HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Muse、Metaの極めて特権的なAIアシスタントに深刻なゼロデイ脆弱性

Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day (arstechnica.com)

58 pointsby pavel_lishin23 コメント

要約

Metaがプライバシーとセキュリティを重視して開発したと主張するAIアシスタント「Muse」に、ローカルアプリやターミナルコマンドがアカウントを完全に制御できるゼロデイ脆弱性が発見された。この脆弱性により、攻撃者はユーザーの認証トークンを取得し、Museのあらゆる機能(購入、画像生成、ドキュメント作成など)を悪用できる。Amazonはこの問題を理由にMuseからの購入をブロックしており、Metaのセキュリティ設計に対する疑問が浮上している。

全文翻訳

テキスト設定 ストーリーテキスト サイズ 小 標準 大 幅 標準 幅広 リンク 標準 オレンジ *購読者限定 詳細 ナビゲーションに最小化 Metaの創業者兼CEOであるマーク・ザッカーバーグ氏は、新しいAIアシスタントMuseのセキュリティを「プライバシーとセキュリティのためにゼロから構築されている」と大いに宣伝してきました。しかし、ローカルで実行されるアプリやターミナルコマンドがエージェントを完全に制御できるゼロデイ脆弱性は、深刻な疑念を抱かせます。さらに疑問を投げかけるのは、Amazonが日曜日にMuseを自社サイトからブロックし始めたことです。 Metaは数週間前にMuseを導入しました。このアシスタントは「予約を行い、フォームに記入し、カスタマーサービスを処理し」、「積極的にあなたのタスクを引き受け」、「購入、画像の生成、ドキュメントの作成、お気に入りのアプリやサービスとの連携」ができます。macOSアプリ(不思議なことにWindows版はありません)は、ユーザーのWhatsApp、メール、カレンダー、ソーシャルメディアアカウントとも連携します。タスクに存在しないツールが必要な場合、Museはそれをオンザフライで作成します。 MetaはMuseのセキュリティを過度に宣伝している もちろん、Museがこれらの機能のいずれかを実行するためには、ユーザーはまずアカウントへのアクセスを許可する必要があります。これには、各サービスへのアシスタントの認証と、アプリがmacOS上で実行されるため、ディスクへのファイルの書き込み、マイクやカメラへのアクセス、位置情報やカレンダーの監視など、オペレーティングシステムによって制限されている広範なデバイスリソースへのアクセス許可を与えることが含まれます。Appleは何年もかけてこれらの防御策を開発し、インストールされたアプリやターミナルに入力されたコマンドがこれらのリソースにアクセスするのを防いできましたが、明らかにそれらをセキュリティ上の脅威と見なしているからです。Museはこれらのデフォルトの対策を完全に無効にします。 このゼロデイ脆弱性により、macOSの権限に関係なく、あらゆるアプリまたはターミナルコマンドがMuseアカウントにユーザーを認証するトークンにアクセスできるようになります。Metaの開発者は、ローカルにインストールされたアプリまたは実行されたコードが、文書化されていない設定の長いリストを変更できるようにアシスタントを設計しました。そのほとんどはダークモードの制御など、比較的無害なものです。しかし、1つの設定はまったく無害ではありません。それは、転写が発生するエンドポイントを変更することをプロセスに許可します。通常、それはMetaが運営するサーバーアドレスです。攻撃者は、この欠陥を悪用して、転写先を自身のエンドポイントに変更できます。それが起こると、攻撃者はMuseアカウントの完全な制御権を与えるトークンを取得します。 「私たちはエージェントを操作し、その特権を利用してやりたいことを何でもできます」と、ゼロデイを発見したmacOSセキュリティ専門家のPatrick Wardle氏はArsに語りました。「したがって、非常に包括的なMacマルウェアスティールを作成する代わりに、AIアシスタント自体を利用できるのです。」Wardle氏は、悪意のあるファイルをディスクに書き込んだり、写真を撮影したりするなどのことを行ういくつかの概念実証攻撃を開発したと述べており、多くの場合、警戒しているユーザーにも何の兆候もありませんでした。 Metaの担当者は、メールでの質問に答えませんでした。Metaは、ユーザーデータとリソースにこれほど広範なアクセス権を持つアシスタントのセキュリティとプライバシーを確保するために行われた設計上の決定を文書化した投稿を2週間で2回公開しました。これらの投稿は、AnthropicとGoogleのモデルの内部テストが、関与したエンジニアが意図していなかった外部のサードパーティネットワークのセキュリティ侵害につながったという暴露の中で行われています。従来の人間だけのハッキングでは、これらの行為は刑事告発につながる可能性が高いです。 Metaの投稿は、結果的な反発と、AI開発のペースを落とすよう求める声に配慮している可能性が高いです。Wardle氏は、Metaの開発者が彼の悪用を可能にしたいくつかの設計上の決定を下したと述べています。1つは、Museのディクテーションがクラウドで行われるという選択です。これにより、Metaはそれをログに記録できます。macOSは、アプリがデバイス上で安全に処理されるディクテーションおよび転写プロセスを処理するための簡単な手段を長年提供してきました。開発者がこのより安全な代替手段を選択していれば、攻撃は不可能だったでしょう。 もう1つの誤った決定は、あらゆるアプリが文書化されていない設定すべてを制御できることです。Metaはおそらく、Museと連携するアプリがUI設定を制御することを意図しており、それは理解できる理由からです。機密性の高いユーザー音声が処理されるエンドポイントをあらゆるアプリが制御できる能力は、まったく別の問題です。これらの設計上の決定は、開発者が新しいアシスタントのセキュリティとプライバシーの設計とテストにどれだけの労力を費やしたかについて疑問を投げかけます。 「私にとって、これらのアプリのセキュリティの基準は無限に高いです。完璧である必要はありませんが、Museを見ると、私の意見では、彼らはセキュリティについて考えていなかったように見えます。これは本当に心配です」とWardle氏は述べています。「少なくとも、彼らは最初からセキュリティについて考えるべきですが、そうしていません。」 Wardle氏がゼロデイを公表する約12時間前、AmazonはMuseを使ってサイトで買い物をすることを人々にブロックし始めました。試みたユーザーは、Museが「Amazonの利用規約に違反する不正なAIエージェント」であるというメッセージを受け取りました。 「顧客に代わって他の企業から購入を提供するサードパーティアプリケーションは、オープンに運営され、サービスプロバイダーが参加するかどうかについての決定を尊重すべきであると考えています」とAmazonは電子メールでの声明で述べています。「これは安全でセキュアで信頼性の高い顧客体験を確保するのに役立ち、他の企業も同様に運営されています。これには、食品配達アプリとそれらが注文を受けるレストラン、店舗から買い物をする配達サービスアプリとそれらが買い物をする店、顧客のために航空券を予約するオンライン旅行代理店と航空会社が含まれます。Museのようなエージェント型のサードパーティアプリケーションも同様の義務を負っており、MetaにAmazonを体験から削除するよう要求しました。」 ワンクリック修正で十分です 攻撃が機能する方法はいくつかあります。1つは、攻撃者のサーバーがMuseユーザーとMetaエンドポイントの間に配置されるプロキシとして機能することです。ユーザーが音声プロンプトを入力すると、攻撃者のサーバーは、WhatsAppメッセージのアーカイブを攻撃者に送信するなど、悪意のあるコマンドを呼び出すプロンプトを追加します。それが起こると、トークンは自動的に悪意のあるサーバーにも送信されるため、攻撃者はMuseアカウントの永続的な制御権を取得します。 Wardle氏は、macOSセキュリティに焦点を当てた非営利団体であるObjective-See Foundationの創設者です。彼はまた、「The Art of Mac Malware」シリーズの著者であり、NASAと国家安全保障局の元職員でもあります。Wardle氏は、11月に開催されるObjective by the Seaセキュリティカンファレンスで、この脆弱性やその他のAIアシスタントの脅威についてさらに詳しく説明する予定です。 デバイスが侵害された後に悪用される可能性のあるアプリの開発者によって提起された反論の1つは、一度そうなると、すべてのセキュリティ上の賭けが無効になるということです。この基準は、このケースにはあまり適合しません。Wardle氏は、デバイスを感染させるのに非常に効果的になっているテクニックであるClickFix攻撃の単純なバリエーションが、攻撃者がMuseアカウントを制御するために必要なすべてであることを発見しました。 クレジット:Patrick Wardle クレジット:Patrick Wardle クレジット:Patrick Wardle クレジット:Patrick Wardle 上記の最初の画像では、Wardle氏が単純なターミナルコマンドを使用して、Museエンドポイントにプロンプトを秘密裏に送信している様子が見られます。2番目の画像は応答を示しています。攻撃者がライブ攻撃でプロンプトをコピー&ペーストするのを防ぐために、Wardle氏のプロンプトは、特権のない攻撃者からどのように送信されているのか、なぜ可能だったのかを尋ねています。Museは、そのようなアクションは不可能であると誤って応答します。 すでに述べたように、Museが意図したとおりに機能するために必要な並外れたアクセス権は、その設計者にさらなる負担をかけます。ほとんどの同様のAIエージェントと同様に、Metaの主張とは対照的に、Museは信頼できません。それがいつ、あるいはそれが可能になるのかは明らかではありません。 Dan Goodin シニアセキュリティエディター Dan GoodinはArs Technicaのシニアセキュリティエディターであり、マルウェア、コンピュータ諜報活動、コンピュータ