AIアシスタントアプリケーション「Muse」に存在するとされるゼロデイ脆弱性について、新たに概念実証(PoC)コードが公開されました。
この欠陥を悪用すると、ユーザーのアカウント権限で既に動作しているマルウェアがアプリのディクテーション(音声入力)通信をリダイレクトし、プロンプトを傍受した上で、認証関連の情報を取得できる可能性があります。
この問題はWardle氏の「not-a-mused」リポジトリで詳しく説明されており、Museに存在する文書化されていない設定項目endo_voyager_dictation_endpointが焦点となっています。
プロジェクトのREADMEによれば、権限を持たないローカルプロセスでもこの設定を変更できるため、攻撃者は本来のディクテーション送信先を自ら管理するインフラに置き換えることが可能だとされています。
このPoCは、悪意のあるローカルプログラムがMuseのディクテーション動作を監視し、ユーザーがマイクボタンをクリックした後に音声入力内容をリダイレクトできる仕組みを実演しています。
Wardle氏によると、この手法を使えば音声入力やプロンプトの内容を捕捉できるほか、アプリケーションに対してプロンプトインジェクションを仕掛けたり、Museの認証関連情報を窃取したりできる可能性があるとしています。
これはリモートから認証なしで行える攻撃ではありません。攻撃者はまず、別のマルウェア感染、トロイの木馬化されたアプリケーション、悪意のあるダウンロードファイルなどを通じて、現在のユーザー権限でコードを実行できる状態を確保する必要があります。
今回報告された脆弱性は、それ単独では初期アクセスやOS権限昇格をもたらすものではありません。しかし、Museが機密性の高いアカウントやデータ、ブラウザセッション、API、企業向けサービスにアクセスできる状態にある場合、その影響は非常に大きくなる可能性があります。
Wardle氏はこれを「アクセス増幅リスク」だと位置づけています。Museが持つ既存の権限が、信頼されたローカルワークフローを乗っ取ったマルウェアにとって実質的に利用可能になってしまうというわけです。
エンドポイントをリダイレクトされることで、攻撃者が制御するコンテンツが送り込まれ、AIエージェントの動作に影響を与える可能性もあります。これにより、もう一段階のリスクが生じます。マルウェアはユーザーが入力した内容を読み取るだけでなく、エージェントを操って既存の権限を意図しない形で行使させようと試みるおそれもあるのです。
この過程で認証トークンやその他のセッション情報が漏えいした場合、攻撃者はMuseの権限が及ぶ範囲内で、対象ユーザーになりすますことができてしまいます。
実際の影響度は、Museに付与されている権限やトークン管理まわりの保護策次第で変わってきます。このPoCは、Museが公開している50個以上のコマンドのうち、一部を実装したものだと報告されています。
このPoCはセキュリティ研究および教育目的で提供されているものであり、作者は悪用には事前にローカルでのコード実行が必要である点を強調しています。
AIエージェントツールを利用している組織は、Museをはじめとする各種アシスタントに付与している権限、特にIDプロバイダー、ソースコード、クラウドデータ、コラボレーションプラットフォームへのアクセス権限を棚卸しすべきです。
管理者は、アプリケーションの設定や構成ファイルに不正な変更が加えられていないか、監視を行う必要があります。
ベンダーによる修正や正式なアドバイザリが提供されるまでの間、ユーザーは機密性の高い内容の音声入力を控え、最小権限の原則を徹底するとともに、AIアプリケーションから発生する不審なローカルプロセスや予期しない外部通信を検知できるエンドポイント制御を導入することが推奨されます。
今回の発見は、AIエージェントを取り巻くより広範なセキュリティ課題を浮き彫りにしています。信頼されたローカルクライアントが侵害されると、アプリケーションに委任されたアクセス権限そのものが高価値の攻撃対象になり得るのです。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業負担の軽減を実現しています。貴チーム向けに詳しく見る
翻訳元: https://cyberpress.org/muse-ai-agent-0-day/