MetaのAIアシスタントMuseに深刻なゼロデイ

原題: Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day

なぜ重要か

高権限AIエージェントのセキュリティ設計の甘さが露呈した事例は、業界全体のエージェント開発の信頼性に直結する問題だ。

MetaのmacOS向けAIアシスタント「Muse」に深刻なゼロデイ脆弱性が確認された。発見者はmacOSセキュリティ専門家のPatrick Wardle氏で、ローカルにインストールされた任意のアプリやターミナルコマンドが、macOSのパーミッション制限を一切受けることなくMuseの認証トークンを取得し、アカウントを完全制御できることを実証した。Amazonは同日曜日にMuseを自社サイトからブロック開始。Metaは現時点でコメントを出していない。

Metaが数週間前にリリースしたAIアシスタント「Muse」は、予約の自動化、フォーム入力、購入処理、画像生成、ドキュメント作成、WhatsApp・メール・カレンダー・SNSとの連携など、広範な権限を持つエージェントとして設計されている。macOS専用アプリとして提供され(Windows版は存在しない)、ファイル書き込み、マイク・カメラへのアクセス、位置情報・カレンダーの監視など、通常はAppleのセキュリティ機構が厳格に制限するリソースへの権限をユーザーに要求する。

macOSセキュリティ専門家のPatrick Wardleが発見したゼロデイ脆弱性の核心は、Museのアプリが「文書化されていない設定項目の長いリスト」をローカルの任意プロセスから変更可能な状態で公開していた点だ。大半の設定はダークモード切り替えといった無害なものだが、問題の設定は「文字起こし処理の送信先エンドポイント」を変更できるものだった。通常はMetaのサーバーに送信されるトランスクリプトを、攻撃者が自身のサーバーに書き換えることで、Museアカウントの認証に使われるトークンをそのまま奪取できる。

Wardleは「エージェントを操作してその権限を好き勝手に使える。Mac向けの高度なマルウェアを一から書く必要がなく、AIアシスタント自体を踏み台にすればいい」とArs Technicaに語った。彼はすでに、悪意あるファイルの書き込みや写真撮影など複数の概念実証コードを開発しており、多くのケースで警戒心の高いユーザーでも気づかないという。

ClickFixと呼ばれる手口など、ソーシャルエンジニアリング経由でのエクスプロイトも可能とされる。Mark Zuckerberg CEOはMuseを「プライバシーとセキュリティを根底から構築した」と繰り返し強調しており、Metaは2週間で2本のセキュリティ設計解説記事を公開していた。しかし今回の脆弱性はその主張に正面から疑問を投げかける内容だ。Metaはメディアの問い合わせに回答していない。

出典

arstechnica.com — 元記事を読む →