top of page

ゼロクリック・ハイジャッキングがAIブラウザの中核的なセキュリティリスクを露呈

Google Newsは、被害者がクリックも承認も悪意あるコマンドの認識もせずにAIブラウザが乗っ取られ得るという警告を取り上げた。セキュリティ研究者によれば、細工されたコンテンツは、エージェントが通常のタスクを実行中にその動作を誘導できる。同じ自動化機能が時間を節約する一方で、ファイル、認証情報、メッセージ、認証済みアカウントを露出させる恐れがある。

この研究は、Zenity Labsが2026年3月に公表し、Black Hat USAで拡張した脆弱性カテゴリー「PleaseFix」に焦点を当てている。従来のソーシャルエンジニアリングとは異なり、この攻撃はユーザーの代わりに行動するソフトウェアを標的にする。カレンダーの招待、ソーシャル投稿、ウェブサイト、ニュースレターフォームが、指示を送り込む経路になり得る。

これは、ブラウザメーカーが個別のバグとして片付けられない問題を生む。AIブラウザは、ウェブサイトをまたぐ有用な作業を完了するために広範なアクセスを必要とする。そのアクセスは、エージェントがユーザーの目的と、信頼できないコンテンツ内に置かれた指示とを確実に区別できない場合、危険なものとなる。

Dark Readingは、Zenityの研究者がOpenAI、Google、Anthropic、Microsoft、Perplexityに関連する製品を含む主要なエージェント型ブラウザ設計で攻撃経路を見つけたと報じた。重要なのは、単一の製品にパッチが必要かどうかではない。自律的なブラウジングが、ユーザーの権限で行動しながらも、従来のWebセキュリティ境界を維持できるかどうかだ。

PleaseFixが日常的なコンテンツを攻撃の引き金に変える

PleaseFixは、ソーシャルエンジニアリングの対象を人間の説得から、すでにその人の権限を持つエージェントの誘導へと移す。

従来のClickFix攻撃では、多くの場合、コマンドのコピーや不審なプロンプトの承認を通じて、ユーザーに危険な行為をさせる。PleaseFixはその人間による障壁を取り除く。攻撃者は代わりに、AIブラウザが通常のワークフローで遭遇する場所に指示を配置する。

Zenityは2026年3月3日にPleaseFixを初めて開示した。同社の研究者は、Perplexity Cometに関わる2つの攻撃経路を実証した。1つはカレンダー招待を利用してブラウザエージェントをローカルファイルへ誘導し、その内容を攻撃者が管理する送信先へ送ることができた。

2つ目の経路は、パスワード管理のワークフローを標的にした。Zenityによると、攻撃者はパスワードマネージャー自体を直接悪用する必要はなかった。悪意あるコンテンツが、認証済みセッション内で動作するブラウザエージェントを誘導した。

Perplexityは公開前に、根本となるブラウザ側の問題を修正した。Zenityは、根本原因が1Passwordのパスワードマネージャー内部にはないことを1Passwordが確認したと述べた。この区別は重要だ。なぜなら、エージェントは本来正当なシステム同士の間で、認可された仲介者として動作していたからだ。

技術的には、これは間接プロンプトインジェクションのカテゴリーに属する。AIモデルが、ユーザーがその指示を発していないにもかかわらず、信頼できないデータを指示として扱うことで起きる。ウェブページ、メール、文書、カレンダーイベントには悪意あるテキストが含まれ得る。

エージェントが表向きのタスクを完了している間、攻撃は隠れたままであり得る。ユーザーはAIブラウザに招待の承諾やページの要約を依頼するかもしれない。エージェントは期待どおりの回答を返しつつ、攻撃者が選んだ追加操作を実行できる。

Zenityの共同創業者兼CTOであるMichael Barguryは、この欠陥を、単なるパスワードマネージャーやウェブサイトの不具合ではなく、エージェントの信頼に関する失敗だと説明した。同社のPleaseFix researchによれば、注入された指示は、ユーザーがエージェントに付与したアクセス権をそのまま継承する。

この継承されたアクセス権が影響を変える。侵害されたウェブページは通常、ブラウザの制約内で動作する。侵害されたエージェントは、タブ間を移動し、接続済みサービスを読み取り、テキストを入力し、操作をクリックし、他のツールを呼び出せる。

Black Hatで研究者らは、当初のComet実証を超えてこの発見を広げた。彼らは「intent collision」と呼ばれる手法を説明した。これは、エージェントにユーザーの要求を直接放棄するよう命じることを避ける。

その代わり、悪意あるコンテンツは、要求をどのように完了すべきかについて誤った定義を与える。ユーザーがニュースレターへの登録を依頼した場合、攻撃は無関係な悪意ある操作が登録の一部だとエージェントに伝えられる。

エージェントは依然として、元のタスクに沿っているように見える。単に、完了に向けた攻撃者管理下の経路を受け入れただけだ。このため、明白に矛盾する指示だけを検出する単純なチェックは有効性が下がる。

Dark Readingの7月の報道によれば、Zenityはエージェント型ブラウザ間で、設計とセキュリティ保証に実質的な違いを見つけた。それでも研究者らは、各製品に何らかの攻撃経路が存在したと述べた。この傾向により、ゼロクリックのエージェント・ハイジャッキングはカテゴリー全体の問題となる。

単一のパッチで、実証された攻撃チェーンを閉じることはできる。しかしそれは、信頼できないコンテンツ、自律的な判断、認証済みアクセスの間にある根本的な衝突を解消するものではない。

AIブラウザが従来のWeb境界に圧力をかける理由

AIブラウザは、従来のブラウザが数十年かけて強制してきた境界を越えることで有用性を得る。

その境界の1つが同一オリジンポリシーだ。これは通常、あるウェブサイトのコンテンツが、別のウェブサイトに属するコンテンツを読み取ったり操作したりすることを防ぐ。悪意あるページが、開かれている銀行、メール、職場のセッションにアクセスしてはならない。

ブラウザエージェントは、サイトをまたぐ活動自体が目的の一部であるため、このモデルを複雑にする。旅行関連のタスクでは、予約サイトを読み、地図を比較し、メールを開き、支払い情報を入力し、カレンダーを更新する必要があるかもしれない。エージェントには、単一のウェブページが受け取る以上に広い可視性が必要となる。

University of Washingtonの研究者は2026年初頭、7つのエージェント型ブラウザをテストした。その同一オリジンに関する研究では、Brave Leo AI、ChatGPT Atlas、Gemini搭載Chrome、Claude for Chrome、Copilot搭載Microsoft Edge、Firefox AI Mode、Perplexity Cometを調査した。

チームは、Agent ModeにおけるChatGPT Atlasに対する完全なクロスオリジンのデータ窃取攻撃を実証した。さらに、プロンプトインジェクションが成功した場合、Gemini搭載Chrome、Claude for Chrome、Perplexity Cometでも関連攻撃が成立する条件を見つけた。

概念実証では、悪意あるサイトが別オリジンのコンテンツを埋め込んだ。注入された指示は、エージェントにそのコンテンツを読み取り、自動送信されるフォームへ配置するよう誘導した。エージェントが、通常のブラウザコードでは作成を禁じられている橋渡し役になった。

研究者らは、テストしたすべての製品が同じ完全なエクスプロイトを受けるとは主張していない。彼らの発見はより構造的なものだった。複数の設計では、同一オリジンポリシーの有効性が、プロンプトインジェクション防御の有効性にまで低下していた。

これは厳しい依存関係だ。プロンプトインジェクションは、防御側が一度確実にブロックして終えられる従来型のシグネチャではない。攻撃者は指示を書き換えたり、視覚コンテンツに隠したり、要素に分割したり、タスクの一部として見せかけたりできる。

人間は薄い文字やアクセス不能なページメタデータを無視するかもしれない。マルチモーダルエージェントは、その情報を抽出して行動に移せる。Cloud Security Allianceは、人間には認識しづらい色を用いた指示でも、AIシステムは読み取れることを研究者らが実証していると指摘する。

メモリは別の境界問題を生む。エージェントは過去の活動を、後の行動に影響する要約へ圧縮できる。敵対的なコンテンツがそのメモリに到達すれば、将来の判断において元の情報源は見えにくくなり得る。

LayerXは以前、ChatGPT Atlasのメモリに悪意ある指示を配置する攻撃「Tainted Memories」を説明した。ほかの開示では、URLフラグメント、共有文書、サーバー側の検索・取得経路が敵対的な指示の配信に使われている。

これらの手法は異なるが、同じ曖昧さを悪用している。モデルはユーザーの意図と外部コンテンツを、信頼できる指示の出所情報を提供しない経路を通じて受け取る。

指示の出所情報とは、誰がコマンドを提供し、どの権限を持つべきかを知ることを意味する。従来のソフトウェアは、明示的な技術構造を通じて、コード、入力、権限、プロセスを区別できる。言語モデルは、共有コンテキスト内のテキストとしてこれらの要素を受け取ることが多い。

そのためAIブラウザは、セキュリティチームに二方向から圧力をかける。アクセスを制限すれば被害は減るが、エージェントが完了できるタスクも減る。アクセスを広げれば自動化は向上する一方、1回の誤判断がもたらす結果は大きくなる。

University of Washingtonのチームは、テストで最もリスクが低かったブラウザが、最も機能が限定されていたことを観察した。この発見は中心的なトレードオフを捉えている。能力と露出は、多くの場合、同じ設計上の選択によって高められている。

Google Newsの見出しが隠す、より深い権限問題

見出しは悪意あるプロンプトに関するものだが、より大きなセキュリティ上の失敗は、エージェントが1つの指示を誤読した後も残り続ける権限に関わる。

Google Newsでは、ゼロクリックのエージェント・ハイジャッキングが、また1つの急速に展開する脆弱性の話に見えるかもしれない。その捉え方では、ペイロードが機能した後に利用可能となる権限ではなく、巧妙なペイロードそのものへ注意が集中する恐れがある。

公開ページを要約するだけのAIアシスタントは、影響範囲が限定的だ。メールを読み、ローカルファイルにアクセスし、保存済み認証情報を使い、連絡先にメッセージを送り、購入を行えるエージェントは、異なるリスクをもたらす。

攻撃は、接続された各サービスを個別に突破する必要がない。すでにそれらの利用を承認されているエージェントを操作すればよい。正当な認証が攻撃チェーンの一部になる。

これは、信頼されたコンポーネントが他者のために自らの権限を誤用するセキュリティ問題「confused deputy」に似ている。AIブラウザはユーザーに奉仕していると考える一方、攻撃者がユーザーの目的の解釈方法に影響を与える。

PleaseFixは、日常的なコンテンツを通じてこの問題を実証している。ほかの研究では、異なる配信経路へと対象が広がっている。GeminiJackでは、隠された指示を含む共有Googleドキュメントが使われたと報告されている。HashJackは、ネットワーク制御が見落とす可能性のあるURL内のハッシュ記号以降に指示を配置した。

ZombieAgentは、AIリサーチエージェントの検索・取得動作を標的にした。CometJackingは細工したクエリパラメーターを使い、クリックを必要とした。これらのバリエーションは、メール、文書、メモリ、ツール応答を未対処のままにしてウェブページだけを保護しても、防御側は十分に対処できないことを示す。

NISTは、エージェント・ハイジャッキングを、エージェントが攻撃者の目的を追求するようになる間接プロンプトインジェクションの一形態と定義している。同機関のハイジャッキング評価は、エージェントが処理するリソース内に隠された悪意ある目標を完了するかどうかをテストする重要性を強調している。

この評価手法は重要だ。通常のベンチマークタスクでは安全に見えるシステムでも、別の表現の指示には脆弱なままであり得る。また、よく知られたインジェクションのフレーズをブロックできても同様だ。

intent collisionは、テストの問題をさらに難しくする。敵対的なコンテンツは、必ずしもユーザーの要求と矛盾しない。悪意ある手順が要求を完了するために必要だと主張できる。

限定的なアラインメントチェックでは、ニュースレター登録の要求に続くフォーム操作を見て、計画が依然として関連性を保っていると結論づけるかもしれない。しかし同時に、提案された操作の1つが、無関係なオリジン、ツール、または権限へ踏み込むことも検出しなければならない。

したがって、権限は単にエージェントの一般的なアイデンティティに付与するのではなく、特定のタスクに結び付けるべきだ。ウェブページの要約依頼に、パスワードマネージャーへのアクセスは必要ない。カレンダー招待を承諾したからといって、ローカルファイルのアップロードまで許可すべきではない。

短時間で失効するタスクスコープの権限は、被害範囲を縮小できる。読み取りアクセスと書き込みアクセスを明確に分離することも有効だ。エージェントは複数の情報源を調査できても、その内容を別の場所へ送信する権限まで与えられるべきではない。

同じ原則は企業導入にも当てはまる。顧客記録、社内文書、コードリポジトリ、メッセージングシステムに接続されたブラウザーエージェントに、区別のない単一の権限セットを与えるべきではない。

セキュリティチームには、エージェントの行動を可視化する手段も必要だ。従来のログでは、認証済みユーザーセッションが正当なリクエストを実行したことは分かるかもしれない。しかし、そのリクエストが本人、エージェントのプランナー、あるいは敵対的コンテンツのどれに由来するのかは分からない場合がある。

これは従来の検知ロジックを弱める。盗まれたパスワード、不審な実行ファイル、不正ログインが存在しないこともある。有害な活動は、承認済みデバイス上の承認済みブラウザーを通じて発生し得る。

企業の購入担当者にとって重要な製品上の問いは、ブラウザーにプロンプトインジェクションのフィルタリング機能があるかどうかではない。システムが権限をどのようにスコープ化し、指示の出所を記録し、オリジンを分離し、想定外のデータ移動を止めるのかを問うべきだ。

ブラウザーメーカーはガードレールを構築しているが、トレードオフは解消していない

多層防御は既知の攻撃経路を遮断できるものの、公開されているアーキテクチャのいずれも、自律性と制御の根本的な緊張関係を解消してはいない。

Googleは、間接的なプロンプトインジェクションをエージェント型ブラウザーが直面する主要な新たな脅威として公に位置付けている。同社が提案するChrome defensesは、モデル訓練、オリジン制限、アクションレビュー、脅威検知、重要ステップでの確認を組み合わせる。

構成要素の一つがUser Alignment Criticだ。この別モデルは、計画されたアクションをレビューし、ユーザーが明示した目標に沿っているかを判断する。Googleによると、このクリティックは、プランナーに影響を与えた未フィルタリングのウェブページコンテンツを見ずに、アクションのメタデータを受け取る。

この分離により、同じ悪意あるテキストがプランナーとレビュー担当の双方を汚染する可能性を下げられる。クリティックは、整合しないアクションを拒否したり、プランナーに別の計画を作るよう求めたりできる。

GoogleはAgent Origin Setsについても説明している。これは、タスク実行中にエージェントが読み取れるウェブサイトと変更できるウェブサイトを制限する。信頼されたゲーティング機能が、あるオリジンが要求されたワークフローに含まれるかを判断する。

この設計は、タスクスコープの権限へと近づくものだ。ただし、どのオリジンが正当に関連するかは依然として判断しなければならない。ショッピング、旅行、リサーチの依頼には、複数の未知のサイトが自然に関わり得る。

攻撃者はこの曖昧さを悪用できる。悪意あるページは、完了に必要だとして別の移動先を提示できる。過度なブロックはエージェントの有用性を下げるため、誤検知も重要な問題だ。

OpenAIも同様に、プロンプトインジェクションを継続的なセキュリティ上の課題として扱っている。同社のAtlas security workは、完了した修正ではなく、継続的なレッドチーミングとモデル更新について説明している。

Microsoftは、エージェント型ブラウザーのアクションに慎重なアプローチを取っている。同社の公開ガイダンスは、外部アプリケーションの起動、機密情報の入力、特定の影響度が高いアクションに対する制限を説明している。実験的なアクセスも、設計の進化に合わせて露出を限定している。

確認は、特に購入、メッセージ送信、ファイル転送、認証情報の利用の前には、依然として価値がある。しかし、確認ダイアログが実際の結果ではなく攻撃者の枠組みを提示するなら、機能しない可能性がある。

ユーザーは頻繁なプロンプトを承認することにも慣れてしまう。意味のあるステップごとに綿密な手動確認が求められるなら、自律型ツールの魅力は大きく損なわれる。ユーザーが日常的に受け入れるコントロールは、保護効果が限られる。

検知モデルは敵対的な競争に直面している。研究者は、新しい言い回し、エンコーディング、画像、多段階の指示を生成できる。昨日のプロンプトで訓練された検出器は、文脈や含意によって表現された指示を見逃す可能性がある。

だからといって防御が無意味になるわけではない。多層的なコントロールは攻撃者に複数の障壁を越えさせ、一つの障壁が破られた場合の被害を抑える。問題は、単一のモデル、ポリシー、警告を十分な境界として扱うことにある。

懐疑的な見方にも慎重さが必要だ。Zenityの広範な主張は、脆弱性のクラスと複数の実証を示すものであり、すべてのAIブラウザーユーザーが侵害された証拠ではない。概念実証によるアクセスは、広範な悪用を立証するものではない。

製品も急速に変化する。Perplexityは3月に開示されたブラウザー側の問題に対処した一方、他のベンダーはオリジンと確認のコントロールを引き続き変更している。あるバージョンに対する発見を、その後のすべてのリリースに自動的に当てはめるべきではない。

それでも、既知の大規模悪用がないことは、アーキテクチャ上の懸念を解消しない。AIブラウザーは高価値な認証済みセッション内で行動し、セキュリティコミュニティは、信頼されないコンテンツから特権的アクションへ至る経路を繰り返し見つけてきた。

企業はこれらの製品を、通常の生産性ソフトウェアではなく、特権を持つ自動化として扱うべきだ。導入レビューには、サービスアカウント、ロボティック・プロセス・オートメーション、管理ツールに用いるのと同じ規律を含めるべきである。

これは、接続するサービスを制限し、個人用セッションと業務用セッションを分離し、不必要な書き込みアクセスを無効にし、外部へのアクションを監視することを意味する。影響度の高いワークフローには、エージェント自身のインターフェース外で独立した検証を残すべきだ。

AIブラウザーがより安全になっているかを示す3つのシグナル

次の試験は、ベンダーが自律的なブラウジングを監督付きデモに縮小することなく、エージェントの権限を制約できるかどうかだ。

最初のシグナルは、タスク固有のオリジン強制だ。ブラウザーメーカーは、同じセッション内に両方が表示されているだけで、エージェントが無関係なサイト間で情報を自由に移動できないことを示す必要がある。

独立した研究者は、大規模リリース後にクロスオリジンテストを繰り返すべきだ。成功する防御なら、注入された指示が新しい移動先を追加したり、無関係なコンテンツを読み取ったり、機密情報を送信したりすることを防げる。

これは、AIブラウザーがWebの中核的な境界を維持できるという見方を強めるだろう。更新済み製品でも概念実証による窃取が続くなら、オリジンコントロールが依然として誤り得るモデルの判断に過度に依存していることを示す。

2つ目のシグナルは、重大な結果を伴うアクションに対する独立した確認だ。最も強力な設計は、ウェブページやプランナーの説明ではなく、信頼されたアクションメタデータから承認情報を生成するものになる。

有用な確認は、どのデータが移動するのか、どの宛先が受け取るのか、どのアカウントがアクションを実行するのかを明示すべきだ。また、読み取り専用タスクから書き込み操作への暗黙の権限昇格も阻止すべきである。

研究者は、悪意あるコンテンツがこうした警告を偽装、抑制、再解釈できるかを検証する。確認が実際の結果を一貫して示せるなら、意図衝突型の攻撃を弱められる。ユーザーが依然として曖昧なプロンプトしか見ないなら、保護は脆弱なままだ。

3つ目のシグナルは、透明性のあるインシデントおよび評価報告だ。ベンダーは、どの攻撃クラスをテストしているか、エージェントにどの権限を与えているか、どのアクションで常に人間の承認を求めるかを公表すべきだ。

集計された合格率だけでは十分ではない。テストには、現実的なメール、カレンダー招待、埋め込みフレーム、文書、画像、URLコンポーネント、メモリエントリ、ツール応答が必要だ。また、ユーザーのタスクの表面的な文言を支持する攻撃も含めなければならない。

OWASPは、プロンプトインジェクションを言語モデルアプリケーションにおける中心的なリスクの一つに位置付けている。同団体のprompt injection guidanceは、モデルの挙動を制約し、出力を検証し、外部コンテンツを分離し、最小権限を適用することを推奨している。

公開報告は、こうした原則が実運用のブラウザーで機能するかを明らかにできる。また、アーキテクチャ上の進展と、個別の実証に対するパッチ適用とを区別することにも役立つ。

この作業が続く間も、ユーザーはすべてのAIブラウザー機能を放棄する必要はない。エージェントの権限を、タスクの機密性に見合うものにすべきだ。

公開研究の要約は、メール、銀行、クラウドストレージ、パスワード管理セッション内で操作するよりもリスクが低い。別々のブラウザープロファイルは露出を抑えられるが、安全でないエージェント設計そのものを修正することはできない。

組織は、制限されたアカウントと重要度の低いワークフローから始めるべきだ。特定の承認済みタスクで必要とされない限り、エージェントが認証情報やローカルファイルにアクセスできないようにすべきである。

セキュリティチームは、ホスティングサービスが信頼されている場合でも、コンテンツには敵対的なものが含まれ得ると想定すべきだ。共有文書、カレンダーイベント、広告、サポートチケット、社内メッセージには、攻撃者が制御する指示が埋め込まれている可能性がある。

研究者が新製品をテストするなか、Google Newsは個別の発見を引き続き取り上げるだろう。読者は各製品名だけに目を向けるのではなく、エージェントが検証済みの意図と信頼されないコンテンツを区別できるかを問うべきだ。

決定的な証拠は、繰り返される独立テストから得られる。更新されたエージェントは、敵対的コンテンツを拒否し、タスク固有のオリジン内にとどまり、実行前に重大な結果を伴うすべてのアクションを明らかにできるのか。

ベンダーがこれらの問いに一貫して答えられるようになるまで、ゼロクリック型のエージェント乗っ取りは、一時的なバグサイクル以上の問題であり続ける。これは、ソフトウェアに広範な権限を与える前に、誰が命令を発しているかを確実に認識する手段を与えなかったことの代償である。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page