ChatGPT Computer Historyがもたらす新たな攻撃対象領域、macOS向けインフォスティーラーの標的に

OpenAIがmacOS向けに投入した新機能「ChatGPT Computer History」は、AIアシスタントの文脈理解力を高める狙いで設計されていますが、ユーザーの行動をローカルに記録する「日記」のような仕組みは、macOS向けインフォスティーラーにとって価値の高い標的にもなり得ます。

ChatGPT macOSデスクトップアプリ向けにリリースされたComputer Historyは、デフォルトでは無効になっており、現時点ではChatGPT Pro、Business、Enterpriseのユーザーが対象です。

このオプトイン機能は、各種アプリやウェブサイト上で選択された操作履歴を検索可能な「メモリー」に変換し、ChatGPTやCodexが以降の会話で活用できるようにするものです。

利用にはChatGPT Memoriesを有効にしておく必要があり、BusinessおよびEnterpriseのユーザーが個別に有効化するには、ワークスペース管理者による承認も必要になります。

スクリーンショットを中心としたMicrosoft Recallの当初のモデルとは異なり、Computer HistoryはmacOSのAccessibility APIを利用して操作イベントを記録します。

この機能は、選択されたアプリやサイトから、入力されたテキスト、クリック操作、キーボードショートカット、アプリの切り替え、ウィンドウタイトルといったインターフェース上の操作情報を収集できます。

OpenAIによれば、スクリーンショットや画面録画、マイク音声、システム音声、プライベートブラウジングウィンドウ内での操作は収集しないとしています。

セキュリティ上の懸念は、このデータがどのように加工・保存されるかという点にあります。生の操作イベントはローカルに最大48時間保持され、その間にバックグラウンドで動く非表示のセッションがこれらを要約して文脈情報のレコードを作成します。

こうして生成された要約は、ChatGPT/Codexのメモリー用ディレクトリ配下に、ローカル保存されたプレーンテキストのMarkdownメモリーファイルとして書き込まれます。対象には~/.codex/memories/extensions/skysight/も含まれます。

OpenAIのドキュメントおよびセキュリティ関連の報告によれば、これらのファイルはこの機能によって暗号化されておらず、同一のmacOSユーザーアカウント上で動作する他のプロセスからアクセスできる可能性があるとされています。

Computer Historyは攻撃者に対し、これまでとは異なる、しかし同様に有用なリソースを与えることになりかねません。すなわち、被害者の仕事上・私生活上の活動をAIが要約し、あらかじめ読みやすいテキストにまとめたものです。

Kasperskyの指摘によれば、窃取したメモリーファイルから進行中のプロジェクトや顧客名、メールでのやり取り、社内ツール、金融プラットフォーム、配送トラブル、上司の文章の書きぐせなどが判明すれば、攻撃者はパスワードすら必要としない場合があるといいます。

こうした文脈情報があれば、非常に的を絞ったビジネスメール詐欺(BEC)やなりすましキャンペーン、正規の業務活動を装ったフィッシングメッセージが可能になります。結果として得られるソーシャルエンジニアリング素材は、ありきたりな認証情報窃取の誘い文句よりもはるかに説得力を持つ可能性があります。

リスクはマルウェアにとどまりません。ロックされていないMacに物理的にアクセスできる人物であれば、同僚や家族、あるいは近くにいる攻撃者であっても、この日記のような記録を閲覧できる可能性があります。これは、本人の知らないうちに、あるいは同意なくメッセージや通話が要約されてしまう人々にとって、二次的なリスクを生み出します。

OpenAIは収集を抑えるための制御手段を用意しています。ユーザーは対象となるアプリやウェブサイトを選択したり、除外設定を作成したり、追跡を一時停止したり、履歴を確認したり、タイムライン上の項目を削除したりできます。

とはいえ、機密性の高い顧客情報や法務・医療・金融関連の情報、あるいはセキュリティ上重要な情報を扱う組織にとって、Computer Historyは単なる生産性向上機能としてではなく、データガバナンス上の判断事項として扱うべきものです。

セキュリティチームにとっても、この機能は新たな検知対象を生み出します。macOS向けインフォスティーラーの調査では、ChatGPTやCodexのメモリー用ディレクトリへの不審なアクセス、とりわけ.codex/memories配下のファイルを読み取ったり外部に持ち出したりするプロセスに注意を払う必要があります。

Computer Historyの対象を厳格に絞り込んだ許可リストに限定すること、FileVaultを有効にすること、画面ロックを速やかに実行するよう設定すること、そしてエンドポイント保護を維持することで、リスクは軽減できます。ただし、リスクの高いユーザーにとっては、この機能自体を完全に無効化することが依然として最も安全な選択肢です。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。自社チーム向けに詳しく見る

翻訳元: https://cyberpress.org/chatgpt-computer-history-creates-new-attack-surface/

本記事は cyberpress.org の記事を翻訳・要約したものです。