↓ メインコンテンツへスキップ
  1. 記事一覧/

MetaのAIアシスタント「Muse」に深刻なゼロデイ脆弱性が発覚

·5 分
著者
Alicia
AI・IT・ハードウェアの最新ニュースを自動配信するテックブログです。
目次
サムネイル

MetaのAIアシスタント「Muse」に重大なゼロデイ脆弱性
#

Metaが「プライバシーとセキュリティを根本から設計した」と大々的に宣伝するAIアシスタント「Muse」に、深刻なゼロデイ脆弱性(ゼロデイ:発見されたが未修正の脆弱性)が存在することが判明しました。この脆弱性を悪用されると、ローカルで動作するアプリや端末コマンドから、Museアカウントを完全に乗っ取られる危険性があります。さらに、Amazonが同アシスタントによるサイト上でのショッピングをブロックし始めたことも重なり、Museをめぐる問題が一気に表面化しています。


Museとはどのようなサービスか
#

Metaが数週間前に発表したMuseは、予約の管理、フォームの入力、カスタマーサービス対応、購入処理、画像生成、ドキュメント作成など、幅広いタスクを自律的にこなすAIアシスタントです。macOS専用アプリ(Windows版は存在しない)として提供されており、WhatsApp、メール、カレンダー、SNSアカウントとも連携します。さらに、既存のツールで対応できないタスクに直面した場合、Museはその場で新しいツールを自動生成する機能も持っています。

これらの機能を実現するため、Museはユーザーのさまざまなアカウントへのアクセス権に加え、macOSが制限しているファイルへの書き込み、マイク・カメラへのアクセス、位置情報やカレンダーの監視といった広範なOSリソースへの権限を必要とします。Appleが長年かけて整備したこれらのセキュリティ機構を、Museは事実上無効化した状態で動作します。


ゼロデイ脆弱性の仕組み
#

macOSセキュリティの専門家であるPatrick Wardleがこの脆弱性を発見しました。問題の核心は、macOS上にインストールされたいかなるアプリや実行されたコードも、Museアカウントの認証トークンを取得できてしまう設計にあります。

具体的には、Museには多数の非公開設定が存在しており、権限の有無に関わらずローカルのあらゆるプロセスからこれらの設定を変更できます。その中の一つに「音声文字変換(トランスクリプション)の送信先エンドポイント」を変更する設定があります。通常、音声はMetaが管理するサーバーに送信されますが、攻撃者はこの送信先を自分のサーバーに書き換えることができます。その結果、ユーザーの音声とともに認証トークンが攻撃者のサーバーへ送信され、アカウントが完全に乗っ取られてしまいます。

さらに具体的な攻撃シナリオとして、攻撃者のサーバーがMetaのエンドポイントとMuseユーザーの間にプロキシとして介在し、ユーザーの音声プロンプトに悪意あるコマンド(例:全WhatsAppメッセージを攻撃者に送信するなど)を追加する手口も確認されています。一度成功すると、トークンも自動的に悪意あるサーバーへ送られるため、攻撃者はアカウントを永続的に制御できるようになります。

Wardleは複数の概念実証(PoC)攻撃を開発済みであり、悪意あるファイルの書き込みや写真の撮影など、警戒心の高いユーザーにも気づかれないまま実行できるものも含まれると述べています。


なぜこの問題が重大なのか
#

「デバイスが侵害されれば何でもあり」論は通用しない
#

一部の開発者は「デバイス自体が侵害されれば、どんなセキュリティ対策も無意味」と主張することがありますが、今回の脆弱性はその反論が成立しません。Wardleによれば、「ClickFix」と呼ばれる比較的単純な手口(ユーザーを騙してデバイスを感染させる、近年非常に効果的とされている攻撃手法)を使うだけで、Museアカウントを乗っ取れることが確認されています。

設計上の根本的な問題
#

Wardleは、この脆弱性を可能にした設計上の判断を二点指摘しています。一つ目は、音声のトランスクリプション処理をクラウドで行う選択です。macOSにはデバイス上で安全に処理できる手段が長年用意されていたにもかかわらず、あえてクラウド処理が選択されました。二つ目は、すべてのアプリが非公開設定を変更できるという設計です。

「私にとって、このようなアプリに求められるセキュリティの基準は無限に高い。完璧である必要はないが、Museを見ると、セキュリティについて考慮されていないように見える。少なくとも開発の最初からセキュリティを考えるべきだが、そうなっていない」とWardleはArsTechnicaに語っています。

Amazonによるブロック
#

Wardleがゼロデイを公開するおよそ12時間前、AmazonはMuseによるサイト上でのショッピングをブロックし始めました。Amazonは、Museを「不正なAIエージェント」と位置付け、利用規約に違反するとして対応を開始。Metaに対してAmazonをMuseの対象サービスから除外するよう求めていると声明を発表しています。


まとめ
#

Meta CEOのマーク・ザッカーバーグ氏がセキュリティとプライバシーを強調してきたMuseですが、発覚したゼロデイ脆弱性はその主張と大きく乖離しています。なお、Metaは取材に対して回答していません。WardleはこのAIアシスタントの脆弱性および他のAIエージェントに関する脅威について、11月に開催される「Objective by the Sea」セキュリティカンファレンスで詳しく発表する予定です。

筆者の見解: 絶大な権限を持つAIエージェントだからこそ、セキュリティ設計への要求水準は通常のアプリとは比較にならないほど高くあるべきです。今回の一件は、AIアシスタントの急速な普及に対してセキュリティ検証が追いついていない現状を象徴するケースと言えるでしょう。


出典: Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day

関連記事