設定一つでMeta Museが攻撃道具になる 研究者がゼロデイを公開

音声認識の送信先を書き換えるだけでアカウントのトークンが渡り、ClickFix型の誘導があれば発動する

|4分で読める0
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case
A key resting on a laptop keyboard — Muse's account token, redirected by a single writable setting, is the key in this case

ローカルにインストールされたmacOSアプリであれば何でも書き換えられる、MetaのMuseアシスタント内部の非公開設定。その多くはダークモードのような見た目の話だ。しかし一つだけ違う。口述した音声をどのサーバーで文字起こしするかを決める設定で、この値を変えると、ユーザーのMuseアカウントを完全に制御する認証トークンが、盗み聞きする側へそのまま渡ってしまう。セキュリティ研究者のパトリック・ウォードルが9月21日にこのゼロデイを公表し、Ars Technicaが最初に報じた

主なポイント

  • ローカルのアプリやターミナルのコマンドは、保持するmacOSの権限に関係なくMuseの非公開設定を変更できる。文字起こしのエンドポイントも含まれる。
  • そのエンドポイントを書き換えるとアカウントのトークンが攻撃者に届き、攻撃者はプロンプトを中継しながらアシスタント自身の権限でコマンドを出せる。
  • 悪用に事前侵害された端末は要らない。ウォードルはClickFix型のソーシャルエンジニアリングの変種だけで足りることを示した。

攻撃はどうつながるのか

問題の設計判断は、macOSが長年オンデバイスの音声処理を提供してきたにもかかわらず、Museが口述音声を端末に留めずMetaのクラウドへ送って文字起こしする点にある。この構造はネットワークのエンドポイントを生み、そのエンドポイントはどのプロセスからもユーザー権限で書き換えられる。

送信先を書き換えた攻撃者は、ユーザーとMetaの間にプロキシとして座る。音声プロンプトが通過すると、攻撃者のサーバーは自分の指示を付け足す。ウォードルが挙げた例は、WhatsAppメッセージのアーカイブを持ち出すものだった。トークンがプロンプトと一緒に不正なサーバーへ渡るため、セッションが終わってもアクセスは切れない。

ウォードルはArsに対し、ファイルをディスクに書き込み写真を撮る実証コードを実際に作り、多くの場合は注意深いユーザーでも気づく手がかりを残さなかったと語った。包括的なmacOS情報窃取ツールを書き上げるのではなく、アシスタントの権限をそのまま借りればいい、というわけだ。

権限モデルがここで効いてくる理由

Museは動作のために、ユーザーのアカウント認証に加えて広範なmacOSの権限を要求する。ディスクへの書き込み、マイク、カメラ、位置情報、カレンダーへのアクセスが一式そろう。Appleが長年をかけてこれらの同意ゲートを築いたのは、まさにインストール済みのアプリやターミナルのコマンドがそうした資源に自由に届くべきではないからだ。それらをすべて与えられたAIアシスタントは単一の高価値標的となり、その欠陥はユーザーが承認したあらゆる権限を引き継ぐ。

「端末が侵害された時点でもう終わりだ」という定番の反論は、この件にはきれいに当てはまらない。ウォードルが応用したClickFixは、ユーザー自身にコマンドを貼り付けさせる手法であり、侵害されていない端末でも通用する。

Metaの立場と、Amazonの判断

マーク・ザッカーバーグはMuseをプライバシーとセキュリティのために一から設計したと訴えてきた。Metaはこの2週間で、その主張の裏づけとなる設計上の取り組みを説明する記事を2本公開している。同社は脆弱性についてのArsのメール質問には回答しなかった。

これとは別に、公表の約12時間前、Amazonは自社ストアでMuseのトラフィックを拒否し始めた。このアシスタントは利用規約に違反する無許可のAIエージェントだという通知だった。Amazonは、顧客に代わって購入する第三者アプリケーションは公然と動作し、サービス提供者が参加するか否かの判断を尊重すべきだとして、配達アプリやオンライン旅行代理店になぞらえ、MetaにAmazonを体験から外すよう求めた。

この先どうなるか

Objective-See財団を設立し「The Art of Mac Malware」シリーズを著したウォードルは、NASAと米国家安全保障局(NSA)を経た人物だ。彼は11月のObjective by the Seaカンファレンスで、この脆弱性とアシスタント関連の脅威を発表する予定である。公表時点で修正の告知はなかった。

より大きな教訓はMetaに限らない。受信トレイ、カレンダー、決済手段へのアクセスを求めるエージェントは、端末そのものを預けてほしいと求めているに等しく、書き換え可能な設定が一つあれば、その信頼は崩れる。

FAQ

Museのゼロデイを使うには、端末にマルウェアが先に必要か?

不要だ。ウォードルは、ユーザー自身にコマンドを実行させるClickFix手法の変種だけで足りることを実証した。以後はmacOSの権限に関係なく、どのローカルプロセスでも設定を変更できる。

Metaは脆弱性を修正したか?

公表時点ではしていない。Metaは欠陥についての質問に答えず、修正も緩和策も公開されていない。ウォードルは11月のセキュリティカンファレンスで詳細を明かすとしている。

AmazonはなぜMuseを遮断したのか?

AmazonはMuseが利用規約に違反する無許可のエージェントとして動作していたとし、顧客に代わって購入するエージェントは公然と、小売事業者の同意を得て動くべきだと主張した。遮断はゼロデイ公表の約12時間前に始まった。

この記事への反応を残してください!

SJ

ディスカッション

ログインして投稿
読み込み中...

関連記事

OpenAI「自社モデルがJalapeñoの設計を9か月に短縮した」
Tech & Business

OpenAI「自社モデルがJalapeñoの設計を9か月に短縮した」

AIが書いたカーネルがOpenAIの専門家による実装を最大1.8倍上回った。JalapeñoのInferenceXベンチマーク結果が初公開された。

Seung Jung27 日前
HuaweiがAscend 960を9か月前倒し。勝負どころはダイではなく規模だ
Tech & Business

HuaweiがAscend 960を9か月前倒し。勝負どころはダイではなく規模だ

HuaweiがConnectカンファレンスでAscend 960DTの投入を3四半期前倒しし2027年第1四半期に設定、加速器4096基のAtlas SuperPoDと組み合わせた。

Seung Jung4 日前
Crusoe、309億ドルの評価額で39億ドルを調達——トラックで運べるデータセンターに賭ける
Tech & Business

Crusoe、309億ドルの評価額で39億ドルを調達——トラックで運べるデータセンターに賭ける

データセンター開発会社Crusoeが、ポストマネー評価額309億ドルで39億ドル規模のシリーズF初回クローズを発表しました。評価額は10か月で3倍になりました。

Seung Jung4 日前
エヌビディアは270億ドルを投じながら企業結合の届出を一度も行わなかった。司法省がその理由を問う
Tech & Business

エヌビディアは270億ドルを投じながら企業結合の届出を一度も行わなかった。司法省がその理由を問う

反トラスト当局が、AI業界で買収に取って代わった取引スキームを初めて本格的に調べ始めました。エヌビディアは司法省から正式な資料提出要求を受けています。

Seung Jung9 日前
ユニバーサル ミュージック、ElevenLabsと初のメジャー契約 ライセンス済みリミックス基盤を構築へ
Tech & Business

ユニバーサル ミュージック、ElevenLabsと初のメジャー契約 ライセンス済みリミックス基盤を構築へ

UMGとElevenLabsが、ライセンス済みカタログからリミックスやマッシュアップを作る消費者向け基盤を構築する。AI音声企業ElevenLabsにとってメジャーレーベルとの初の契約だ。

Seung Jung10 日前
AIエージェントが数週間走る時代へ、Temporalが5億5,000万ドルを調達
Tech & Business

AIエージェントが数週間走る時代へ、Temporalが5億5,000万ドルを調達

Temporal Technologiesが評価額125億5,000万ドルでシリーズE 5億5,000万ドルを調達した。Lightspeedが共同リードを務めた。

Seung Jung7 日前