ローカルにインストールされたmacOSアプリであれば何でも書き換えられる、MetaのMuseアシスタント内部の非公開設定。その多くはダークモードのような見た目の話だ。しかし一つだけ違う。口述した音声をどのサーバーで文字起こしするかを決める設定で、この値を変えると、ユーザーのMuseアカウントを完全に制御する認証トークンが、盗み聞きする側へそのまま渡ってしまう。セキュリティ研究者のパトリック・ウォードルが9月21日にこのゼロデイを公表し、Ars Technicaが最初に報じた。
主なポイント
- ローカルのアプリやターミナルのコマンドは、保持するmacOSの権限に関係なくMuseの非公開設定を変更できる。文字起こしのエンドポイントも含まれる。
- そのエンドポイントを書き換えるとアカウントのトークンが攻撃者に届き、攻撃者はプロンプトを中継しながらアシスタント自身の権限でコマンドを出せる。
- 悪用に事前侵害された端末は要らない。ウォードルはClickFix型のソーシャルエンジニアリングの変種だけで足りることを示した。
攻撃はどうつながるのか
問題の設計判断は、macOSが長年オンデバイスの音声処理を提供してきたにもかかわらず、Museが口述音声を端末に留めずMetaのクラウドへ送って文字起こしする点にある。この構造はネットワークのエンドポイントを生み、そのエンドポイントはどのプロセスからもユーザー権限で書き換えられる。
送信先を書き換えた攻撃者は、ユーザーとMetaの間にプロキシとして座る。音声プロンプトが通過すると、攻撃者のサーバーは自分の指示を付け足す。ウォードルが挙げた例は、WhatsAppメッセージのアーカイブを持ち出すものだった。トークンがプロンプトと一緒に不正なサーバーへ渡るため、セッションが終わってもアクセスは切れない。
ウォードルはArsに対し、ファイルをディスクに書き込み写真を撮る実証コードを実際に作り、多くの場合は注意深いユーザーでも気づく手がかりを残さなかったと語った。包括的なmacOS情報窃取ツールを書き上げるのではなく、アシスタントの権限をそのまま借りればいい、というわけだ。
権限モデルがここで効いてくる理由
Museは動作のために、ユーザーのアカウント認証に加えて広範なmacOSの権限を要求する。ディスクへの書き込み、マイク、カメラ、位置情報、カレンダーへのアクセスが一式そろう。Appleが長年をかけてこれらの同意ゲートを築いたのは、まさにインストール済みのアプリやターミナルのコマンドがそうした資源に自由に届くべきではないからだ。それらをすべて与えられたAIアシスタントは単一の高価値標的となり、その欠陥はユーザーが承認したあらゆる権限を引き継ぐ。
「端末が侵害された時点でもう終わりだ」という定番の反論は、この件にはきれいに当てはまらない。ウォードルが応用したClickFixは、ユーザー自身にコマンドを貼り付けさせる手法であり、侵害されていない端末でも通用する。
Metaの立場と、Amazonの判断
マーク・ザッカーバーグはMuseをプライバシーとセキュリティのために一から設計したと訴えてきた。Metaはこの2週間で、その主張の裏づけとなる設計上の取り組みを説明する記事を2本公開している。同社は脆弱性についてのArsのメール質問には回答しなかった。
これとは別に、公表の約12時間前、Amazonは自社ストアでMuseのトラフィックを拒否し始めた。このアシスタントは利用規約に違反する無許可のAIエージェントだという通知だった。Amazonは、顧客に代わって購入する第三者アプリケーションは公然と動作し、サービス提供者が参加するか否かの判断を尊重すべきだとして、配達アプリやオンライン旅行代理店になぞらえ、MetaにAmazonを体験から外すよう求めた。
この先どうなるか
Objective-See財団を設立し「The Art of Mac Malware」シリーズを著したウォードルは、NASAと米国家安全保障局(NSA)を経た人物だ。彼は11月のObjective by the Seaカンファレンスで、この脆弱性とアシスタント関連の脅威を発表する予定である。公表時点で修正の告知はなかった。
より大きな教訓はMetaに限らない。受信トレイ、カレンダー、決済手段へのアクセスを求めるエージェントは、端末そのものを預けてほしいと求めているに等しく、書き換え可能な設定が一つあれば、その信頼は崩れる。
FAQ
Museのゼロデイを使うには、端末にマルウェアが先に必要か?
不要だ。ウォードルは、ユーザー自身にコマンドを実行させるClickFix手法の変種だけで足りることを実証した。以後はmacOSの権限に関係なく、どのローカルプロセスでも設定を変更できる。
Metaは脆弱性を修正したか?
公表時点ではしていない。Metaは欠陥についての質問に答えず、修正も緩和策も公開されていない。ウォードルは11月のセキュリティカンファレンスで詳細を明かすとしている。
AmazonはなぜMuseを遮断したのか?
AmazonはMuseが利用規約に違反する無許可のエージェントとして動作していたとし、顧客に代わって購入するエージェントは公然と、小売事業者の同意を得て動くべきだと主張した。遮断はゼロデイ公表の約12時間前に始まった。






