9月23日、Wiredが「Meta's Muse AI Assistant Rolled Out With a Serious Security Flaw」と題した記事を公開した。MetaのAIアシスタント「Muse」にリリース直後からゼロデイ脆弱性が存在し、ローカルアプリや端末コマンドがアカウントを完全掌握できる状態にあったという。CEOが「プライバシーとセキュリティのために一から設計した」と強調してきた製品での発覚とあって、設計判断の妥当性そのものが問われる事態になっている。
「プライバシーとセキュリティのために一から設計した」という主張に疑問符
MetaのCEO マーク・ザッカーバーグは、新しいAIアシスタント「Muse」について「プライバシーとセキュリティのために一から設計した」と強調してきた。しかし、リリースから数週間以内に、macOSセキュリティの専門家であるPatrick Wardleがゼロデイ脆弱性を発見した。
Museは、予約の代行、フォーム入力、カスタマーサービス対応、購入、画像生成、ドキュメント作成、さらにはWhatsApp・メール・カレンダー・SNSとの連携を行うAIエージェントだ。これらの機能を実現するため、ユーザーは各サービスへの認証をMuseに付与し、ファイル書き込み・マイク・カメラ・位置情報・カレンダーといったmacOSの制限されたリソースへのアクセスを許可する必要がある。
脆弱性の中身:トークン奪取からアカウント乗っ取りまで
問題の核心は、ローカルで動作するすべてのアプリやターミナルコマンドが、macOSのパーミッションに関わらず、Museの未公開設定を変更できる設計にあった。
ほとんどの設定はダークモードの切り替えのような無害なものだが、致命的な設定が一つ混在していた。音声文字変換(トランスクリプション)の送信先エンドポイントを変更できる設定だ。通常はMetaのサーバーに送られるが、攻撃者が自分のサーバーに書き換えると、ユーザーがMuseアカウントにアクセスするためのトークンを奪取できる。そのトークンがあれば、Museアカウントを完全に制御できる。
Wardleはこの脆弱性についてArs Technicaにこう述べている。
「AIアシスタント自体を踏み台にすれば、包括的なMacマルウェアを書く必要すらない。エージェントが持つ権限をそのまま悪用できる」
Wardleは実際にいくつかのPoCを作成しており、悪意あるファイルのディスク書き込みや写真撮影を、警戒しているユーザーにも気づかれない形で実行できることを示した。
ClickFix一発でアカウントを乗っ取れる
「デバイスが侵害された後ではセキュリティは意味をなさない」という反論もあるが、今回の脆弱性はその前提すら必要としない。
Wardleが示したのは、ClickFix攻撃(ユーザーを騙してターミナルコマンドを実行させるソーシャルエンジニアリング手法。近年急速に普及している)を使えば、デバイスを完全に掌握していなくても攻撃が成立するという点だ。攻撃者のサーバーをMuseとMetaサーバーの間にプロキシとして挟むと、ユーザーの音声プロンプトに悪意ある命令(例:WhatsAppのメッセージ全件を攻撃者に送信)を追加できる。その後、トークンも攻撃者サーバーに自動的に送信されるため、永続的なアカウント制御が可能になる。
設計判断の問題
Wardleは、この脆弱性を可能にしたのは二つの設計判断だと指摘する。
- 音声トランスクリプションをクラウドで処理している点:macOSはデバイス上で安全にトランスクリプションを処理する仕組みをもともと備えている。これを使えば今回の攻撃は成立しなかった。
- 任意のアプリが未公開設定を変更できる設計:UIの設定変更をサードパーティアプリに許可する意図だったとしても、センシティブな音声データの送信先まで変更できる設計は別問題だ。
「セキュリティの水準は、これだけの権限を持つアプリでは桁違いに高くなければならない。Museを見ると、セキュリティをまったく考えていないように見える。少なくともセキュリティは最初から考慮すべきで、そうなっていない」(Wardle)
なお、WardleはObjective-See Foundationの創設者であり、『The Art of Mac Malware』の著者でもある元NASA・NSA勤務のエンジニアだ。
MetaとAmazonの対応
今回の公開から修正までのタイムラインは次のとおりだ。まず、Wardleが脆弱性を公開する約12時間前に、AmazonがMuseを自社サイトでブロックした。理由は「未承認のAIエージェントであり、Amazonの利用規約に違反する」というもので、Amazonは「他のビジネスの顧客向けに代行購入を提供するサードパーティアプリは、サービスプロバイダーの判断を尊重すべき」と声明で述べている。
その後、Wardleによる脆弱性の公開から12時間以上が経過した段階で、Metaはホットフィックスをリリースしてこのゼロデイを修正したと発表した。
ただし、Metaの対応には複数の点で説明が不足している。
- Metaの声明は「リモートエクスプロイトではない」という表現で問題を矮小化しており、ClickFix攻撃の容易さについて触れていない
- Appleが長年かけて構築したセキュリティアーキテクチャを実質的に無効化していた点への言及がない
- オンデバイスのトランスクリプション機能を使わなかった理由についての説明もない
11月のObjective by the Seaセキュリティカンファレンスで、WardleはこのゼロデイとAIアシスタントへの脅威についてさらに詳しく発表する予定だ。
詳細はMeta's Muse AI Assistant Rolled Out With a Serious Security Flawを参照していただきたい。




