Meta製AIアシスタント「Muse」にゼロデイ、Macのバックドアに悪用される恐れ

Macセキュリティ研究者のPatrick Wardle氏はこう述べています。Museを「究極のバックドア」に変えるのはわけないことだ、と。

AIアシスタントは、単に質問に答えるだけのツールから、タスクを計画し、連携サービスを操作し、私たちに代わって行動を実行するエージェントへと急速に進化しています。こうした行動には、予約の実施、連携サービスの利用、フォームの入力、書類の作成、購入手続き、メールやカレンダーの操作などが含まれます。

これらを実現するには、より多くの権限、アカウント連携、機密データへのアクセスが必要になります。Metaは「Museはプライバシーとセキュリティを土台から作り込んでいる」とうたっていましたが、AIエージェントが攻撃者によって簡単に操られ、こうしたアクセス権すべてを渡してしまうような事態は、誰も想定していませんでした。

Metaによれば、Museは予約、フォーム入力、カスタマーサポートとのやり取り、購入手続き、書類作成に対応するほか、WhatsApp、メール、カレンダー、SNSなどのサービスとも連携できます。さらに、ファイル、マイク、カメラ、位置情報、カレンダーといった保護対象リソースにアクセスするためのmacOS権限も付与される可能性があります。

Ars Technicaによると、Wardle氏は、ローカルで動作するアプリケーションやターミナルコマンドから、音声入力の文字起こしに使用されるサーバーを制御する、文書化されていないMuseの設定項目を改変できることを発見しました。ディクテーション(音声入力)通信を攻撃者の管理するサーバーへリダイレクトすることで、攻撃者は音声プロンプトを傍受し、被害者のMuseアカウントの認証トークンを入手できてしまいます。

これは、健全な状態のMacを単独で侵害できるリモートコード実行の脆弱性ではありません。攻撃者はまず、マルウェアや悪意あるアプリケーション、ソーシャルエンジニアリングなどを通じて、ローカルでコードを実行する手段を確保する必要があります。

しかし、情報窃取型マルウェアがMacへの侵入経路を見つけている実態を踏まえれば、その最初の足がかりを得ることは決して不可能ではありません。


従来型の情報窃取マルウェアは、ブラウザデータ、認証情報、文書、チャット履歴といった価値ある情報を、それぞれ独自に探し出さなければなりませんでした。これに対し、侵害されたAIエージェントを利用すれば、すでに認証済みの単一インターフェースの背後に、複数サービスへのアクセス権とOSレベルの権限をまとめて隠し持たせることができるため、この障壁が大幅に下がってしまいます。

結局のところ、これは単一の安全でない設定項目だけの問題ではありません。AIエージェントには通常のアプリよりも高いセキュリティ水準が求められることを、この一件は物語っています。

安全を守るために

Museについて、Wardle氏のアドバイスはシンプルです。「インストールしないでください」。

この慎重さは、他のAIエージェントにも同様に当てはまります。

無料でアプリケーションセキュリティのガイダンスを提供する非営利団体、Open Worldwide Application Security Project(OWASP)は、AIエージェントがもたらす主要なセキュリティリスクとして、プロンプトインジェクション、ツールの悪用、権限昇格、データ流出、過剰な自律性、メモリ汚染、機密データの露出などを挙げています

有効な原則は、AIエージェントに必要以上のアクセス権を与えないこと、そして信頼できない指示を、然るべきチェックを経ずに機密性の高い行動へと変換できないようにすることです。具体的には、次のような点が求められます。

  • 新しいエージェントに対して、メール、チャットアプリ、カレンダー、クラウドストレージ、決済手段、デバイス権限などを一度にまとめて広く許可しない。
  • エージェントが実際には必要としない連携を、定期的に見直し削除する。
  • プロンプトインジェクションに注意する。AIエージェントが、Webページや文書、メールなど外部コンテンツに埋め込まれた悪意ある指示を、必ず見抜いてくれるとは思わないこと。
  • 新たな権限の要求、アカウントの再認証、外部へのファイル共有、自分が指示していない行動など、エージェントの不審な挙動に目を光らせる。

あわせて、デバイスをマルウェアから守る対策も必要です。

  • 既知の脆弱性を攻撃者に悪用されないよう、ソフトウェアは常に最新の状態に保つ。
  • すべてのデバイスで、最新のリアルタイムアンチマルウェアソリューションを使用する
  • ClickFix攻撃から身を守るため、Webサイトや迷惑メッセージに記載されたコマンド実行の指示には決して従わない。

脅威を報じるだけでなく、取り除くところまで。

サイバーセキュリティのリスクを、見出しだけの話で終わらせてはいけません。 今すぐMalwarebytesをダウンロードして、デバイスを脅威から守りましょう。

翻訳元: https://www.malwarebytes.com/blog/bugs/2026/09/metas-muse-ai-assistant-has-a-zero-day-that-can-turn-it-into-a-mac-backdoor

本記事は malwarebytes.com の記事を翻訳・要約したものです。