Metaが「Muse」Mac版の欠陥を修正、隠し設定を削除

Metaはmacos版Museデスクトップクライアント向けにホットフィックスを配信し、ローカルのプログラムが自由に書き換えられる隠し設定項目を削除した。この問題は、Objective-See財団の創設者でmacOSセキュリティ研究者のPatrick Wardleが9月21日に公表したもので、同氏はGitHubに「not-a-mused」と名付けた概念実証(PoC)ツールも公開している。Meta Superintelligence LabsのDavid Singletonは修正が公開済みであることを確認した。

文書化されていない設定項目

問題があったのはendo_voyager_dictation_endpointという名の環境設定で、Museが音声のディクテーションデータをどのサーバーに送るかを決めるものだ。Wardleの開示によれば、この設定はどの文書にも記載がなく、現在のユーザー権限で動作するプログラムであれば何でも、あるいは端末で1行コマンドを打つだけでも変更でき、管理者パスワードは不要だった。

書き換えられると、ユーザーがMuseに話しかけた内容はまず攻撃者のサーバーに送られる。複数のセキュリティメディアがまとめた悪用経路には、音声内容の盗聴、認証トークンの窃取、正規セッションを介したバックエンドモデルへのプロンプトインジェクション、そこからMuseがすでに許可を得ているメール・カレンダー・WhatsAppなどのアプリを通じたデータ読み取りや操作の代行が含まれる。別の報道によれば、Wardleは侵害された1台のMacから、同じMuseアカウントを経由して連携済みiPhoneの位置情報を遠隔取得できることも実演したという。

WardleのSNS上でのコメントは辛辣だった。

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

(インストールしないでほしい。Museを究極のバックドアに変えるのはあまりにも簡単だ。)

Metaによる位置づけ

Singletonはこれを、攻撃者が事前にローカルでコードを実行している必要がある「ローカルの設定問題」と説明した。この位置づけには技術的な根拠がある。脆弱性はネットワーク経由で直接リモートから引き起こすことはできず、攻撃者はまず被害者に何らかのプログラムを実行させる必要がある。MetaはこれにCVE番号も申請しておらず、社内的には設定上の不備として扱い、デバッグ用だったこの環境設定項目を正式版から取り除くことで修正した。

セキュリティコミュニティの反論は、このハードルの低さに集中している。ClickFixのようなソーシャルエンジニアリング手法はここ数年でありふれたものになっており、ユーザーを騙して端末に1行のコマンドを貼り付けさせるだけで「ローカルでコードを実行させる」というステップは完了してしまう。ザッカーバーグはMuseの発表時に「built from the ground up for privacy and security(プライバシーとセキュリティを前提にゼロから構築した)」と述べていたが、サンドボックス化もされておらず、送信先サーバーのアドレスすら簡単に書き換えられるエージェントクライアントは、この約束からは程遠い。

開示から修正までには数日を要した。iTnewsの9月22日付の報道の時点ではMetaからの回答はまだなく、別のセキュリティメディアは開示から1日経った時点でも脆弱性は未修正だと報じていた。この間、Wardleの概念実証コードはGitHub上で公開され続けており、誰でも再現できる状態だった。

修正が適用された具体的なバージョン番号や、開示期間中に実際に悪用があったかどうかについて、Metaは明らかにしていない。Wardleは、他にも問題があり、11月のObjective by the Seaカンファレンスで公表するとしている。

影響を受けるのは誰か

直接的なリスクを負うのは、すでにMacにMuseをインストールし、マイクやファイル、メールなどの権限を許可済みのユーザーだ。こうしたユーザーがすべきことはシンプルで、クライアントが更新済みであることを確認し、普段から出所不明の端末コマンドを実行しないことだ。

企業のITにとっては、より厄介な問題だ。デスクトップ型のAIエージェントが仕事をこなすにはシステムレベルの権限が必要であり、macOSのTCC権限が一度与えられれば、このクライアントになりすませるプログラムであれば何でも同じアクセス権限に便乗できる可能性がある。Museは以前、自動化エージェントのアクセスポリシーに反するとしてAmazonのショッピングプラットフォームから締め出されたことがある。今回の一件の後、管理者が従業員によるデスクトップエージェントのインストール申請を承認する際には、「設定項目がローカルのプロセスによって改ざんされ得るか」という点をチェックリストに加えることになりそうだ。

参考資料:InfoQ、iTnews、CocoLoop、The Register、ITHome;脆弱な設定項目の名称、概念実証ツールの公開状況、Metaのホットフィックス対応を確認した。