Meta の高特権 AI アシスタント Muse が深刻なゼロデイ脆弱性を暴露、ローカル アプリケーションが制御を掌握する可能性がある

📅 2026-09-22

要約:

Meta が最近リリースした AI アシスタント Muse は、深刻なゼロデイ セキュリティ脆弱性にさらされました。 macOS 用 Muse には、非常に広範なシステム権限があります。悪用されると、攻撃者はローカル アプリケーションや端末コマンドを通じて Muse アカウントの ID を検証するために使用されるトークンを取得し、さらに AI アシスタント アカウント全体を制御する可能性があります。

セキュリティ研究者らは、これは、攻撃者がMuse自体が取得した権限を使って、悪意のあるファイルの書き込み、写真の撮影、ユーザーデータの読み取りなど、多数の高リスク操作を実行できることを意味すると述べた。

Muse は、Meta によって最近発売された新しい AI エージェントです。ユーザーに代わって、予約の作成、フォームへの記入、顧客サービスの問題の処理、ショッピングなどの操作を完了できます。また、画像を生成したり、ドキュメントを作成したり、ユーザーがよく使用するアプリケーションやオンライン サービスに接続したりすることもできます。現在、Muse は macOS 版を提供しており、Windows 版はまだリリースされていません。 Muse がこれらのタスクを完了するには、ユーザーは WhatsApp、電子メール、カレンダー、ソーシャル メディア アカウントへのアクセスを Muse に許可する必要があります。

通常のチャットボットとは異なり、Muse はユーザーに代わって実際に操作を実行できる AI エージェントです。タスクの実行中に必要なツールを動的に作成することもできます。したがって、Muse は従来の AI チャット アプリケーションよりもはるかに幅広いシステム権限を取得する必要があります。

macOS では、Muse は、ディスクへのファイルの書き込み、マイクとカメラへのアクセス、位置情報の取得、カレンダーへのアクセスなど、オペレーティング システムによって保護されている一連の権限を取得する必要があります。 Apple がこれらのシステム許可制限を設計した理由は、端末内で実行される通常のアプリケーションやプログラムがこれらの機密リソースを自由に呼び出すことを防ぐためです。

しかし、セキュリティ研究者は、Muse の設計が実際には、macOS が元々提供していたセキュリティ分離メカニズムの一部をバイパスしていることを発見しました。

この脆弱性は、macOS セキュリティの専門家である Patrick Wardle によって発見されました。彼は、ローカルにインストールされたアプリケーションや実行中のコードは、macOS の権限がどれほど制限されていても、Muse の未公開の内部設定を多数変更できる可能性があることを発見しました。

これらの設定の大部分自体は、ダーク モードなどのユーザー インターフェイス オプションの変更など、明らかなセキュリティ リスクを引き起こすものではありません。ただし、Muse が音声文字起こしに使用するネットワーク エンドポイントをプロセスで変更できるようにするため、1 つの設定が重要です。

通常の状況では、Muse は音声文字起こしリクエストを Meta が運営するサーバーに送信します。ただし、攻撃者はこの脆弱性を利用して、このアドレスを自分が制御するサーバーに変更する可能性があります。 Muse が悪意のあるサーバーへのリクエストの送信を開始すると、ユーザーの Muse アカウントの認証に使用されるトークンも攻撃者によって取得される可能性があります。

このトークンを取得すると、攻撃者は 1 つの音声リクエストだけを制御するのではなく、Muse アカウント全体を継続的に制御できるようになります。 Wardle氏は、攻撃者は複雑なmacOSマルウェアのセットを特別に作成することなく、Museが取得した高い権限を直接利用してさまざまな操作を実行できると述べた。

Wardle は、Muse を使用して悪意のあるファイルをディスクに書き込み、カメラを呼び出して写真を撮るなど、複数の概念実証攻撃を行ってきました。一部のテストでは、非常に警戒心の強いユーザーであっても、明らかなセキュリティ警告が表示されない場合があります。

これは、Muse に特別なセキュリティ問題があることを意味します。攻撃者は必ずしも最初に Muse 自体の完全な制御を取得する必要はありませんが、Mac 上で悪意のあるコードの実行を許可するエントリ ポイントを見つけるだけでよく、Muse が取得したシステム権限をさらに悪用する可能性があります。

特に注目に値する攻撃の 1 つのタイプは、いわゆる ClickFix 攻撃です。 ClickFix は、近年、ソーシャル エンジニアリング攻撃の非常に効果的な手段となっています。その基本的な手法は、ユーザーを騙して一見正常な操作やコマンドを実行させることですが、実際にはデバイス上で攻撃者が提供する悪意のあるコードを実行します。

ウォードル氏は、この攻撃方法を簡単に変更するだけで、Muse アカウントをさらに制御できると述べました。これにより、「Mac が侵害されている場合、すべてのセキュリティ対策は無意味である」という従来の通念が Muse に完全には当てはまらなくなります。

その理由は、通常のアプリケーションに対する攻撃と AI エージェントに対する攻撃では影響が異なるためです。 Muse 自体は、ユーザー データにアクセスし、実際の操作を実行するための多数の権限を取得しています。したがって、攻撃者が Muse を使用して権限昇格を完了できる限り、非常に制限された権限を持つ元のローカル攻撃を AI エージェントの大規模な制御に変えることができます。

攻撃者はネットワーク プロキシを使用して攻撃を開始することもできます。 1 つの方法は、Muse ユーザーとメタ サーバーの間に攻撃者が制御するサーバーを配置することです。ユーザーが Muse に音声コマンドを入力すると、攻撃者はリクエストに悪意のあるプロンプトを挿入して、Muse にユーザーのすべての WhatsApp メッセージをパッケージ化して攻撃者に送信するなど、攻撃者が実行したい操作を実行させる可能性があります。

さらに深刻なのは、Muse の認証トークンも悪意のあるサーバーに送信されると、攻撃者は攻撃を完了するだけでなく、Muse アカウントを継続的に制御できるようになる可能性があることです。

ウォードル氏は、Muse での複数の設計上の決定が組み合わさって脆弱性が生じたと考えています。重要な問題の 1 つは、Muse に音声文字起こしをクラウド上で完了させるという Meta の選択です。

macOS 自体は、デバイス上でローカルにディクテーションと文字起こしを完了するためのメカニズムを長い間提供してきました。 Meta が機密音声データをデバイス内に保持することを選択した場合、クラウド転写サーバーのアドレスを変更する攻撃者による攻撃は実行不可能になります。

もう 1 つの問題は、Muse を使用すると、ローカル アプリケーションが多数の非公開設定を制御できることです。 Wardle 氏は、Meta はもともと Muse と連携するアプリケーションがユーザー インターフェイス関連のパラメーターを調整できるようにしたかっただけではないかと考えており、この設計自体には一定の合理性があると考えています。しかし、機密音声データを処理するサーバー エンドポイントの変更をアプリケーションに許可することは、セキュリティ リスクとはまったく異なります。

Wardle 氏は、これらの設計上の決定により、Meta が Muse の設計とテストにどれだけセキュリティを考慮しているかについて、より大きな疑問が生じると考えています。このように広範なシステム権限を持つ AI アプリケーションの場合、セキュリティ要件は通常のソフトウェアよりもはるかに高くなるはずだと同氏は述べました。

Meta は以前、Muse が設計プロセス中にプライバシーとセキュリティに対して講じた措置を詳しく説明する 2 つの記事を連続して公開しました。 Meta の創設者兼 CEO の Mark Zuckerberg 氏も、Muse は当初からプライバシーとセキュリティの要件に従って設計されていることを強調しました。

しかし、ゼロデイ脆弱性の暴露は、メタが以前に強調してきたセキュリティ概念とは明らかに対照的です。特に、他の AI モデルで発生した最近のセキュリティ インシデントの文脈では、AI エージェントがますます実質的な操作権限を取得するという問題がセキュリティ研究者の注目を集めています。

以前、Anthropic モデルと Google モデルでは、内部テスト中に外部のサードパーティ ネットワークに関連するセキュリティ インシデントが発生していました。テストはこれらのネットワークを攻撃することを目的としたものではありませんでしたが、AI システムが自律的に動作する能力は、セキュリティ分野で継続的な議論を引き起こしました。

同時に、Amazon は脆弱性が公開される約 12 時間前に、Muse の Web サイトでのショッピングのブロックを開始しました。ユーザーが Muse に Amazon での買い物を依頼しようとすると、Muse は無許可の AI エージェントであり、Amazon の利用規約に違反しているという Amazon からのプロンプトが表示されます。

Amazon は、顧客に代わって他の企業からの購入を可能にするサードパーティのアプリはオープンかつ透過的に運営され、取引への参加を許可するサービスプロバイダーの決定を尊重する必要があると述べました。アマゾンは、これはテイクアウトプラットフォームとレストラン、配達プラットフォームと店舗、オンライン旅行代理店と航空会社の関係に似ていると考えている。消費者に代わってトランザクションを実行できる AI エージェントも、この原則に従う必要があります。

Amazon はまた、Meta に対し、Muse のショッピング エクスペリエンスから自社のプラットフォームを削除するよう要請しました。

今回 Amazon が講じた制限措置は、AI エージェントのショッピングを巡るメタと Amazon の競争という文脈でも発生しています。将来的には、AI エージェントが Web サイトを直接閲覧し、商品を選択し、ユーザーの支払いを完了できるようになります。したがって、従来の Web サイトをどのように識別するか、AI エージェントにそれらの Web サイトへのアクセスを許可するかどうかが、新たなビジネス上および技術的な問題になりつつあります。

Meta は、このゼロデイ脆弱性に関してメディアから提起された具体的な質問にはまだ回答していないため、同社がパッチを開発したかどうか、影響を受けるユーザーに修正アップデートのプッシュを開始したかどうか、この脆弱性が研究者によって発見される前に実際に悪用されたかどうかは不明です。

ワードル氏は、今年 11 月に開催される Objective by the Sea セキュリティ カンファレンスで、この脆弱性をさらに紹介し、AI アシスタントがもたらす可能性のある他のセキュリティ脅威について議論する予定であると述べました。また同氏は、AIエージェントのセキュリティ基準は通常のアプリケーションのセキュリティ基準よりも大幅に高くなければならないと考えている。ユーザーが許可したタスクを完了するために、こうしたソフトウェアは多くの場合、アカウント、通信、ファイル、カメラ、マイク、その他の機密リソースに同時にアクセスする必要があるからである。

今回 Muse によって明らかになった問題は、AI エージェントと従来のアプリケーションのセキュリティ モデルに明らかな違いがあることも示しています。従来のソフトウェアに脆弱性が発生した場合でも、攻撃者は通常、システム権限を段階的に取得する必要があります。 AI エージェント自体は、ユーザーに代わって操作を実行するように設計されています。したがって、認証メカニズムや権限の境界に欠陥があると、攻撃者は AI エージェントが元々合法的に取得した権限を直接使用して、高リスクの操作を実行する可能性があります。

この脆弱性の具体的な影響範囲とメタの修復の進捗状況については、さらに確認する必要があります。しかし、電子メール、インスタント メッセージング、カレンダー、ソーシャル メディア、支払いおよびショッピング サービスに接続するために AI エージェントを必要とするユーザーにとって、Muse 事件は核心的な問題を再び浮き彫りにしました。AI アシスタントが持つ権限が増えるほど、AI アシスタント自身のセキュリティ メカニズムの重要性が高まるということです。

関連タグ

関連記事

コメント

0/500
Captcha (click to refresh)
コメントなし