ゼロクリック AI ブラウザ ハッキングが Claude と ChatGPT Atlas を直撃

Zenity のセキュリティ研究者は、Anthropic の Claude Chrome 拡張機能と OpenAI の ChatGPT Atlas ブラウザを乗っ取ることが可能な 2 つのゼロクリック AI ブラウザ ハッキング技術を公開しました。悪意のあるリンクのクリックや添付ファイルの開封をユーザーに要求する従来のフィッシング攻撃とは異なり、これらの手法は、AI エージェントが細工されたメールや X の投稿を読むだけで機能すると報告されています。AI が本来の機能である「ユーザーに代わってコンテンツを閲覧する」ことを実行する以外に、ユーザーの操作は一切必要ありません。

この違いは重要です。ゼロクリック AI ブラウザ ハッキングは、攻撃対象を人間のユーザーから AI エージェントそのものへと移します。アシスタントに受信トレイの読み取り、Web ページの要約、ブラウザセッション内でのアクション実行の許可を与えている場合、AI が遭遇するあらゆるコンテンツが隠し命令の配信メカニズムになり得ます。SecurityWeek が報じた Zenity の調査によると、Claude in Chrome と ChatGPT Atlas はいずれもこの種の操作に対して脆弱でした。

攻撃の仕組み(報道による)

AI ブラウザ拡張機能や Atlas のようなエージェント型ブラウザは、メール、ソーシャルメディアの投稿、埋め込みページテキストなど、Web 上のコンテンツを読み取り、解釈し、アクションを起こすように設計されています。この機能こそがこれらのツールの最大のセールスポイントです。しかし、それは AI が、ユーザーからの正当な指示と、たまたま処理している Web ページ、メール本文、ソーシャルメディア投稿に埋め込まれた隠し命令とを常に区別できるとは限らないことも意味します。

この種の脆弱性は一般にプロンプトインジェクションと呼ばれます。攻撃者は、人間の読者には無害に見えるが、AI モデルによってコマンドとして解釈されるように特別に設計されたテキストを含むコンテンツを作成します。AI ブラウザや拡張機能が、通常のタスク(メールスレッドの要約、Web サイトのチェック、タイムラインの閲覧など)の一環としてそのコンテンツを処理すると、ユーザーが承認していない指示を実行するよう誘導される可能性があります。

報道によれば、Zenity の発見は 2 つの単独のバグにとどまりません。同社は AI ブラウザ全般にわたるより広範な弱点を調査しており、市場に登場したばかりのエージェント型ブラウジングツールが、防御策が完全に成熟する前にセキュリティギャップの精査を受けていることを示す研究の蓄積に、この成果が加わります。これは、ソフトウェアセキュリティの他の領域で見られるパターンと同様です。信頼されているプラットフォームのゼロデイ脆弱性がパッチの追いつく前に悪用されるというケースで、例えば ロシアの国家支援ハッカーが NATO 関連のメールアカウントを狙って Zimbra のゼロデイを悪用した事例 などが挙げられます。

プライバシーにとって重要な理由

AI ブラウザアシスタントは生産性向上ツールとして販売されています。メールを読んだり、タブを要約したり、フォームへの入力やサイトのナビゲーションといったアクションを代行したりすることさえできます。このレベルのアクセス権限こそが、ゼロクリック AI ブラウザ ハッキングをプライバシーの観点から極めて憂慮すべきものにしています。攻撃者が、AI が単に遭遇したコンテンツを通じてその意思決定プロセスを乗っ取ることができれば、被害者が何もクリックしなくても、AI が閲覧や実行を許可されているあらゆるものへの足がかりを得る可能性があります。

これは、多くの人々が防御に慣れている資格情報の窃取やマルウェア配信型の攻撃とは根本的に異なる脅威モデルです。人間を騙すのではなく、その人の代理として動作するソフトウェアを騙すことに依存しています。信頼されていたローカルソフトウェアが標的となる同様のダイナミクスは、他の文脈でも見られます。例えば 韓国の正規の銀行セキュリティツールがゼロデイ悪用によって攻撃ベクトルに変わったケース などです。共通するのは、ユーザーを支援するために設計されたツールが、信頼境界が完全でない場合に攻撃者によって悪用され得るということです。

あなたにとっての意味

Claude in Chrome や ChatGPT Atlas のような AI ブラウザ拡張機能やエージェント型ブラウジングツールを使用している場合、この情報公開は、それらにどのような権限を付与するかを慎重に検討するよう促すものです。これらのツールが強力なのは、コンテンツを自動的に読み取ってアクションを起こせるからに他なりませんが、その同じ自動化が、かつては操作に対する自然な抑止力として機能していた人間の判断という層を取り除いてしまいます。

当面の現実的な対応は、慌てることではなく注意を払うことです。特にメールや金融プラットフォームのような機密性の高いアカウントに対して、AI ブラウザエージェントに与えるアクセス範囲を制限してください。これらの拡張機能やブラウザは最新の状態に保ちましょう。ベンダーは通常、研究者が責任を持って報告した後、公表された脆弱性にパッチを適用するからです。また、見慣れない送信者やアカウントからのコンテンツは、普通のテキストに見えても、人間ではなく AI の目向けに細工されている可能性があることを意識してください。

重要なポイント

  • ゼロクリック AI ブラウザ ハッキングにより、攻撃者はユーザーのクリックなしで、細工されたメールやソーシャル投稿を通じて Claude in Chrome や ChatGPT Atlas などの AI エージェントを乗っ取ることができます。
  • この手法は、AI エージェントがコンテンツを処理してアクションを起こす仕組みを悪用したもので、プロンプトインジェクションと呼ばれる脆弱性クラスに該当します。
  • AI ブラウザアシスタントに付与する権限、特にメールやアカウントへのアクセスに関わるものを確認し、制限してください。
  • AI ブラウザツールを最新の状態に保ち、今回の情報公開を受けてベンダーが提供するセキュリティパッチに注意を払いましょう。
  • 個人または組織のプライバシー態勢を評価する際には、AI エージェントを単なる便利機能としてではなく、攻撃対象領域の一部として扱ってください。