セキュリティ研究者のPatrick Wardle氏が開発した最近の概念実証(PoC)により、Museアプリケーションにローカルなゼロデイ脆弱性が存在することが明らかになりました。この脆弱性により、ログイン中のユーザーアカウント上で動作するマルウェアが、ディクテーション(音声入力)の通信を攻撃者が制御するサーバーへリダイレクトすることが可能になります。
この問題は、Wardle氏の「not-a-mused」という研究用リポジトリで文書化されています。焦点となっているのは、Museが未公開で使用している`endo_voyager_dictation_endpoint`という設定値で、これはアプリケーションがディクテーション関連のリクエストをどこに送信するかを決定するものです。Wardle氏によれば、管理者権限を持たないローカルプロセスでもこの設定を変更できるとのことです。
このエンドポイントを書き換えることで、悪意あるソフトウェアがMuseのマイク機能を有効にした際にユーザーが音声入力した内容を傍受できる可能性があります。さらに、ルーティングが改ざんされることで、攻撃者が細工したレスポンスを送り込み、Museがそれをディクテーションの処理フローの一部として扱ってしまう恐れもあり、プロンプトインジェクションの脆弱性につながる可能性があります。
Wardle氏のPoCでは、リダイレクトされたリクエストを受け取るローカルサービスを構築することでこのリスクを実証しています。このプロジェクトが実装しているのは、Museが公開する50を超えるコマンドのうちごく一部にすぎず、あくまで代替バックエンドを提供するものではなく、セキュリティ上の欠陥を示すことを目的としています。
ウェブサイトセキュリティ監査
この脆弱性がもたらす影響は、単に音声データが漏えいするだけにとどまりません。リポジトリの説明によれば、傍受された通信にはMuseの認証情報が含まれる可能性があるとされています。
この経路でトークンなどの再利用可能な認証情報が奪取された場合、マルウェアはユーザーがMuseに付与した権限をそのまま利用できるようになります。つまり、アプリケーションレベルの信頼関係が、すでにエンドポイントに侵入している攻撃者にとってアクセス権限を拡大する機会に変わってしまう恐れがあるのです。
これはリモートコード実行の脆弱性ではありません。攻撃者はまず、対象ユーザーのアカウント内でコードを実行できる状態を確保する必要があり、これはトロイの木馬化されたアプリケーションやフィッシング攻撃、その他のローカル実行手段などによって達成される可能性があります。
しかし、ローカルで実行されるマルウェアは、多くの場合、OS上の権限昇格を必要とせずに済みます。信頼されたAIクライアントを標的にすることで、本来アクセスできないはずのクラウド連携データにアクセスしたり、操作を実行したりできてしまうのです。
この違いは、メール、文書、社内サービス、その他の機密リソースにアクセスできるAIアシスタントを導入している組織にとって重要な意味を持ちます。
権限スコープの管理、トークンの取り扱い、送信先エンドポイントの制御は、従来のホストレベルの権限境界と同じくらい重要です。侵害されたローカルアカウントは、信頼されたアシスタントの既存セッションを悪用できるのであれば、システムの保護機構を突破する必要すらない場合があります。
この脅威から身を守るため、防御側はMuseが稼働しているエンドポイントを特定し、ユーザーが書き換え可能なアプリケーション設定へのエクスポージャーを分析し、ディクテーションやAIサービスのエンドポイント設定に予期しない変更がないか監視すべきです。
ネットワークチームは、Museの通信が許可されていない宛先に送信されていないかも監視する必要があります。一方で、インシデント対応チームは、改ざんが疑われる場合、影響を受けたアプリケーションの認証情報のローテーションを検討すべきです。
ベンダーによる修正や公式な緩和策が提供されるまでの間、最も効果的な対策はMuseがアクセスできるリソースを必要最小限に限定し、信頼できないコードがユーザーコンテキストで実行されないようにすることです。
このPoCはあくまでセキュリティ研究および教育目的で公開されたものですが、企業のセキュリティチームにとって、音声インターフェースがAI活用ワークフローの中で新たな傍受やプロンプト操作の機会を生み出し得ることを浮き彫りにしています。
SOCのアラート調査時間を1件あたり21分短縮。即座に対応できるIOCコンテキストでSOCを強化しましょう: TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/metas-muse-ai-0-day/