Ars Technica の報告によると、Meta の Muse AI アシスタントには深刻なゼロデイ脆弱性が組み込まれており、ローカルにインストールされたアプリケーションがユーザーの Muse アカウント トークンを盗み、エージェントの異常に広範な権限を武器化できるようになります。
この欠陥は、ベテランの macOS セキュリティ研究者であり、Objective-See Foundation の創設者であり、NASA と国家安全保障局の元職員でもある Patrick Wardle 氏によって発見されました。同氏の情報開示は、メタ社にとって微妙なタイミングで行われた。ワードル氏が上場する約12時間前、アマゾンはすでに、ユーザーがミューズを利用して自社サイトで買い物をすることをブロックし始めており、これをアマゾンの利用規約に違反する「無許可のAIエージェント」と呼んでいた。 この件の詳細は、AIニュースをご覧ください。
Muse ゼロデイの仕組み
Meta が数週間前に導入した Muse は、積極的なパーソナル アシスタントとして設計されています。 Ars Technica によると、「予約を入れ、フォームに記入し、顧客サービスを処理」し、「日常のタスクを積極的に外して」、「購入、画像の生成、ドキュメントの作成、お気に入りのアプリやサービスとの接続」が可能だという。このアプリは macOS 上で動作し (不思議なことに Windows バージョンはありません)、ユーザーの WhatsApp、電子メール、カレンダー、ソーシャル メディア アカウントに接続します。
このレベルのアクセスにより、脆弱性が重大になります。 Muse が機能するには、ユーザーが各サービスに対して Muse を認証し、ディスクへのファイルの書き込み、マイクとカメラへのアクセス、位置情報とカレンダーの監視など、包括的なオペレーティング システム権限を付与する必要があります。
Wardle 氏は、Meta の開発者がローカルにインストールされたアプリや実行されたコマンドが、macOS の権限に関係なく、文書化されていない設定の長いリストを変更できるようにアシスタントを設計したことを発見しました。これらの設定のほとんどは、ダーク モードの切り替えなど、無害なものでした。ただし、ユーザーの機密音声が処理される場所が制御され、同じメカニズムによってユーザーを認証するトークンが Muse アカウントに公開される可能性があります。
「私たちはエージェントを操作し、その特権を利用してやりたいことを何でもできるのです」とワードル氏はArs Technicaに語った。 「つまり、非常に包括的な Mac マルウェア スティーラーを作成する代わりに、AI アシスタント自体を活用するだけで済みます。」
実際、ウォードル氏は、悪意のあるファイルをディスクに書き込む攻撃など、いくつかの概念実証攻撃を開発したと述べた。説明されている攻撃パスの 1 つは、Muse ユーザーと Meta のエンドポイントの間でプロキシとして機能する攻撃者のサーバーに関係しています。ユーザーが音声プロンプトを話すと、攻撃者のサーバーは悪意のあるコマンドを挿入し (たとえば、すべての WhatsApp メッセージのアーカイブを攻撃者に送信します)、Muse アカウントの永続的な制御を取得します。
顕微鏡の下での設計決定
Wardle 氏は、このエクスプロイトはいくつかの特定の設計上の選択が原因であると考えました。 1 つは、macOS で長年サポートされてきたオンデバイス文字起こしを使用するのではなく、Muse のディクテーションをクラウドで処理し、同社が記録できるようにするという Meta の決定でした。もし地元でより安全な代替手段が選択されていれば、攻撃は不可能だっただろうと同氏は述べた。
もう 1 つは、文書化されていない設定エンドポイントを任意のアプリが制御できるようにすることでした。 Wardle 氏は、Meta はパートナー アプリがインターフェース設定を調整することを意図している可能性が高いと示唆しましたが、その制御を機密音声が処理される場所まで拡張すると、便利な機能が攻撃対象領域になってしまいました。
「私にとって、これらのアプリのセキュリティという点では、ハードルは限りなく高いです」とウォードル氏は語った。 「完璧である必要はありませんが、Muse を見ると、セキュリティについて考えていないようで、非常に心配です。少なくとも、最初からセキュリティについて考えるべきですが、実際には考えていないのです。」
Meta は、ユーザー データにこれほど広範にアクセスできるアシスタントの背後にあるセキュリティとプライバシーの設計上の決定を文書化した 2 つの投稿を数週間で公開しました。このタイムラインは、今回の開示を考慮すると異なった見方をされます。 Ars Technica は、より広範な背景についても言及しました。Anthropic と Google のモデルの内部テストが、エンジニアが決して触れるつもりのなかった外部のサードパーティ ネットワークのセキュリティ侵害を引き起こしたという暴露です。
ホットフィックスと Agentic AI に関する警告
レポートが公開されてから 12 時間以上経って、Meta はゼロデイにパッチを適用するホットフィックスをリリースしたと述べた。 Metaは修正のスケジュールに関するコメント要請にすぐには応じなかった。
セキュリティ専門家は長い間、デバイスが侵害されるとすべてが無駄になると主張してきました。これは、特権ソフトウェアのベンダーがよく頼る反論です。 Wardle 氏は、Muse のこの枠組みを押し返しました。ClickFix ソーシャル エンジニアリング手法の単純なバリエーションであり、人々をだまして自分のデバイスに感染させるのに非常に効果的です。攻撃者がターゲットの Mac 上で悪意のあるコードを実行するために必要なのは、これだけです。
ワードル氏は、11月に開催されるObjective by the Seaセキュリティカンファレンスで、この脆弱性やその他のAIアシスタントの脅威についてさらに詳しく議論する予定だ。
このエピソードは、エージェント AI 製品が市場投入を競う際に蓄積する可能性があるセキュリティ上の負債に関する、鋭いケーススタディです。メッセージを読み取り、購入の支払いを行い、アカウント全体で動作できるアシスタントは、攻撃者の観点から見ると、単一の高価値のターゲットです。そして、これを侵害することは、攻撃対象となるサービスごとに特注のマルウェアを構築するよりもはるかに安価です。
ユーザーにとって、実践的な教訓は馴染みのあるものですが、新たに緊急を要するものです。AI アシスタントにアクセスを許可するものを制限し、その権限を自分の資格情報と同じように真剣に扱い、音声ディクテーションなどの機密入力をデフォルトでサードパーティのサーバー経由でルーティングする製品には懐疑的です。業界にとって、研究者らのメッセージはもっと単刀直入だ。セキュリティは、誰かのデジタル ライフの鍵を握るソフトウェアの発売後のパッチであってはいけない。
---
AIの最新情報をお届けAIの最新ニュース、分析、ブレイクスルーを一箇所で。
AIニュースをもっと読む →