Meta製Museのゼロデイ脆弱性、ローカルアプリがAIエージェントを乗っ取る恐れ

Mac上の音声アシスタントが、誰か別の人物のマイクとリモコンを同時に乗っ取られてしまう――そんな事態が現実味を帯びています。AIエージェント「Muse」に発見されたゼロデイ脆弱性により、通常のローカルプロセスがユーザーの音声入力を横取りし、すでにエージェントに付与されているアクセス権限を悪用できることが分かりました。

この問題を発見したのは、macOSセキュリティの専門家であるPatrick Wardle氏です。今回の脆弱性はMeta製のmacOS版Museクライアントに影響します。このアプリケーションはファイル、ブラウザ、メッセージ、カレンダーなど、コンピュータ上のさまざまなリソースと連携し、エージェント自身がユーザーに代わって操作を実行することも可能です。まさにこの広範な権限セットこそが、比較的単純なローカルのバグを、AIエージェントにとって深刻な問題へと変えてしまうのです。

文書化されていない音声入力エンドポイント

問題の原因は、文書化されていないパラメータ「endo_voyager_dictation_endpoint」に潜んでいます。このパラメータは、Museが音声入力データを送信するサーバーのアドレスを設定するものです。ユーザーのアカウント権限で動作しているプログラムであれば、特別な権限を追加で得ることなくこの値を変更でき、通信を攻撃者が制御するノードへリダイレクトできてしまいます。

アドレスが差し替えられると、攻撃者は音声リクエストとその文字起こしデータを傍受できるようになります。これは部屋の音を常時バックグラウンドで盗聴するような話ではなく、公開された概念実証(PoC)コードは、ユーザーがMuseのマイクをオンにしてリクエストを口述したタイミングで動作します。しかし同じ通信経路を使えば、攻撃者は自分自身の指示を注入することも可能で、通常のプロンプトインジェクションが信頼されたアプリケーションを介した攻撃へと姿を変えてしまいます。

ABRA認証トークンの窃取

さらに危険なのが、ABRA認証トークンの傍受です。Wardle氏のコードはリダイレクトされた通信からこのトークンを抽出し、その後Museアカウントのインフラにアクセスして、割り当てられたクラウド仮想マシンの情報を取得できます。つまり、悪意あるプログラムはmacOSの各防御機構を自力で一つひとつ突破する必要がなく、すでに認証済みのエージェントを通じて操作を実行する能力を得てしまうのです。

今回のPoCは、Museが備える50以上のコマンドのうち一部のみを実装したものです。このコードはチャット履歴の取得、エージェントの実行環境への働きかけ、ファイルの書き込みなど、その他の操作をトリガーできます。一部の機能は、カメラアクセスなどユーザーがすでにアプリケーションに付与している権限に依存します。同様の脅威モデルは他のエージェント型システムでもすでに表面化しており、ユーザーが付与した権限がもはや信頼できるセキュリティ境界として機能しなくなっている実態が浮かび上がっています。

リモート攻撃ではなくローカル攻撃

このゼロデイ脆弱性自体は、クリーンな状態のMacを遠隔から直接ハッキングできるものではありません。攻撃者はまず、マルウェアやソーシャルエンジニアリングなどの手段によって、ユーザーのアカウント権限下で自分のコードを実行させる必要があります。Wardle氏はこの脆弱性を、すでに得たアクセス権限を増幅させるものと捉えています。低権限のプロセスが、ユーザーが自ら大量のデータを託しているアプリケーションの能力そのものを手に入れてしまうというわけです。同様のリスクは、Metaのエージェントが本来意図されたスクリプトから逸脱した過去の事例でも確認されています。

Metaの対応

この研究成果の公表を受け、Muse責任者のDavid Singleton氏は、MetaがmacOSクライアント向けに緊急修正をリリースしたことを明らかにしました。同社はまた、今回の攻撃がローカルな性質のものであることを強調しています。macOS版Museの利用者は、アプリを最新バージョンに更新しておくこと、また侵害が疑われる場合には付与済みの権限や連携サービスを見直すことが賢明でしょう。

Wardle氏はnot-a-musedのコードを公開しており、主要なリスクは音声の傍受だけにとどまらないと別途警告しています。ユーザーが個人用エージェントに接続するファイル、アカウント、デバイスが増えれば増えるほど、そのエージェント自体がマルウェアにとって中間標的としての価値を高めていくことになります。

エージェント型システム全体に共通するパターン

同様の問題は最近、NVIDIA NemoClawでも発見されています。悪意あるWebページがエージェントの制御権を乗っ取り、ユーザーが認可していたリソースが攻撃者の道具と化してしまうというものです。

もう一つの最近の事例では、Kiro IDEが影響を受けました。この脆弱性により、AIエージェントがユーザーによる設定変更の確認が行われる前の段階で、作業ファイルを外部サーバーへ送信できてしまう状態にありました。両方の事例は、現在のエージェントに共通する同一の弱点を浮き彫りにしています。インターフェース上は制御が利いているように見えても、実際にはその一部の操作がすでに、見慣れた権限モデルの外側で実行されてしまっているのです。

翻訳元: https://meterpreter.org/meta-muse-macos-zero-day/

本記事は meterpreter.org の記事を翻訳・要約したものです。