MetaのAIアシスタントMuseに0-day脆弱性発覚——完全乗っ取りが可能に

MetaのAIアシスタントMuseに0-day脆弱性発覚——完全乗っ取りが可能に

編集注:AIアシスタントがチャット画面で返答するだけの存在にとどまらず、画面を読み取り、ターミナルを呼び出し、ファイルを操作できる「システムレベルのエージェント」となった今、そのセキュリティの境界線はデバイス全体の境界線と等しい。Ars TechnicaのライターDan Goodinが明らかにしたこの0-dayは、まさにその新たなリスクの現実的な事例である。

ClickFix一発で、Museを完全に乗っ取れる

Ars Technicaの報道によると、Meta傘下のAIアシスタント「Muse」には、いまだ修正されていない0-day脆弱性が存在する。Museは一般的なチャットボットではなく、Metaのエコシステムに深く組み込まれた、極めて高いシステム権限を持つ「エージェント型」アシスタントだ。画面内容の読み取り、ローカルファイルへのアクセス、ターミナルコマンドの実行、そしてユーザーに代わるクロスアプリの自動化操作が可能である。それゆえ、攻撃者が一度これを制御下に置けば、デバイス全体の鍵を手に入れたも同然となる。

最も直接的な攻撃経路は、意外なほど単純だ——「ClickFix」と呼ばれるソーシャルエンジニアリング手法である。攻撃者は「人間認証」を装ったページを作成し、訪問者に「私はロボットではありません」をクリックさせる。その後「認証を完了するには、Win+Rを押して以下のコマンドを貼り付けてEnterを押してください」と促す。ユーザーがその指示に従った瞬間、悪意あるスクリプトがローカルで実行される。そのスクリプトが狙うのは、Museがローカルに公開している、認証保護が不十分なインターフェースだ。

報告の核心的な結論はこうだ:単純なClickFix攻撃は、この新型エージェントを完全に乗っ取る手段の一つに過ぎない。

Museの権限が特に危険な理由

従来のマルウェアは、権限昇格の経路を自力で探し、アンチウイルスを回避し、持続性を確立する必要があった。しかし、画面読み取り・ファイル読み書き・コマンド実行を認可されたAIエージェントは、それ自体が「全権限を内蔵した」実行エンジンである。研究者たちは、Museのような製品はユーザーが自然言語で複雑なタスクをこなせるよう設計されているため、クロスアプリの操作能力を持つ必要があると指摘する——ブラウザ、ファイルシステム、ターミナル、アカウント認証情報など、その多くがアクセス可能な範囲に含まれる。

これはまた、攻撃チェーンを大幅に短縮できることも意味する。悪意あるウェブページがユーザーに一つのコマンドを実行させるだけで、そのコマンドがローカルのエージェントサービスと通信し、エージェントが「自発的に」攻撃者の代わりに動く。システム側からはすべての操作が正規かつ信頼済みのアプリから発されているように見えるため、従来のEDR(エンドポイント検知・対応)手段が完全に機能しない可能性が高い。

ClickFix:なぜこれほど古い手口が今も通用するのか

ClickFixは新技術ではない。その本質は脆弱性の悪用ではなく、人間の行動の悪用だ。セキュリティソフトやユーザーの習慣によって幾重にも防がれている「exeをダウンロードして実行」という手法と比べ、ユーザーに自らコマンドを実行ダイアログやターミナルに貼り付けさせる方法は、防御を回避しやすく、心理的な抵抗感も少ない——ページが「認証完了のため」と明示しているからだ。

過去2年間、この手法は情報窃取型マルウェアの配布に広く使われてきた。しかし標的が一般的なトロイの木馬からシステムレベルの権限を持つAIエージェントに変わったとき、同じソーシャルエンジニアリングの技術がもたらす被害は何倍にも増幅される。

AIエージェント普及がもたらす構造的な問題

MetaのMuseは孤立した事例ではない。PC操作が可能な汎用エージェントから、ブラウザ・OS・オフィススイートに組み込まれた各種アシスタントまで、業界全体が「能動的に動ける」ことを次世代AIの売りにしている。だがセキュリティモデルは明らかに追いついていない——ローカルサービスには強固な認証がなく、エージェント間の通信は分離されておらず、権限付与は往々にして一度きりの全部か無かの選択であり、プロンプトインジェクションや命令偽造に対する汎用的な解決策は未だに存在しない。

さらに厄介なのは、修正の難しさだ。ローカルインターフェースの一つを塞いだとしても、攻撃者は別のインタラクション経路に転じるかもしれない。エージェントにサンドボックスを適用すれば、タスクを実行する能力が損なわれる。セキュリティと使い勝手の間の緊張関係は、高権限エージェントにおいて極限まで拡大している。

ベンダーの対応とユーザーができること

報道公開時点では、脆弱性の完全な詳細とベンダーによる修正スケジュールはまだ全面的に公開されていない。一般ユーザーにとって最も現実的な防衛線は、依然として行動レベルにある——実行ダイアログ、ターミナルを開くよう求めたり、コマンドの貼り付けを促すウェブページの指示は、認証コード・アップデート・「機能のアンロック」といういかなる名目であれ、すべて拒否すること。また、AIアシスタントに実際に付与している権限を見直し、不要な権限は与えないことが重要だ。

ベンダーにとっては、今回の事件が改めて示している——エージェント型AIのデフォルト設定は「ユーザーは騙される」という前提に立たなければならない。強制確認、最小権限、操作監査、そしてローカルインターフェースへの厳格な認証は、オプションではなく、製品リリースの前提条件であるべきだ。

本記事はArs Technicaより編訳