広 告

AIトレンド速報

The Trend Tribune

広 告
2026年8月17日月曜日 夕刊 定価 無料
◆ 本日の主要記事

「20プロンプト、24時間未満」——国家レベルの攻撃兵器が、誰でも作れる時代への転換点

▶ イスラエルのA Securityが公表した「Zoomsday」脆弱性を通じ、AIによる脆弱性発見の高速化を検証。Zoomの注釈機能に存在したゼロクリック型脆弱性(CVE-2026-53413/53414/53415)、20回未満のプロンプトと24時間未満で国家レベルの攻撃兵器級エクスプロイトが完成した経緯、macOSでの無音デバイス乗っ取り実演、Windows/macOS/Linux/Android/iOS全プラットフォームへの影響、協調的開示による修正までを解説する。

「20プロンプト、24時間未満」——国家レベルの攻撃兵器が、誰でも作れる時代への転換点
(写真はイメージ)

「20プロンプト、24時間未満」——国家レベルの攻撃兵器が、誰でも作れる時代への転換点

8月上旬、イスラエルのセキュリティ企業A Securityが「Zoomsday」と名付けた、Zoomの深刻な脆弱性を公表した。ビデオ会議中に、参加者の1人が、他の参加者のデバイスを、クリックひとつ要求することなく乗っ取れてしまうという内容だ。技術的な深刻さもさることながら、エンジニアとして最も衝撃的だったのは、この脆弱性が発見され、実際に悪用可能なコードにまで組み上げられるのに、AIモデルへのわずか20回未満のプロンプトと、24時間足らずしかかからなかったという事実だ。

「注釈機能」に潜んでいた欠陥

Zoomsdayは、Zoomの「注釈(アノテーション)」機能——会議中に画面上に文字を書き込んだり、図形を配置したりする機能——に存在した、メモリ破損の脆弱性だった。この機能は、参加者が実際に注釈を使うかどうかに関わらず、常時バックグラウンドで動作しているため、被害者が何も操作しなくても攻撃が成立してしまう「ゼロクリック」型の脆弱性という、特に危険な性質を持っていた。

Zoomは、画面上に表示される注釈を、単純な画像としてではなく、構造化されたデータとして参加者間でやり取りしている。今回発見されたのは、この完全に独自仕様で、公開されたドキュメントも存在しない、いわば「ブラックボックス」化されたプロトコルに潜んでいたバグだった。CVE-2026-53413、53414、53415として登録された、複数の脆弱性の組み合わせだ。最初のバッファオーバーフロー(メモリ領域を超えてデータが書き込まれてしまう、古典的だが依然として危険な脆弱性の一種)は、深刻度スコア8.3(10点満点)の「高」評価を受けている。

「6ヶ月・5人チーム」が「1日・1人」に短縮

このニュースが業界に衝撃を与えたのは、脆弱性そのものの深刻さ以上に、それが発見された「速さ」だ。A SecurityのCEO、オメル・グル氏はWIREDの取材に対し、「以前なら5人のチームが6ヶ月かけて必要だったものが、今では20プロンプト未満で同じ結果に到達できる」と述べている。

同社は今回の発見を「国家レベルの兵器級」の脆弱性だと形容している。従来、この種の脆弱性を発見し、実際に動作するエクスプロイト(脆弱性を悪用する実際の攻撃コード)にまで組み上げる能力は、潤沢な予算と専門チームを抱える国家機関でなければ到達できない領域だった。それが今や、一般に公開されているAIモデルを使い、わずか1人の研究者が、1日足らずで再現できてしまう。A Securityは公表文の中で、「これまでこの種の兵器を希少なものにとどめていた障壁は崩壊し、二度と元には戻らない」と述べている。

macOSで実証された「無音の乗っ取り」

A Securityの研究者は、この脆弱性がどれだけ気づかれにくいかを示すため、macOS上での実演も行っている。被害者側の画面には何の視覚的な兆候も表示されないまま、Safariブラウザを密かに起動させることに成功したという。攻撃はWindows、macOS、Linux、Android、iOSという、Zoomがサポートするすべての主要プラットフォームで確認されている。

Zoomの月間アクティブユーザー数はおよそ2億2000万人、ビデオ会議市場でのシェアは56%に達するとされる。攻撃を受けうる対象の規模の大きさも、この脆弱性の深刻さを物語っている。

対応の速さは「せめてもの救い」

幸いなことに、この一連のプロセスは「発見から悪用まで」の速度が話題になっている一方で、「発見から報告、そして修正まで」の流れは、従来通りの責任ある開示プロセスに沿って進められた。A Securityは、脆弱性を一般に公開する前に、Zoom側へ通報する「協調的開示」の手続きを踏んでおり、Zoomは公開前に、バージョン7.0.6および7.1.5(ファストトラック版)で修正パッチを適用している。

もっとも、Zoomは、この脆弱性が実際に修正前の期間に悪用された形跡があったかどうかについては、公式には明らかにしていない。これは、修正前にこの脆弱性を知っていた第三者がいたかどうか、ユーザー側からは判断のしようがないということも意味している。

エンジニアとして見ておきたいこと

このニュースは、先日取り上げたOpenAIの「防御者向けサイバーセキュリティモデル」の話と、コインの裏表の関係にある。防御側にAIによる強力なツールを提供する動きが進む一方で、今回のケースは、攻撃側(この場合は倫理的な意図を持つ研究者だが)も、同じAIの進歩を、同じスピードで享受できることを、明確に示している。

「脆弱性を見つけて悪用可能な形にする」という作業のコストが、これほどまでに劇的に下がったという現実は、ソフトウェア開発に携わるすべてのエンジニアにとって、他人事ではない。自社が提供するプロダクトの独自プロトコルや、これまで「複雑すぎて攻撃者には見つけられないだろう」と楽観視されてきたコードパスも、もはや同じ理屈で守られているとは言えなくなりつつある。セキュリティレビューやペネトレーションテストの体制を、AIによる脆弱性発見の高速化を前提とした形に、見直すタイミングが来ているのかもしれない。

サイバーセキュリティZoom脆弱性AI/MLエクスプロイト

「弱いAIに、強いAIの心の中を読ませる」——3大AI企業を横断した、推論トレース窃取の手口

▶ ELLIS Institute Tübingen・Max Planck Institute・MATS Research・Snykの共同研究「Stealing Reasoning Traces from Proprietary LLM APIs」が、OpenAI・Anthropic・Googleの暗号化推論オブジェクトがセッション・ユーザー・モデルをまたいで互換性を持つ欠陥を発見。強いモデルの暗号化トレースを弱い兄弟モデルに注入し平文で復号させる「復号ジェイルブレイク」、6,708件のログから315,320ブロックを解読し182件の認証情報を回収した実証、各社の対応の温度差までを解説する。

「弱いAIに、強いAIの心の中を読ませる」——3大AI企業を横断した、推論トレース窃取の手口

OpenAI、Anthropic、Googleという3社のAI推論APIに共通する、興味深いアーキテクチャ上の欠陥を報告する論文が、研究者コミュニティで話題になっている。「Stealing Reasoning Traces from Proprietary LLM APIs(独自LLM APIから推論トレースを盗み出す)」と題されたこの研究は、ELLIS Institute Tübingen、Max Planck Institute、MATS Research、そしてセキュリティ企業Snykの共同チームによるものだ。AI研究者出身のジャーナリストとして、この研究の技術的な仕組みと、その意味するところを見ていきたい。

「暗号化された思考」という仕組み

近年、OpenAIやAnthropic、Googleといった主要なAIプロバイダーは、モデルの内部的な「思考過程(chain-of-thought、モデルが最終的な答えを出す前に行う、段階的な推論のプロセス)」を、生のテキストのまま利用者に見せるのではなく、暗号化された「推論オブジェクト」という形でAPI経由で受け渡す仕組みを採用してきた。これは、モデルの内部的な推論プロセスという、知的財産として保護したい情報の流出を防ぐと同時に、複数回のAPI呼び出しをまたいで、モデルが文脈を保持し続けられるようにするための工夫だった。

この暗号化されたオブジェクトは、開発者が意図的に読み取ることはできないが、次のAPI呼び出しに「再生(replay)」することで、モデルが前回の推論を踏まえた応答を続けられるようになっている。

発見された欠陥:「使い回しがきいてしまう」問題

研究チームが発見したのは、この暗号化された推論オブジェクトが、想定よりもずっと広い範囲で「互換性」を持ってしまっていたという事実だ。論文の要旨によれば、各プロバイダーのエコシステム内において、暗号化されたブロックは、セッション、ユーザー、そしてモデルをまたいで、完全に互換性があり、相互に入れ替え可能だったという。

つまり、あるユーザーのセッションで生成された暗号化推論オブジェクトを、全く別のセッション、あるいは別のユーザーアカウントに「注入」することができてしまう。しかも、これを同じプロバイダー内の、より能力の低い、安全対策の緩い「兄弟モデル」に読み込ませると、そのモデルが暗号化された内容をそのまま平文で書き出してしまうという。研究チームはこの手法を「復号ジェイルブレイク(decryption jailbreak)」と名付けている。

「Claude Opus 4.8の思考」を「Claude Haiku 4.5」が暴露する

研究チームが示した具体例が分かりやすい。ある強力なモデル(例えばClaude Opus 4.8)が生成した暗号化推論トレースを、同じプロバイダー内のより弱いモデル(例えばClaude Haiku 4.5)に注入すると、この弱いモデルは、強いモデルの推論内容を、逐語的にそのまま書き出してしまうという。強いモデル自体を直接ジェイルブレイク(安全機構を回避する操作)する必要は一切ない。同様の手法は、OpenAIとGoogle Geminiに対しても機能したと報告されている。

これは、AIモデルの「安全性」を、モデル単体の頑健さだけで評価することの限界を示す、興味深い事例だ。強いモデル自体がどれだけ堅牢に安全機構を実装していても、同じプロバイダーが提供する、より安全対策の緩い別のモデルを「復号の道具」として使われてしまえば、そのモデル本来の防御は意味をなさなくなる。

実際に盗み出された「182件の認証情報」

この研究チームは、この脆弱性が単なる理論上の懸念にとどまらないことを示すため、実際の検証も行っている。GitHubやHugging Face上で公開されている6,708件のエージェント実行ログを収集し、そこから315,320件の推論ブロックをデコードした。その過程で、実際のユーザーセッションから、APIキー、パスワード、アクセストークンを含む182件の認証情報を回収できたと報告している。

論文はさらに、この手法が悪用されうる4つの経路を示している。モデル蒸留のための独自推論の窃取、他のユーザーが公開した実行ログからの機密データの抽出、安全な見た目の回答の裏に隠された有害コンテンツの復元、そして不透明な推論ブロックの中にプロンプトインジェクション(悪意ある指示を紛れ込ませる攻撃)を隠すこと、の4つだ。

各社の対応にみられる「温度差」

この開示を受けて、3社の対応には違いが見られる。OpenAIは、開発者がステートレスな履歴を手動で管理する際に、暗号化された推論アイテムを再生するよう、依然として推奨し続けている。Googleは、セッションがモデルを切り替える際の思考の互換性は、バックエンド側で管理していると説明している。一方Anthropicは、思考ブロックはそれを生成したモデルに紐づいており、他のモデルはそれを無視するため、モデルを切り替える際には除去すべきだという方針を、今回の開示を受けて新たに示したという。

いずれの企業も、この脆弱性の存在について公式な声明を出しておらず、現在のドキュメントの記述が、この研究結果を踏まえて更新されたものなのかどうかも、公にはリンクされていない。研究チームによれば、開示を行った企業側で対策が実施された後、実演された攻撃経路は機能しなくなったとされている。

研究者として見ておきたいこと

この研究が投げかける教訓は、AIモデルの安全性を評価する際、単体のモデルの頑健さだけでなく、そのモデルが属する「エコシステム全体」の設計を見る必要があるという点だ。暗号化という一見堅牢に見える仕組みも、その運用設計——今回のケースでは、暗号鍵がセッションやユーザー、モデルをまたいで共有されていたという設計——に欠陥があれば、簡単に骨抜きにされてしまう。

今後、AI企業各社がこの種のアーキテクチャ上の脆弱性に、どのような技術的対策を講じていくのか。そして、同種の脆弱性が、まだ見つかっていない別のプロバイダーやモデルファミリーに存在しないか。研究コミュニティによる継続的な検証が、この分野の安全性を底上げしていく上で、引き続き重要な役割を果たしていくことになりそうだ。

AI安全性LLMサイバーセキュリティ推論AI/ML

「肌を持つロボット」という発想——Generative Bionicsが賭けた、オープンソースという生存戦略

▶ 新興企業Generative Bionicsが8月4日、スマートスキン搭載ヒューマノイド「Gene.01」をオープンソースのロボットモデルとして発表。ロボット表面全体で接触を検知する設計思想、後発企業としてのオープンソース戦略の合理性、Tacta Systemsの触覚ハンドとの技術的対比、NVIDIAの「安全柵なし協働」への数値的取り組みとの共通問題意識、具体的な感度・反応速度が未公開という検証課題までを整理する。

「肌を持つロボット」という発想——Generative Bionicsが賭けた、オープンソースという生存戦略

8月4日、新興企業Generative Bionicsが、「Gene.01」というヒューマノイドロボットプラットフォームを発表した。同社が「スマートスキン」と呼ぶ、人間との安全な協働を前提とした設計と、オープンソースのロボットモデルという2つの特徴を掲げている。派手な資金調達の数字こそないものの、ソフト屋として気になる技術的な選択が詰まっているので、掘り下げてみたい。

「皮膚」に触覚を持たせるという発想

Gene.01を特徴づける「スマートスキン」というコンセプトは、ロボットの外装そのものに、触覚を検知するセンサーを組み込むという設計思想だ。以前取り上げたTacta Systemsが「手」という一部分に触覚センサーを集中させていたのに対し、Generative Bionicsは、より広い範囲、つまりロボットの「肌」全体に近い形で、外部からの接触を検知できる仕組みを目指しているとみられる。

この設計の狙いは、人間との協働時における安全性の向上にある。カメラなどの視覚センサーだけに頼る従来型のロボットは、視界に入らない位置からの接触や、予期しない衝突を検知しづらいという弱点を抱えている。ロボットの表面自体が「触れられたこと」を直接感知できれば、視覚センサーの死角をカバーする形で、人間との近接作業における安全性を底上げできる可能性がある。

なぜ「オープンソース」を選んだのか

もう一つの特徴が、ロボットモデルをオープンソースとして公開するという選択だ。これまで見てきたヒューマノイド企業の多くは、独自の制御アルゴリズムやAIモデルを、企業秘密として囲い込む戦略を取ってきた。Generative Bionicsがあえてこの逆を行くのは、後発企業としての戦略的な判断だと見ることができる。

ハードウェアの製造能力や資金力で、UnitreeやFigure AI、Tesla Optimusといった、既に量産体制や巨額資金を確保している企業群と正面から張り合うのは、新興企業にとって現実的ではない。その代わりに、開発コミュニティを巻き込み、外部の開発者からの改良や応用事例を取り込むことで、限られたリソースの中でも技術の進化速度を上げていく——これは、ソフトウェア業界でLinuxやAndroidが辿ってきた道に通じる戦略だ。ロボティクスのハードウェア設計という、通常であればクローズドに囲い込まれがちな領域に、この種のオープンソース戦略がどこまで通用するのかは、興味深い実験と言える。

「安全な協働」という、地に足のついた訴求点

Gene.01が強調している「人間との安全な協働」という訴求点は、これまで取り上げてきた多くのヒューマノイド企業が掲げる「完全自律型で何でもこなす汎用ロボット」という壮大なビジョンとは、やや異なる方向性を示している。むしろ、既存の産業用ロボットが抱えてきた「安全柵の中でしか動けない」という制約を、どう解消していくかという、より具体的で地に足のついた課題設定だ。

これは、以前取り上げたNVIDIAの「安全柵なしで人間と働く」ことを数値で証明する取り組みとも、通じる問題意識だ。ヒューマノイドロボットが実際に工場や倉庫で普及していくためには、派手な全身運動能力よりも、人間のすぐそばで安全に作業できることの方が、実務上はるかに重要な要件になる。

検証すべき「実際の感度」という課題

ただし、この種の「スマートスキン」というコンセプトを評価する際には、いくつか慎重に見るべき点がある。まず、実際にどの程度の感度で接触を検知できるのか、そして、その検知から安全停止までの反応速度がどれだけ速いのかという、具体的な性能数値がまだ明らかにされていない。以前取り上げたTacta Systemsの触覚センサーが、250パスカルから70万パスカルという幅広い圧力レンジを謳っていたのに対し、Gene.01の技術仕様の詳細は、今回の発表時点ではまだ十分に開示されていない。

コンセプトとしての説得力と、実際の製品としての完成度の間には、常に距離があるものだ。オープンソースというアプローチが、この技術的な検証プロセスをどれだけ加速させられるかも、今後注目すべきポイントになる。

ソフト屋として見ておきたいこと

Generative Bionicsの取り組みは、資金力や量産規模での競争ではなく、「オープンソース」という開発モデルと、「安全な協働」という具体的な課題設定によって、独自のポジションを切り開こうとする試みだと言える。

ヒューマノイド業界全体が、巨額の資金調達競争と、派手な全身運動能力の見せびらかしに向かいがちな中で、こうした「地味だが実務的に重要な課題」に焦点を当てるアプローチには、一定の意義がある。オープンソース化されたロボットモデルが、実際にどれだけの開発者コミュニティを引きつけ、どのような改良や応用事例を生み出していくのか、今後の展開を注視していきたい。

ヒューマノイドオープンソース触覚センサーフィジカルAI安全性
広 告300 × 250