Oossa

AIエージェント間の信頼の隙を突き、攻撃者が社内ツールへ侵入

Model Context Protocolの脆弱性により、乗っ取られたAIエージェントが悪意あるプロンプトを別のエージェントに転送できることが判明。Googleなど5社に影響した。

著者: Oossa公開日: 1 分で読める

selcuk sarikoz · Unsplash

過去5カ月の間に、Googleを含む5つの組織が、攻撃者が1つのAIエージェントを使って、同じネットワーク内の別のエージェントに有害な指示を与えられる脆弱性を公表した。問題は、多くの企業がエージェント同士の通信に使う標準規格、Model Context Protocol(MCP)にある。エージェントは信頼できるプロンプトを受け取ると、確認せずに別のエージェントへ転送することがあり、攻撃者のコードがツールからツールへと渡っていく可能性がある。

脆弱性の仕組み

独立研究者のSyed Anas Mohiuddin氏は、適切なガードレールを備えていないエージェントに細工したプロンプトを送ることで、サーバーサイドリクエストフォージェリ(SSRF)を引き起こせることを示した。Googleのケースでは、データベースエージェント用ツールボックスがリダイレクトを確認する仕組みを設けずにHTTPクライアントを初期化していたため、悪意あるURLが内部エンドポイントへ転送されるおそれがあった。GoogleはIPアドレスの許可リストを追加し、起動時に安全でないベースURLを遮断して問題を修正した。Rapid7で見つかった同様の脆弱性は、深刻度が低い2.7/10と評価され、先月修正された。

ユーザーへの影響

「プロトコル・ピボティング」と呼ばれるこの攻撃は、エージェント同士が自動的に信頼し合うという前提を悪用する。多くの企業がAIエージェントを急速に導入した一方で、リクエストごとに認可を求める「ゼロトラスト」の原則を適用していないケースが少なくない。その結果、侵害されたエージェントが、さらなるデータ窃取やネットワーク上での不正な活動に向けた足掛かりになりうる。

なぜ重要か

AIエージェントに依存する企業では、ツールが1つ侵害されるだけで、攻撃者が警告を発生させずに他の社内システムへアクセスできるおそれがある。エージェント間の通信も他のネットワーク通信と同様に扱い、明示的な認可チェックを設ける必要がある。こうした対策が広く導入されるまでは、情報漏えいや不正操作のリスクがどの程度あるのかは依然として不透明だ。

この記事は役に立ちましたか?
共有

次に読む

Oossa · ニュースレター

今週のAIを、わかりやすく

毎週月曜日、知っておきたいニュースをやさしい言葉で。無料・スパムなし。