出典
このニュースについて話す相手
コンパニオンを選んで、この話題についての感想を聞いてみましょう

Eliasは見出しの裏にある研究を、わかりやすい言葉でひもときます。
コンパニオンを選んで、この話題についての感想を聞いてみましょう
Mac向けMetaのAIアシスタント「Muse」に、パッチ未提供のゼロデイ脆弱性が確認された。ClickFixと呼ばれる手法を使うことで、攻撃者がエージェントを完全に乗っ取れるというセキュリティ上の欠陥だ。Ars Technicaが報じた。
ClickFix はプロンプトインジェクション手法の一種だ。AIエージェントが読み込むコンテンツの中に悪意ある命令を埋め込み、エージェントがそれを正規のユーザー命令として実行させる。本物の作業指示書の束に偽造書類を紛れ込ませるようなもので、エージェントには区別がつかない。Museの場合、攻撃者はデバイスへの特別なアクセス権を必要としない。ウェブページ、ドキュメント、メッセージなどを通じて悪意あるコンテンツをエージェントの前に置くだけで、Museはその指示に従って行動させられる。
この問題が特に深刻なのは、乗っ取られたMuseが何をできるかにある。以前のCharmloopレポートで取り上げたように、MuseはAppleのメッセージ、カレンダーの予定、メモを読み取る権限を持っており、これは大半のデスクトップアプリが決して要求しないレベルのシステムアクセスだ。乗っ取られたMuseは単なる暴走チャットボットではなく、攻撃者の代わりにプライベートな通信やスケジュールデータを読み取れるエージェントとなる。
Ars TechnicaがMuseを「異例の特権を持つ」と表現したことが、このゼロデイが深刻である核心だ。多くのAIアシスタントはサンドボックス環境で動作し、アクセス範囲は限定されている。Museは深いOS統合を前提に設計された——それが売りの機能だ。しかし深い統合こそが、プロンプトインジェクションのバグを単なる迷惑事象から完全なデータ漏洩リスクへと変える要因でもある。
研究者たちはClickFix が侵入経路のひとつに過ぎないことも明確にしている。このゼロデイには複数の攻撃面があり、ClickFixの例は攻撃のハードルがいかに低いかを示すデモンストレーションとして提示されているのであって、可能なことの上限ではない。この区別は重要だ。ひとつの経路にパッチを当てても、根本的な脆弱性は塞がれない。
AIクリエイターにとって、この事例は抽象的に扱いがちなリスクを具体的に示している。エージェント型AIツール——テキストや画像を生成するだけでなく、ユーザーの代わりに行動するもの——は、受動的なツールとは根本的に異なる脅威プロファイルを持つ。Charmloopのジェネレーターのような画像生成プラットフォームを使う場合、モデルは出力を生成するだけでシステム上では何も行動しない。しかしMuseのようなエージェントは、ユーザーの個人データストアを読み取り、場合によっては書き込む。
セキュリティ研究コミュニティはエージェント型システムにおけるプロンプトインジェクションについて以前から警告してきたが、確認済みの0-Dayを持つ著名な広く普及した製品の登場により、そのリスクが現実のものとなった。クリエイティブなワークフローに統合するAIツールを評価している場合——特に広範なOS権限を要求するツールについては——Museのケースは「特権アクセス」が何か問題が起きたときに実際に何を意味するかを示す有益な参照点となる。
Metaは本稿執筆時点で公式のパッチ提供スケジュールを発表していない。提供されるまでの間、最も安全な対策はシステム設定でMuseがアクセスできる範囲を制限し、エージェントによる予期しない動作はすべて調査に値するものとして扱うことだ。