みの安全ガードレールを回避させるBioShockingという手法を発見した。
- この概念実証では、AIブラウザーに架空のゲームを現実として扱わせ、認証済みセッションから機密データを露出させることに成功した。
- 研究者は、ChatGPT Atlas、Perplexity Comet、Genspark Browser、Sigma Browser、Fellou、Claude Chrome pluginを含む6つのエージェント型AIツールに対して、この手法の実証に成功した。
- プロンプトインジェクションやコンテキスト操作により、攻撃者はAIブラウザーの操作を通じて、メール、コードリポジトリ、パスワードマネージャーなどの認証済みアプリケーションにアクセスできる可能性がある。
- 組織は、アクセスを制限し、機密操作にはユーザーの確認を必須とし、認証済みセッションを制限することで、AIブラウザーを特権ソフトウェアとして扱うべきだ。
BioShockingの仕組み
大まかに言えば、BioShockingは、通常のルールが適用されないゲームや架空の環境内で動作しているとAIブラウザーに信じ込ませることで機能する。
エージェントがその変更されたコンテキストを受け入れると、現実世界での操作を機密性の高いものや危険なものとして扱わなくなる可能性がある。
LayerXによると、これにより攻撃者はAIを誘導し、ユーザーデータの露出、コードのコピー、コマンドの実行、あるいは本来なら拒否すべき方法での認証済みシステムとのやり取りを行わせることが可能になる。
LayerXは、5つのエージェント型ブラウザーと1つのブラウザーベースのAIプラグインに対してこの手法をテストした。それはChatGPT Atlas、Perplexity Comet、Fellou、Genspark Browser、Sigma Browser、Claude Chrome pluginだ。
概念実証
概念実証攻撃は、パズルを含む悪意のあるWebページから始まった。
そのパズルは、2 + 2 = 5を正解として扱うなど、誤った回答に報酬を与えるよう設計されていた。
その誤った論理を繰り返し強化することで、ページはAIエージェントに、ゲームのルールは現実とは異なると受け入れさせた。
エージェントがゲーム環境に適応すると、/codeパスに移動してテキストボックスから情報をコピーするよう指示された。
LayerXの管理されたテストでは、そのパスは、平文のSSH認証情報を含む雇用主を装ったGitHubリポジトリにリダイレクトされた。
AIエージェントは認証情報をコピーし、ゲームをクリアする一環としてそれを返送した。
より重要なのはGitHubの例が示す、より広い意味だ。
現実の攻撃では、リダイレクト先はユーザーのブラウザー内にある認証済みリソースなら何でも標的にでき、メール、リポジトリ、パスワードマネージャー、クラウドアプリケーションなどが含まれる。
AIブラウザーがユーザーと同じ認証済みセッションにアクセスできるなら、エージェントによる操作を通じて、それらのシステムに到達できる可能性がある。
ガードレールが機能しなかった理由
AIシステムには通常、フィッシングメールの作成、認証情報の窃取、システムの侵害支援など、有害な行動を防ぐための安全ガードレールが組み込まれている。
しかしLayerXの調査結果は、エージェントが動作するコンテキストを操作されると、こうしたガードレールの有効性が低下する可能性を示している。
AIブラウザーは、自らが目にするコンテキストを現実のものだと仮定する。
攻撃者が、通常の結果が適用されない架空のゲームをプレイしているとエージェントに信じ込ませることができれば、エージェントは危険な指示を無害なゲームプレイとして扱う可能性がある。
BioShockingのテストでは、リダイレクトされたページから認証情報をコピーすることが、本来意図された安全上の境界に違反するとエージェントは認識しなかった。
これは、エージェント型ブラウザーが単にテキストを生成するだけではないため重要だ。
エージェント型ブラウザーは、クリック、移動、ページの読み取り、認証済みセッションとのやり取り、ユーザーに代わった操作の実行が可能だ。
そのためプロンプトインジェクションやメモリポイズニングは、単なる理論上の問題ではない。現実にデータを露出させる経路になり得る。
ベンダーとユーザーへの影響
LayerXは、ベンダーの対応が分かれたと報告している。
OpenAIのChatGPT Atlasは、2025年10月30日の報告後に修正済みとされた。PerplexityのCometは、2025年10月20日の報告後にクローズまたは無視と記載された。
Fellou、Genspark Browser、Sigma Browserは、2025年10月30日以降の報告に対して応答なしと記載された。Claude Chrome pluginは、2026年1月26日の報告後、パッチ失敗と記載された。
LayerXはベンダーに対し、機密性の高い操作についてより強力な制御を推奨した。
AIブラウザーは、リポジトリ、メールアカウント、パスワードマネージャーなどの認証済みリソースからデータを読み取ったりコピーしたりする前に、ユーザーに明示的な確認を求めるべきだ。
エージェントは、特にルールがもはや適用されないことを示唆する文言など、コンテキストの操作も検知すべきだ。
最後に、ベンダーはデフォルトで、セッション中にエージェントがアクセスできる範囲を制限すべきだ。
ユーザーと組織に対する推奨事項は、より直接的だ。AIブラウザーに何を見せるかに注意することである。
エージェント型ブラウザーがログイン済みセッションにアクセスできるなら、そのセッションが攻撃対象領域の一部になる可能性がある。
セキュリティチームは、機密性の高い企業システムへのAIブラウザーのアクセスを制限し、特権アカウントでの利用を制限するとともに、悪意のあるページは人間だけでなくAIエージェントも標的にし得ることをユーザーに周知すべきだ。
結論
BioShockingは、エージェント型ブラウザーのセキュリティを従来のAI安全ガードレールだけに依存できないことを示している。
AIブラウザーが認証済みセッション内で操作できる場合、操作されたコンテキストが現実世界での情報露出につながる可能性がある。
組織がAI搭載ブラウジングツールを導入する際には、アクセス制御、確認プロンプト、厳格なセッション境界を備えた特権ソフトウェアとして扱うべきだ。





