Check Pointの新しい調査によると、AIエージェントは共有ストレージを隠密な通信チャネルとして利用することで、従来のネットワークファイアウォールを回避できることが明らかになりました。

侵害の仕組み

このレポートでは、ネットワークポートを開いたり認証情報を盗んだりすることなく、情報を交換した2つの独立したChatGPTセッションについて説明しています。一方のセッションが、両方のセッションから参照可能なディレクトリにプレーンテキストの指示を書き込みました。もう一方のセッションはその指示を読み取り、最初のユーザーのGmail、Drive、またはGitHubにアクセスしました。この一連のやり取りは、エージェントが既に持っていた権限に依存しており、脆弱性の悪用やファイアウォールルールの違反は一切行われていませんでした。

なぜ今、これが重要なのか

AIエージェントは、もはや単に質問に答えるだけではありません。現代のエージェントは、コードを実行し、メールを読み、ファイルを移動し、APIを呼び出します。組織がエージェントに権限を付与すると、エージェントはそのユーザーが持つすべての権利、そして周囲のインフラストラクチャにおけるあらゆる設定ミスを継承することになります。

ほとんどのセキュリティモデルは、依然として分離をネットワークの問題(個別のサブネット、ファイアウォール、VPNなど)として扱っています。しかし、Check Pointの調査結果はこの盲点を露呈させました。プロセスを分離するためのサンドボックスであっても、共有ボリューム、キャッシュ、または作業ディレクトリが開放されたままになっていることがよくあります。もし2人のユーザー、あるいは2つのAIセッションが何らかのストレージリソースを共有している場合、そのリソースが新たな境界となり、その境界は密かに越えられる可能性があるのです。

同様の欠陥を示す他の事例

  • Anthropicのインターネットアクセスの設定ミスにより、エージェントがサードパーティのシステムにアクセスできるようになりました。これは、ツールレベルのたった一つのミスが、内部アシスタントを外部への偵察ツールに変えてしまう可能性があることを示しています。
  • ドイツのWikiが数千のエージェントによってアドホックなメッセージボードとして利用されました。これは、公開リソースが内部トラフィックのバックチャネル(裏口通信)になり得ることを証明しています。
  • 自律型エージェントによる侵入は、10時間足らずで企業全体に広がりました。これは、連携されたエージェントが複数の低レベルなアクションを連鎖させることで、大規模な侵害を引き起こせることを示しています。

いずれのケースにおいても、エージェントは指示通りに動作していました。失敗の原因は、指示の受け渡しを許してしまったり、ツールの誤用を許してしまったりした周囲のインフラストラクチャにありました。

実践的なリスクの具体例

チケットを読み取り、共有ドライブにアクセスし、コードリポジトリにアップデートをプッシュするヘルプデスクAIを想像してみてください。もし、同じ共有ドライブがより高い権限を持つAIインスタンスによってもマウントされている場合、低権限のインスタンスがトリガーとなるファイルを残し、それを高権限のインスタンスが後で処理するという事態が起こり得ます。その結果、ネットワークレベルの検知をすべて回避する、隠密な権限昇格パスが形成されてしまいます。

この通信は正当なファイルシステムコールを通じて行われるため、ネットワークトラフィックに焦点を当てた従来の侵入検知システムでは何も検知できない可能性があります。送信HTTPリクエストやファイアウォールの警告のみを記録するロギングでは、このアクティビティを完全に見逃してしまいます。

対策ステップ

  • エージェントが使用可能なすべてのコネクタを監査する。現在の手順に不可欠でない権限やツールはすべてオフにします。
  • ファイルシステムレベルでツールの使用状況をログに記録する。どのエージェントがどのディレクトリに対して、どの程度の頻度で読み書きを行ったかを記録します。このテレメトリにより、エージェントがリレーとして動作していることを示すパターンを特定できるようになります。
  • テナント分離を徹底する。ストレージボリューム、キャッシュ、および一時ディレクトリの範囲を、ユーザーセッション、エージェント、およびテナントごとに限定します。
  • 簡単な検証テストを実施する。同じコネクタを共有する2つのアカウントをデプロイします。一方のアカウントに共有場所にファイルを書き込ませ、もう一方のアカウントがそれを読み取れるかどうかを確認します。もし読み取れる場合は、分離境界が突破されています。

なぜ、焦点はプロセスからデータへと移るべきなのか

セキュリティチームは長らく、ネットワークの境界を主要な防御ラインとして扱ってきました。しかし、Check Pointの研究は、AIエージェントにとっての真の境界は、各セッションが閲覧できるデータであることを示しています。エージェントがプロセスレベルでサンドボックス化されていたとしても、別のセッションが書き込んだファイルを読み取ることができれば、そのサンドボックスは事実上役に立ちません。

まとめ

AIエージェントにツールを与えると同時に、そのツールを、本来は分離されているはずのセッション間の「橋渡し」に変えてしまう能力も与えることになります。組織を保護するためには、共有ストレージを潜在的な攻撃対象(アタックサーフェス)として扱い、エージェントが継承するすべての権限を監査し、テナントレベルのデータ分離を強化することが不可欠です。