macOS向けのMeta製AIアシスタント「Muse」に、深刻なゼロデイ脆弱性が見つかった。ローカルで動く任意のアプリやターミナルコマンドがMuseの認証トークンを奪い、アカウントを完全に乗っ取れるというものだ。発見したのはmacOSセキュリティの専門家パトリック・ワードル氏で、Objective-See Foundationの創設者として知られる人物である。

Museの広範な権限が生んだ弱点

Museは予定管理やフォーム入力、買い物の代行、画像生成、文書作成などを代わりにこなすAIエージェントとして数週間前にリリースされた。WhatsAppやメール、カレンダー、SNSアカウントとも連携し、必要なツールがなければその場で作り出す機能まで備える。

こうした機能を実現するため、Museはユーザーの各種アカウントへの認証に加え、macOSがアプリの権限を厳しく制限しているディスク書き込みやマイク・カメラアクセス、位置情報の監視といったOSレベルの権限まで要求する。Appleが長年かけて築いてきたアプリのサンドボックス保護を、Museは根本から無効化してしまう設計になっている。

ClickFix攻撃1回でアカウント乗っ取りが可能に

脆弱性の核心は、Museが文字起こし(音声認識)を処理するエンドポイントを、権限を持たない任意のアプリやコマンドが変更できてしまう点にある。通常このエンドポイントはMetaが運用するサーバーだが、攻撃者は自分のサーバーへ向け先を書き換えることで、Museユーザーの認証トークンをそのまま入手できる。

ワードル氏によると、攻撃者のサーバーをMuseとMetaのエンドポイントの間に割り込ませ、ユーザーの音声プロンプトに悪意あるコマンド(WhatsAppメッセージ一式を攻撃者に送信するなど)を紛れ込ませる手口も可能だという。攻撃には「ClickFix」と呼ばれる、ユーザーを騙して不正なコマンドを実行させる比較的単純な手法1回で足りる。実際にワードル氏は、ファイルの不正書き込みやカメラでの無断撮影といった概念実証(PoC)攻撃を、警告なしに実行できることを確認している。

「私たちはこのエージェントを操り、その権限を悪用すれば何でもできる。包括的なMac向けマルウェアを一から書く代わりに、AIアシスタント自体を乗っ取ればいい」とワードル氏はArs Technicaに語った。

設計判断への疑問とMetaの対応

ワードル氏は、Museの脆弱性がMeta開発者の複数の設計判断に起因すると指摘する。文字起こしをデバイス内で完結させず、あえてクラウド上のMetaサーバーで処理する選択をしたこと、そして本来UI設定程度に留めるべき「未文書化の設定変更権限」を、音声処理のエンドポイントという機微な項目にまで広げてしまったことだ。

Meta広報はArs Technicaからの取材に回答しておらず、記事執筆時点で脆弱性への対応状況は明らかになっていない。Meta自身はここ数週間、Museのセキュリティ・プライバシー設計について説明するブログ記事を2本公開しているが、それとは裏腹に実態は「セキュリティを最初から考えていたとは思えない」とワードル氏は評している。

この発表とほぼ同時期に、AmazonはMuseを使った自社サイトでの購入代行を「Amazon利用規約に違反する未承認のAIエージェント」として遮断し始めた。AnthropicやGoogleのモデルによる意図しない外部ネットワークへの侵入事例も相次いで報じられており、AIエージェントに広範な権限を与える設計そのものへの警戒感が業界全体で強まっている。