AI生産性ツールの人気が高まるなか、攻撃者は悪意あるChrome拡張機能をひそかに悪用し、ChatGPTアカウントを乗っ取って機密データを抜き取っている。
このキャンペーンはまだ初期段階にあるものの、LayerXの研究者は組織における生成AI導入の拡大に伴い、見過ごされがちなセキュリティ上の盲点が浮き彫りになっていると警告している。
「シャドーAIを懸念するすべての組織は、シャドーブラウザー拡張機能についても同じように警戒すべきです。従業員は生産性を高めるためにこうしたツールをインストールしますが、その一つひとつが企業のAI環境への潜在的なバックドアになり得ます」と、LayerXのセキュリティ研究者Natalie Zargarov氏は、eSecurityPlanetへのメールで述べた。
さらにNatalie氏は、「ChatGPTのセッションが侵害されると、攻撃者はユーザーが扱ったあらゆる情報、つまり専有コード、機密分析、戦略立案にアクセスできるようになります」と説明した。
Natalie氏はまた、「これは機会次第で実行されるマルウェアではなく、組織的な攻撃です。インストール数がさらに積極的な配布を正当化する水準に達するまで、正規のものに紛れ込むよう設計されています」と述べた。
悪意あるChatGPT拡張機能キャンペーンの実態
LayerXの研究者は、ChatGPTの機能強化や生産性向上ツールを装った、悪意あるブラウザー拡張機能16個による組織的なキャンペーンを発見した。
これらの拡張機能は正規のものに見え、実際に機能も提供するが、主な目的はユーザーのChatGPTセッション認証トークンを盗むことだ。これにより攻撃者は、被害者のアカウントに対して気付かれないままアカウントレベルのアクセス権を得る。
これまでに、このキャンペーンのダウンロード数はおよそ900件に達している。これは、GhostPosterやRolyPoly VPNなど、より大規模な拡張機能ベースの脅威と比べれば比較的少ない。
しかし研究者は、規模だけではリスクを適切に示せないと強調している。AI生産性拡張機能は急速に普及しており、広く導入されるまでには一度の反復で十分だ。特に、信頼されたブランドに酷似したツールであればなおさらである。
攻撃の仕組み
この拡張機能は、ChatGPT自体の脆弱性を悪用するものではない。
その代わり、正規のブラウザー拡張機能の機能を悪用し、アプリケーションの通常実行中に認証情報を傍受する。
インストールされると、拡張機能はchatgpt[.]comにコンテンツスクリプトを直接注入し、ブラウザーのMAIN JavaScript world内、つまりChatGPTウェブアプリケーションが使用するのと同じ実行コンテキストで実行する。
この環境で動作することで、拡張機能はアプリケーション内部の挙動を深く可視化できる。
セッション乗っ取り
悪意あるスクリプトは、window.fetchなどのブラウザー標準APIにフックし、ChatGPTが生成する送信リクエストを監視できるようにする。
認証ヘッダーを含むリクエストが検出されると、セッショントークンが抽出され、攻撃者が管理するバックエンドに送信される。
このトークンを持つ攻撃者は、ログイン要求やMFAチャレンジ、セキュリティアラートを発生させずに、被害者になりすましてChatGPTに認証できる。
そこから攻撃者は、会話履歴、メタデータ、専有コード、機密性の高い業務分析、さらにGoogle Drive、Slack、GitHubなど接続されたサードパーティーサービスへのアクセスを含む、ユーザーの完全な権限を引き継ぐ。
つまり、1つのセッションが侵害されるだけで、組織の最も機密性の高いAI主導のワークフローが露出する可能性がある。
この攻撃は、盗まれた認証情報やエクスプロイト、従来型のマルウェアではなく有効なセッショントークンに依存するため、従来のエンドポイントセキュリティ対策やネットワークセキュリティ対策では検出が難しい。
拡張機能は想定内のブラウザー動作だけで機能し、正規のAI生産性ツールに紛れ込むことで、既存の防御策の多くを回避する。
セッショントークンに加え、拡張機能はバージョン情報、ロケール設定、利用テレメトリー、バックエンドが発行したアクセストークンなど、追加のメタデータも外部に持ち出す。
これらのデータを集約すると、ユーザーの継続的な識別、行動プロファイリング、複数セッションにまたがる永続的なアクセスが可能になり、プライバシーリスクと悪用時の被害範囲の双方が拡大する。
悪意ある拡張機能の1つには、Chromeの「featured」バッジまで付いており、推奨される開発慣行に準拠していることを示していた。
AIブラウザー拡張機能によるリスクを低減する
AI生産性ツールが日常のワークフローに組み込まれるにつれ、ブラウザー拡張機能は高リスクでありながら見過ごされがちな攻撃対象領域になりつつある。
LayerXが特定した悪意ある拡張機能は、従来型のソフトウェアの脆弱性を悪用せずとも、信頼できそうなツールが悪用され、機密性の高いAIアカウントへの永続的なアクセスを得られることを示している。
組織は、AIブラウザー拡張機能を管理するために、階層化された事前対応型のアプローチを取るべきだ。
- AIブラウザー拡張機能を高リスクソフトウェアとして扱い、認証済みAIサービスとやり取りする拡張機能を制限、承認し、定期的に監査する。
- 拡張機能の権限を制限する企業向けブラウザーポリシーを徹底し、機密性の高いドメインでのスクリプト注入をブロックし、AIへのアクセスには管理対象ブラウザーを必須とする。
- AIアカウントの異常な挙動を監視する。異常なセッション活動、トークンの再利用、地理的な異常、疑わしいコネクターへのアクセスなどが対象となる。
- 最小権限アクセスを適用して被害範囲を抑え、生成AIツールで使用するAIコネクター連携を制限し、アカウントの分離を徹底する。
- ブラウザーレベルの脅威検知と拡張機能インテリジェンスを導入し、APIフック、トークンの傍受、疑わしいバックエンド通信などの悪意ある挙動を特定する。
- 非公式のAI生産性ツールや類似拡張機能のリスクについて従業員を教育し、ブラウザー拡張機能をサードパーティーリスクガバナンスに組み込む。
- インシデント対応計画を定期的に更新することで、ブラウザーベースのAIアカウント侵害シナリオをチームが検出、封じ込め、修復できるようにする。
これらの対策を総合的に講じることで、組織は悪用を早期に検出し、被害範囲を抑え、拡張機能を介したAI脅威へのレジリエンスを高められる。
AIブラウザー拡張機能は高まるリスク
このキャンペーンは、企業のAI導入においてブラウザーがいつの間にか最前線のセキュリティ境界になっていることを浮き彫りにしている。
生成AIツールがビジネスクリティカルなワークフローにさらに深く入り込むにつれ、攻撃者はプラットフォームそのものではなく、その周辺のエコシステムをますます狙うようになっている。
悪意あるブラウザー拡張機能は、ユーザーから信頼され、監視が難しく、強力な権限を引き継ぐことも可能であるため、拡大するサプライチェーンリスクとなっている。多くの組織は今も、そのリスクに完全に対処しようと取り組んでいる。
この種の暗黙の信頼に対処するには、ゼロトラストアプローチへ移行し、ユーザー、デバイス、アプリケーションを継続的に検証する必要がある。

