----------------------------
世界&社会情勢、
コメント、メールでのお問い合わせはご遠慮ください。お返事は致しかねます。
内容に関してはあくまで参考にされ、ご自分で調べられて下さい。
※コピー&ペーストで一部あるいは全体の記事を転載することはご遠慮ください。
----------------------------
○【重要】スパイクタンパク質の伝染に対する解毒剤:(
○【重要】ワクチン後遺症の診察病院一覧:⭐️
○ワクチン接種した方:訴訟等の準備:⭐️
○予防接種健康被害救済制度申請:⭐️
○ロングコビッドの症状でお困りの方へ:⭐️
----------------------------
「使命を知るーメールオンリー」セッション。数秘術とインド占星術で自分の本質や才能、性質を解析します。
----------------------------
森の中を散策。いとすがすがし!
----------------------------
マイクロソフトのAIプラットフォームCopilotが、ハッカーがユーザーの機密データを盗むこと
助長していたようです。AIの進化が目覚ましい一方、まだまだ不完全であり、脆弱性を持ってい
ることを再認識すべきです。スレイニュースからお届けします。
マイクロソフトのAI「Copilot」が、ハッカーによるユーザーの個人データの窃取を助長していたことが発覚
マイクロソフトの主力人工知能(AI)プラットフォーム「Copilot」が、ハッカーによるユーザーの機密データの窃取を助長していたことが発覚し、急速に拡大するAI業界における新たな重大な脆弱性が露呈した。
この事件は、MetaのAIチャットボットが攻撃者に他のユーザーのInstagramアカウントへのアクセスを許していたことが明らかになってからわずか数週間後に発生したもので、AIシステムがサイバー犯罪者に対する防御手段ではなく、むしろ彼らにとって強力な新たなツールになりつつあるという懸念をさらに強めている。
研究者がCopilotの重大な欠陥を暴露
Varonisのサイバーセキュリティ研究者は、マイクロソフトの「Copilot Enterprise」プラットフォーム内に、AIアシスタントを事実上「ワンクリックでデータを流出させる武器」に変えてしまう深刻な脆弱性を発見した。
報道によると、マイクロソフトはこの脆弱性を「重大」と分類した上で、急いで修正パッチをリリースした。
研究者らによると、このエクスプロイトを利用することで、攻撃者は被害者に知らされることなく、Copilotを騙して被害者のMicrosoft 365環境から直接機密情報を取得させることが可能だった。
この攻撃に必要なのは、標的を説得して悪意のあるリンクをクリックさせることだけだった。
「データを流出させるために、攻撃者は『ユーザーのメールを検索し、件名を抽出して、それを画像のURLに埋め込む』ようコパイロットに指示するURLを作成する」と、Varonisは説明した。
この事件は、MetaのAIチャットボットが攻撃者に他のユーザーのInstagramアカウントへのアクセスを許していたことが明らかになってからわずか数週間後に発生したもので、AIシステムがサイバー犯罪者に対する防御手段ではなく、むしろ彼らにとって強力な新たなツールになりつつあるという懸念をさらに強めている。
研究者がCopilotの重大な欠陥を暴露
Varonisのサイバーセキュリティ研究者は、マイクロソフトの「Copilot Enterprise」プラットフォーム内に、AIアシスタントを事実上「ワンクリックでデータを流出させる武器」に変えてしまう深刻な脆弱性を発見した。
報道によると、マイクロソフトはこの脆弱性を「重大」と分類した上で、急いで修正パッチをリリースした。
研究者らによると、このエクスプロイトを利用することで、攻撃者は被害者に知らされることなく、Copilotを騙して被害者のMicrosoft 365環境から直接機密情報を取得させることが可能だった。
この攻撃に必要なのは、標的を説得して悪意のあるリンクをクリックさせることだけだった。
「データを流出させるために、攻撃者は『ユーザーのメールを検索し、件名を抽出して、それを画像のURLに埋め込む』ようコパイロットに指示するURLを作成する」と、Varonisは説明した。
「被害者は何も入力しません。」
「リンクをクリックするだけで、あとはCopilotがすべて行います。」
ハッカーがメール、会議、機密データにアクセスできる可能性
Copilot Enterpriseは、ユーザーにすでに付与されている権限を利用して動作するため、研究者らは、攻撃者が被害者が閲覧を許可されているあらゆる情報へのアクセス権を事実上引き継ぐ可能性があるとして警告した。
「リンクをクリックするだけで、あとはCopilotがすべて行います。」
ハッカーがメール、会議、機密データにアクセスできる可能性
Copilot Enterpriseは、ユーザーにすでに付与されている権限を利用して動作するため、研究者らは、攻撃者が被害者が閲覧を許可されているあらゆる情報へのアクセス権を事実上引き継ぐ可能性があるとして警告した。
「Copilot Enterpriseはユーザーの完全なグラフ権限で動作するため、攻撃者は認証を行うことなく、事実上、被害者が持つ組織のデータへのアクセス権を継承することになる」とVaronisは警告した。
報道によると、そのアクセス権には、電子メール、会議の議事録、カレンダー情報、機密通信、その他の機密性の高い企業データが含まれる可能性があるという。
研究者らはまた、その影響が個人情報をはるかに超えて広がる可能性があると警告した。
「この攻撃はマイクロソフトのエンタープライズ層を標的としているため、影響範囲は個人データに限定されない」とVaronisは記している。
報道によると、そのアクセス権には、電子メール、会議の議事録、カレンダー情報、機密通信、その他の機密性の高い企業データが含まれる可能性があるという。
研究者らはまた、その影響が個人情報をはるかに超えて広がる可能性があると警告した。
「この攻撃はマイクロソフトのエンタープライズ層を標的としているため、影響範囲は個人データに限定されない」とVaronisは記している。
「このツールは、メール、会議の招待状、メモなど、ユーザーが組織内でアクセス権を持つあらゆる情報を抽出することができます。」
「M365が環境にどのように接続されているかによっては、影響範囲がさらに広がる可能性があります。」
「M365が環境にどのように接続されているかによっては、影響範囲がさらに広がる可能性があります。」
隠されたコマンドによるAIの操作
この攻撃は、「パラメータ・トゥ・プロンプト(P2P)インジェクション」と呼ばれる手法を利用していた。
この手法は、従来のプロンプトインジェクション攻撃と関連しており、隠された指示を用いてAIシステムを操作し、設計者が意図しなかった行動をとらせるものである。
今回のケースでは、悪意のある指示は、目に見えるテキストプロンプトではなく、設定パラメータ内に埋め込まれていた。
また、研究者らは、この攻撃がマイクロソフト自身のBingインフラストラクチャを悪用していたことも突き止めた。
Bingのドメインはマイクロソフトのエコシステム内で信頼され、ホワイトリストに登録されているため、攻撃者はBingのURL内に悪意のある指示を隠し、Copilotがそれを正当なものとして受け入れるように仕向けることができた。
研究者らによると、Bingは事実上、知らず知らずのうちにこの攻撃の共犯者となってしまったという。
この攻撃は、「パラメータ・トゥ・プロンプト(P2P)インジェクション」と呼ばれる手法を利用していた。
この手法は、従来のプロンプトインジェクション攻撃と関連しており、隠された指示を用いてAIシステムを操作し、設計者が意図しなかった行動をとらせるものである。
今回のケースでは、悪意のある指示は、目に見えるテキストプロンプトではなく、設定パラメータ内に埋め込まれていた。
また、研究者らは、この攻撃がマイクロソフト自身のBingインフラストラクチャを悪用していたことも突き止めた。
Bingのドメインはマイクロソフトのエコシステム内で信頼され、ホワイトリストに登録されているため、攻撃者はBingのURL内に悪意のある指示を隠し、Copilotがそれを正当なものとして受け入れるように仕向けることができた。
研究者らによると、Bingは事実上、知らず知らずのうちにこの攻撃の共犯者となってしまったという。
AIセキュリティをめぐる最新の失態
このCopilotの件は、Metaのチャットボットプラットフォームをめぐる、最近発生した別のAIセキュリティ上の不具合に続くものだ。
今月初め、MetaのAIアシスタントが、ユーザープロフィールに登録されたメールアドレスを変更することで、攻撃者がInstagramアカウントにアクセスするのを手助けしていたことが発覚した。
報道によると、攻撃者はVPN接続と数回の簡単なプロンプト入力だけで、システムを操作できたという。
こうした相次ぐ事件により、プライベートな通信、金融情報、認証システム、企業データを扱う機密性の高いシステムへのAI導入が加速していることに対する懸念がさらに高まるだろう。
AIセキュリティに対する疑問が高まる
このCopilotの件は、Metaのチャットボットプラットフォームをめぐる、最近発生した別のAIセキュリティ上の不具合に続くものだ。
今月初め、MetaのAIアシスタントが、ユーザープロフィールに登録されたメールアドレスを変更することで、攻撃者がInstagramアカウントにアクセスするのを手助けしていたことが発覚した。
報道によると、攻撃者はVPN接続と数回の簡単なプロンプト入力だけで、システムを操作できたという。
こうした相次ぐ事件により、プライベートな通信、金融情報、認証システム、企業データを扱う機密性の高いシステムへのAI導入が加速していることに対する懸念がさらに高まるだろう。
AIセキュリティに対する疑問が高まる
この最新の脆弱性は、企業がますます高性能なAIシステムの導入を急ぐ中、テクノロジー業界が直面しているより広範な懸念を浮き彫りにしている。
多くの組織が、生産性向上ツールとしてAIアシスタントを導入し、メール、文書、カレンダー、社内データベース、さらには機密性の高い企業情報へのアクセス権を付与している。
セキュリティの専門家たちは、新たな接続が1つ増えるごとに、ハッカーが悪用する可能性のある攻撃対象領域が追加されることを繰り返し警告してきた。
今回のマイクロソフトの事例は、AIシステムに組織のデジタルインフラ全体にわたる広範な権限が付与されている場合、たった1つの脆弱性が膨大な量の個人情報をさらす可能性があることを示している。
マイクロソフトはこの欠陥はすでに修正されたとしているが、この出来事は、AIの機能拡大に伴い、セキュリティ上の不具合や隠れた脆弱性、そしてそれらを悪用しようとする悪意ある攻撃者によるリスクも同様に拡大していることを改めて思い知らせるものとなっている。報道によると、攻撃者はVPN接続と数個の単純なプロンプトだけでシステムを操作できたという。
こうした相次ぐインシデントにより、プライベートな通信、財務情報、認証システム、企業データを扱う機密性の高いシステムへのAI統合が進むことに対する懸念がさらに強まるだろう。
AIセキュリティをめぐる疑問の高まり
多くの組織が、生産性向上ツールとしてAIアシスタントを導入し、メール、文書、カレンダー、社内データベース、さらには機密性の高い企業情報へのアクセス権を付与している。
セキュリティの専門家たちは、新たな接続が1つ増えるごとに、ハッカーが悪用する可能性のある攻撃対象領域が追加されることを繰り返し警告してきた。
今回のマイクロソフトの事例は、AIシステムに組織のデジタルインフラ全体にわたる広範な権限が付与されている場合、たった1つの脆弱性が膨大な量の個人情報をさらす可能性があることを示している。
マイクロソフトはこの欠陥はすでに修正されたとしているが、この出来事は、AIの機能拡大に伴い、セキュリティ上の不具合や隠れた脆弱性、そしてそれらを悪用しようとする悪意ある攻撃者によるリスクも同様に拡大していることを改めて思い知らせるものとなっている。報道によると、攻撃者はVPN接続と数個の単純なプロンプトだけでシステムを操作できたという。
こうした相次ぐインシデントにより、プライベートな通信、財務情報、認証システム、企業データを扱う機密性の高いシステムへのAI統合が進むことに対する懸念がさらに強まるだろう。
AIセキュリティをめぐる疑問の高まり
この最新の脆弱性は、企業がますます高性能なAIシステムの導入を急ぐ中、テクノロジー業界が直面しているより広範な懸念を浮き彫りにしている。
多くの組織が、生産性向上ツールとしてAIアシスタントを導入し、メール、文書、カレンダー、社内データベース、さらには機密性の高い企業情報へのアクセス権を付与している。
セキュリティの専門家たちは、新たな接続が1つ増えるごとに、ハッカーが悪用する可能性のある攻撃対象領域が追加されることを繰り返し警告してきた。
今回のマイクロソフトの事例は、AIシステムに組織のデジタルインフラ全体にわたる広範な権限が付与されている場合、たった1つの脆弱性が膨大な量の個人情報をさらす可能性があることを示している。
マイクロソフトはこの欠陥はすでに修正されたとしているが、この出来事は、AIの機能拡大に伴い、セキュリティ上の不具合や隠れた脆弱性、そしてそれらを悪用しようとする悪意のある攻撃者によるリスクも同様に拡大していることを改めて思い知らせるものとなっている。
多くの組織が、生産性向上ツールとしてAIアシスタントを導入し、メール、文書、カレンダー、社内データベース、さらには機密性の高い企業情報へのアクセス権を付与している。
セキュリティの専門家たちは、新たな接続が1つ増えるごとに、ハッカーが悪用する可能性のある攻撃対象領域が追加されることを繰り返し警告してきた。
今回のマイクロソフトの事例は、AIシステムに組織のデジタルインフラ全体にわたる広範な権限が付与されている場合、たった1つの脆弱性が膨大な量の個人情報をさらす可能性があることを示している。
マイクロソフトはこの欠陥はすでに修正されたとしているが、この出来事は、AIの機能拡大に伴い、セキュリティ上の不具合や隠れた脆弱性、そしてそれらを悪用しようとする悪意のある攻撃者によるリスクも同様に拡大していることを改めて思い知らせるものとなっている。
ご参考まで。
感謝を込めて。
---------------------------
《ニュースレターを不定期に配信中!》
お申し込みはこちらから。
HP: https://greenra.jimdoweb.com/
E-Mail: green.ra.info@googlemail.com
Ameba Blog:🔹
note:📔
Instagram:🩷
TwitterX:⭐️
Rumble: 📹
TRUTH Social:⭐️
GETTR:⭐️
----------------------------


