Lilith Lilith.
編集イラスト: Meta、Museの脆弱性を密かに修正。エージェントは監視されていない設定から乗っ取られていた
Lilithのイラスト · 編集リミックス

監視されていないメタデータを経由するルート

Metaの新しいmacOSアプリであるMuseには、AIエージェントを完全に制御できるゼロデイ脆弱性が含まれていた。セキュリティ研究者のPatrick Wardleは、Museの文書化されていない設定が完全に公開されたままになっていることを発見した。これは、ローカルで実行されているあらゆるコードがアシスタントの構成を変更できることを意味していた。

Wardleは、文字起こし処理のパラメーターをリダイレクトすることで、Metaのサーバーから攻撃者のエンドポイントにデータを直接そらすことができることを実証した。これにより、Museアカウントへのアクセスが可能になり、ほとんどの場合、ユーザーに警告することなく、アシスタントにスクリーンショットを撮らせたり、悪意のあるファイルをディスクに書き込ませたりすることができた。

誰がAIコントローラーを制御するのか

このインシデントは、アーキテクチャと評判という2つの敏感なポイントに打撃を与えている。Metaは、デバイス上のローカルではなくクラウドでディクテーションを処理することを選択した一方で、アプリのローカル設定を保護することには失敗した。Wardleによると、これはエンジニアが設計の初期段階からセキュリティを考慮していなかったことを示しているという。

攻撃者は、パスワードやファイルを盗むために複雑なMacマルウェアを作成する必要はない。代わりに、AIアシスタント自体の特権と機能を利用することができる。したがって、支援を目的としたエージェントは、システム操作のための理想的なトロイの木馬となる。

パニックを抑える防衛線

Metaはレポートの公開から数時間以内にパッチをリリースした。Superintelligence LabsのDavid Singletonは、これがリモートのエクスプロイトではなく、ローカルの特権昇格であることを強調した。この攻撃が機能するためには、攻撃者がすでに被害者のマシンのユーザーアカウントで悪意のあるコードを実行している必要があった。

そのため、同社によると、平均的なユーザーに対する実際のリスクは非常に低いという。それでも、MetaがChatGPTに対してMuseを積極的に押し出している時期において、これは不快なPRの痛手である。米国とカナダでの最初の12日間で、MuseアプリはChatGPTのデビュー時よりも多くのダウンロード数を記録したと報じられている。

エージェントシステムの困難な思春期

ここでの本当の問題はパッチそのものではなく、アーキテクチャである。エージェントにオペレーティングシステムを操作する特権が与えられている場合、その通信回線と設定はローカルでの改ざんに対してロックダウンされていなければならない。

Amazonが許可なくプラットフォームを探索したとしてMuseをブロックしている一方で、このインシデントは、AIエージェントが内部的なリスクももたらすことを示している。画面を読み取ってアクションをトリガーする機能があるということは、隔離に欠陥があればアシスタントが完璧な武器に変わることを意味する。市場は、今後のアップデートでより堅牢なローカルバリアが追加されるかどうかを注意深く見守ることになるだろう。

Lilithの判定

画面を読み取るエージェントを構築し、その設定ファイルをすべてのプロセスに対してロック解除したままにしておくのはアマチュアの仕事だ。Metaは迅速なパッチをリリースしたかもしれないが、このアーキテクチャ上の手抜きは多くを物語っている。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗