BioShocking AI:AIブラウザーの脆弱性により攻撃者がガードレールを回避可能に

LayerXの研究者は、AIブラウザーにセキュリティガードレールを回避させる手法を発見した。

執筆者
Ken Underhill
Ken Underhill
Jun 29, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

AIブラウザーはタスクの自動化に役立つが、LayerXの新たな研究によると、偽りの現実を受け入れさせ、セキュリティガードレールを回避させることが可能だ。

研究者はこの手法を「BioShocking」と呼ぶ。これはゲームBioShockで、登場人物が本来なら受け入れない指示に従うよう条件付けられることにちなんだものだ。

主なポイント

  • LayerXの研究者は、AIブラウザーを操作して組み込みの安全ガードレールを回避させるBioShockingという手法を発見した。
  • この概念実証では、AIブラウザーに架空のゲームを現実として扱わせ、認証済みセッションから機密データを露出させることに成功した。
  • 研究者は、ChatGPT Atlas、Perplexity Comet、Genspark Browser、Sigma Browser、Fellou、Claude Chrome pluginを含む6つのエージェント型AIツールに対して、この手法の実証に成功した。
  • プロンプトインジェクションやコンテキスト操作により、攻撃者はAIブラウザーの操作を通じて、メール、コードリポジトリ、パスワードマネージャーなどの認証済みアプリケーションにアクセスできる可能性がある。
  • 組織は、アクセスを制限し、機密操作にはユーザーの確認を必須とし、認証済みセッションを制限することで、AIブラウザーを特権ソフトウェアとして扱うべきだ。

BioShockingの仕組み

大まかに言えば、BioShockingは、通常のルールが適用されないゲームや架空の環境内で動作しているとAIブラウザーに信じ込ませることで機能する。

エージェントがその変更されたコンテキストを受け入れると、現実世界での操作を機密性の高いものや危険なものとして扱わなくなる可能性がある。

LayerXによると、これにより攻撃者はAIを誘導し、ユーザーデータの露出、コードのコピー、コマンドの実行、あるいは本来なら拒否すべき方法での認証済みシステムとのやり取りを行わせることが可能になる。

LayerXは、5つのエージェント型ブラウザーと1つのブラウザーベースのAIプラグインに対してこの手法をテストした。それはChatGPT Atlas、Perplexity Comet、Fellou、Genspark Browser、Sigma Browser、Claude Chrome pluginだ。

概念実証

概念実証攻撃は、パズルを含む悪意のあるWebページから始まった。

そのパズルは、2 + 2 = 5を正解として扱うなど、誤った回答に報酬を与えるよう設計されていた。

その誤った論理を繰り返し強化することで、ページはAIエージェントに、ゲームのルールは現実とは異なると受け入れさせた。

エージェントがゲーム環境に適応すると、/codeパスに移動してテキストボックスから情報をコピーするよう指示された。

LayerXの管理されたテストでは、そのパスは、平文のSSH認証情報を含む雇用主を装ったGitHubリポジトリにリダイレクトされた。

AIエージェントは認証情報をコピーし、ゲームをクリアする一環としてそれを返送した。

より重要なのはGitHubの例が示す、より広い意味だ。

現実の攻撃では、リダイレクト先はユーザーのブラウザー内にある認証済みリソースなら何でも標的にでき、メール、リポジトリ、パスワードマネージャー、クラウドアプリケーションなどが含まれる。

AIブラウザーがユーザーと同じ認証済みセッションにアクセスできるなら、エージェントによる操作を通じて、それらのシステムに到達できる可能性がある。

Advertisement

ガードレールが機能しなかった理由

AIシステムには通常、フィッシングメールの作成、認証情報の窃取、システムの侵害支援など、有害な行動を防ぐための安全ガードレールが組み込まれている。

しかしLayerXの調査結果は、エージェントが動作するコンテキストを操作されると、こうしたガードレールの有効性が低下する可能性を示している。

AIブラウザーは、自らが目にするコンテキストを現実のものだと仮定する。

攻撃者が、通常の結果が適用されない架空のゲームをプレイしているとエージェントに信じ込ませることができれば、エージェントは危険な指示を無害なゲームプレイとして扱う可能性がある。

BioShockingのテストでは、リダイレクトされたページから認証情報をコピーすることが、本来意図された安全上の境界に違反するとエージェントは認識しなかった。

これは、エージェント型ブラウザーが単にテキストを生成するだけではないため重要だ。

エージェント型ブラウザーは、クリック、移動、ページの読み取り、認証済みセッションとのやり取り、ユーザーに代わった操作の実行が可能だ。

そのためプロンプトインジェクションやメモリポイズニングは、単なる理論上の問題ではない。現実にデータを露出させる経路になり得る。

ベンダーとユーザーへの影響

LayerXは、ベンダーの対応が分かれたと報告している。

OpenAIのChatGPT Atlasは、2025年10月30日の報告後に修正済みとされた。PerplexityのCometは、2025年10月20日の報告後にクローズまたは無視と記載された。

Fellou、Genspark Browser、Sigma Browserは、2025年10月30日以降の報告に対して応答なしと記載された。Claude Chrome pluginは、2026年1月26日の報告後、パッチ失敗と記載された。

LayerXはベンダーに対し、機密性の高い操作についてより強力な制御を推奨した。

AIブラウザーは、リポジトリ、メールアカウント、パスワードマネージャーなどの認証済みリソースからデータを読み取ったりコピーしたりする前に、ユーザーに明示的な確認を求めるべきだ。

エージェントは、特にルールがもはや適用されないことを示唆する文言など、コンテキストの操作も検知すべきだ。

最後に、ベンダーはデフォルトで、セッション中にエージェントがアクセスできる範囲を制限すべきだ。

ユーザーと組織に対する推奨事項は、より直接的だ。AIブラウザーに何を見せるかに注意することである。

エージェント型ブラウザーがログイン済みセッションにアクセスできるなら、そのセッションが攻撃対象領域の一部になる可能性がある。

セキュリティチームは、機密性の高い企業システムへのAIブラウザーのアクセスを制限し、特権アカウントでの利用を制限するとともに、悪意のあるページは人間だけでなくAIエージェントも標的にし得ることをユーザーに周知すべきだ。

結論

BioShockingは、エージェント型ブラウザーのセキュリティを従来のAI安全ガードレールだけに依存できないことを示している。

AIブラウザーが認証済みセッション内で操作できる場合、操作されたコンテキストが現実世界での情報露出につながる可能性がある。

組織がAI搭載ブラウジングツールを導入する際には、アクセス制御、確認プロンプト、厳格なセッション境界を備えた特権ソフトウェアとして扱うべきだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。