MetaのAIアシスタントMuseにゼロデイ脆弱性
原題: Meta’s Muse AI Assistant Rolled Out With a Serious Security Flaw
なぜ重要か
OS権限を横断する高特権AIエージェントが普及する中、設計段階のセキュリティ不備がシステム全体の弱点になりうることを示す重要な先例となる。
Metaが数週間前にリリースしたmacOS向けAIアシスタント「Muse」に、ローカルアプリや端末コマンドがアカウント認証トークンを窃取できるゼロデイ脆弱性が存在したことが判明した。発見者はmacOSセキュリティ専門家のPatrick Wardle氏。記事公開から12時間以上後にMetaがホットフィックスを配布。Amazonは同日Museのサイト掲載をブロックした。
MetaのCEOマーク・ザッカーバーグは「プライバシーとセキュリティを根本から設計した」と繰り返しMuseを売り込んできた。ところが、macOSセキュリティ研究者のPatrick Wardleが発見したゼロデイ脆弱性は、その主張を根底から揺るがすものだった。
MuseはmacOS専用アシスタント(Windows版は存在しない)で、予約管理・フォーム入力・カスタマーサービス対応・購入手続き・画像生成・文書作成など幅広い操作を自律的に実行する。WhatsApp、メール、カレンダー、SNSアカウントとも連携し、必要なツールが存在しない場合はその場で自動生成する機能まで備えている。当然ながら、これらを機能させるためにユーザーは各種サービスへの認証を付与しており、macOSのマイク・カメラ・位置情報・ファイル書き込みなど通常は厳しく制限されたリソースへのアクセス権も与える必要がある。
今回の脆弱性の核心は、Museのアーキテクチャにある。Metaの開発者は、macOSの権限レベルに関わらずローカルにインストールされた任意のアプリや実行コードが、未公開の多数の設定項目を変更できるよう設計していた。大半は「ダークモードの切り替え」程度の無害な設定だが、問題は「音声転写の送信先エンドポイント」を変更できる設定が含まれていた点だ。通常はMetaのサーバーに送信される転写データを、攻撃者が用意した外部エンドポイントに向け直せば、Museアカウントの認証トークンをそのまま奪取できる。
Wardleは「エージェントを操作してその権限を悪用し、やりたいことを何でもできる。Mac向けの高度なマルウェアを一から書く必要すらなく、AIアシスタント自体を踏み台にすればいい」とArs Technicaに語った。同氏はすでに複数の概念実証(PoC)攻撃を開発しており、悪意あるファイルの書き込みや無断撮影など、注意深いユーザーでも気づかない形での攻撃が可能であることを示した。
MetaはArs Technicaの記事公開から12時間以上経過した後、ゼロデイを修正するホットフィックスをリリースしたと発表した。同社はMuseのセキュリティ・プライバシー設計についての解説記事を直近2週間で2本公開していたが、今回の事態はその発信内容と鋭く対比する形となった。