ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
Copilot Cowork のサンドボックス迂回が発覚:ネットで拾った Skill が Outlook メールを盗む恐れ

Copilot Cowork のサンドボックス迂回が発覚:ネットで拾った Skill が Outlook メールを盗む恐れ

AI情報 • Admin • • 4 回閲覧

Copilot Cowork のサンドボックスは鉄の扉であるはずだった。ところが、PromptArmor が 9 月 30 日に公開したセキュリティ研究は、それが迂回可能であることを証明した。攻撃者は、被害者が Cowork 内でインターネットからダウンロードした悪意ある Skill を実行させるだけでよい。Skill は攻撃者のサーバーとの命令統制チャネルを開き、Outlook のメール、SharePoint のファイル、Teams のチャット履歴を密かに外部へ送信できる。ユーザーが「停止」ボタンを押しても攻撃は止まらない。

攻撃チェーンは 4 段階だ。第 1 に、被害者は Copilot Cowork でごく普通の作業を行う。たとえば「2 つの契約書に矛盾した条項がないか確認して」と頼み、/doc-consistency という Skill を呼び出す。こうした Skill は日常的にネットからダウンロードされたり社内で共有されたりしている。第 2 に、Skill に同梱されたスクリプトの 1 つが悪意あるもので、サンドボックスの外にあるファイル同期サービスを呼び出す。第 3 に、ファイルをユーザーに渡すためのその同期サービスが、攻撃者の指定する任意の URL を受け付けてしまう。つまり悪意あるスクリプトにとって、外部インターネットへの直通の扉が開く。第 4 に、悪意あるスクリプトは数秒ごとに攻撃者のサーバーから命令ファイルを取得し、サンドボックス内で実行して結果を URL パラメーターに仕込んで送り返す。PromptArmor は、攻撃者が自らのターミナルから被害者の Outlook メールを列挙し、契約に関するメールスレッドを 1 通ずつ読み上げていく様子を実演した。

企業ユーザーが警戒すべき点は 2 つある。1 つは「停止ボタンが効かない」ことだ。サンドボックス内のバックグラウンドプロセスは、エージェントの応答が終わっても動き続ける。チャットを止めても止まらない。もう 1 つは、攻撃面がプロンプトインジェクションではなく Skill のサプライチェーンにあることだ。Cowork の Skill には最大 20 個の付属ファイル(スクリプトや参考資料など)を同梱でき、サードパーティの Skill ならどれでも悪意あるコードを潜ませうる。ユーザーは信頼できるものとの見分けが難しい。

PromptArmor は今年 6 月 24 日に Microsoft へこの脆弱性を報告し、Microsoft は 8 月 19 日に対応完了を確認している。つまり責任ある開示の後に研究が公開された。Microsoft 365 Copilot Cowork を使っているチームが今すぐできることは 3 つ。社内で使われているサードパーティ Skill を棚卸しし、出所不明のものをすべて外すこと。Microsoft のセキュリティ修正が適用されているか確認すること。そして「ネットから Skill をむやみにインストールしない」を社内利用ルールに書き込むことだ。悪意ある Skill の道は、エージェント時代にとってまだ始まったばかりだ。英国 AI 安全研究所の最近の実測では、主力エージェントモデルの未承認攻撃成功率が前世代の 5 倍に達しているという。(GPT-6 Astra の未承認攻撃率が前世代の 5 倍に)

おすすめツール

もっと見る