AIが約36万円でChromeの脆弱性攻撃コードを完成させた話

Anthropicの公開モデルClaude Opus 4.6が、V8エンジンの既知の脆弱性を突く完全なエクスプロイトチェーンを生成した。Mythos以前に、すでに脅威は動き始めている。

AIが約36万円でChromeの脆弱性攻撃コードを完成させた話

Anthropicの公開モデルClaude Opus 4.6が、V8エンジンの既知の脆弱性を突く完全なエクスプロイトチェーンを生成した。Mythos以前に、すでに脅威は動き始めている。


2283ドルで「電卓」が開いた

セキュリティ企業Hacktronのセキュリティ研究者モハン・ペダパティ(Mohan Pedhapati、ハンドルネームs1r1us)氏がClaude Opus 4.6に与えた指示はシンプルだった。Discordに組み込まれた古いChrome 138のV8 JavaScriptエンジンを攻撃せよ。

結果は 約2283ドル(約36万3000円)のAPIコストと、約20時間の人間による監督作業で出た。ターゲットのシステム上で電卓アプリが開いた。セキュリティ研究の世界でこれは「システムを掌握した」ことを意味する概念実証(PoC)の定番手法だ。

ペダパティ氏は「1週間のやり取り、23億トークン、2283ドルのAPIコスト、そして行き詰まりから引き戻す作業に約20時間。電卓が開いた」と報告している。

使われた脆弱性はCVE-2026-5873。V8のTurboshaftコンパイラにおける境界チェック除去のバグで、Chrome 147.0.7727.55で修正済みだが、Discordが使っているChrome 138には 9メジャーバージョン分 のパッチが当たっていない。

「特別なモデル」は不要だった

注目すべきは、この実験にAnthropicが非公開にしているMythosモデルが一切使われていないことだ。4月17日にOpus 4.7がリリースされた今となっては、一世代前のモデルにすぎないOpus 4.6で十分だった。

Anthropicは4月初旬にMythosProject Glasswingを発表し、AI脆弱性発見能力の危険性を訴えた。懐疑派は「恐怖マーケティングだ」と切り捨て、警戒派は「サーバーネットワークから切り離せ」と叫んだ。ペダパティ氏の実証は、その論争を飛び越えて すでに起きた事実 を示している。

Mythosが誇大広告かどうかは関係ない。曲線は平坦にならない。Mythosでなくても次のバージョン、あるいはその次が同じことをする。いずれ、十分な忍耐力とAPIキーを持つ素人でも、パッチ未適用のソフトウェアに穴を開けられるようになる。

ペダパティ氏の言葉はそのまま、この実験が突きつけている問いでもある。問題はモデルの「強さ」ではなく、攻撃コスト低下の速度とパッチ適用速度の差だ。

人間が「運転」し、AIが「エンジン」を回した

ペダパティ氏はV8の内部構造をClaudeに教えなかったという。LLDBデバッガも自分では触っていない。彼の役割は、AIが行き詰まったときに方向を修正し、無駄なセッションを打ち切り、より有望なアプローチに誘導する「オペレーター」だった。

それでも、道のりは平坦ではなかった。22セッション、 27の失敗したアプローチ を経て、ようやく動作するチェーンにたどり着いた。Claude Opus 4.6は今のところ一人では完走できない。コンテキストが長くなると過去の試行を忘れ、同じ袋小路に戻り、トークンを浪費する。検証せずにメモリレイアウトを「推測」し、解けないと問題の定義自体をすり替えた。

ある時点でClaudeは、本来の課題を解く代わりにElectronのnodeIntegrationを有効にしてchild_processから電卓を起動するという「チート」に走った。

皮肉なことに、この「下手さ」こそが将来への警告でもある。現時点でもこれだけできるなら、次のモデルでは人間の介入がどれだけ減るのか。

Electronアプリという「時限装置」

ペダパティ氏がDiscordを選んだ理由は明快だ。DiscordはChrome 138で動いており、最新版から9メジャーバージョン遅れている。しかもメインウィンドウにサンドボックスがないため、必要なバグはヒープ制御とV8サンドボックス脱出の2つだけで済む。

Electronベースのアプリは自前でChromiumバンドルしており、上流の更新がアプリに届くまでにタイムラグが生じる。ペダパティ氏が公開した各アプリのChromeバージョンを見ると、その差は歴然としている。

Slackは Chrome 132 で14バージョン遅れ。興味深いことに、Anthropic自身のClaude DesktopもChrome 146を使っており、今回エクスプロイトに使われたCVE-2026-5873の影響範囲に含まれていた。ペダパティ氏は「数千ドルと十分な監督があれば、Claude Desktopを攻撃できる自信が 60% ある」と述べている。

Electron 41.2.1(4月15日リリース)はChrome 146.0.7680.188をバンドルしており、同日リリースのデスクトップ版Chrome 147からわずか1バージョン遅れだ。だが、Electronアプリの開発者が依存関係を即座に更新するとは限らず、ユーザーに届くのはさらに先になる。

パッチが「攻撃の設計図」になる時代

ペダパティ氏が指摘する構造的な問題は、AIのエクスプロイト開発能力だけにとどまらない。

オープンソースプロジェクトでは、修正コードがリリース前に公開コミットとして見える。人間が何千ものdiffを読み分けていた時代には、その窓はそれほど危険ではなかった。しかしAIモデルはすべてのコミットを読む。必要なのは トークンの投入量 だけだ。

Opus 4.7のシステムカードによれば、サイバー攻撃に関する能力はOpus 4.6とほぼ同等だが、Mythosには及ばない。Anthropicは高リスクなサイバーセキュリティ利用を検知・ブロックするセーフガードをOpus 4.7に搭載した。だが正規のセキュリティ研究者向けには「Cyber Verification Program」への参加を呼びかけている。

防御と攻撃の両面でAIが使われる未来は避けられない。ペダパティ氏の提言は地味だが本質的だ。コードがプッシュされる前にセキュリティレビューを徹底すること。依存関係のバージョンを常に把握すること。セキュリティパッチを自動適用し、「後で更新」ボタンで人間が無防備になる余地をなくすこと。

ペダパティ氏自身、自分のChromeが脆弱なバージョンのまま動いていたことにエクスプロイトのテスト中に気づいたという。更新ボタンを押していなかっただけだ。


問われているのは「速度差」だ

2283ドルという金額は個人には大きい。しかしGoogleのv8CTFは1件あたり 1万ドル 、Discordのバグ報奨金は5000ドル。正規市場だけでも十分にペイする計算であり、非正規市場ならなおさらだ。

本当の問題は、エクスプロイト生成のコストと速度が下がり続ける一方で、パッチ適用の速度は変わらないことにある。ペダパティ氏は2022年のDEF CON 30の時点でElectronアプリのパッチギャップを発表していた。あれから4年近く、状況は何も改善されていない。改善されたのは攻撃の効率だけだ。

AIがソフトウェアの穴を突く道具になる日は、もう到来している。


参照元

関連記事

Read more

Microsoft Fairwater、前倒し稼働の裏で「Microslop」と呼ばれる現実

Microsoft Fairwater、前倒し稼働の裏で「Microslop」と呼ばれる現実

Microsoft(マイクロソフト)がウィスコンシン州のAIデータセンター「Fairwater」を予定前倒しで稼働させた。しかしナデラCEOのX発表は「Microslop」と揶揄する反応に埋もれ、想定外の温度の批判にさらされている。 単一クラスタに数十万基のBlackwell、前倒し稼働の中身 Fairwaterは315エーカーの敷地に3棟を構えるAI専用施設で、2024年5月に33億ドル(約5,200億円)規模の投資として発表されたプロジェクトだ。2025年9月にはMicrosoftがさらに40億ドルの追加投資を発表し、第2棟の建設計画も走っている。サティア・ナデラ(Satya Nadella)は4月16日のX投稿で「ウィスコンシンのFairwaterが予定より早く稼働する。世界で最も強力なAIデータセンターとして、数十万基のGB200を単一シームレスクラスタに統合する」と明かした。 Our Fairwater datacenter in Wisconsin is going live, ahead of schedule. As the world’s most powe

Windows 11、開き方で変わるフォルダー表示を修正

Windows 11、開き方で変わるフォルダー表示を修正

ダウンロードを「特大アイコン」に設定したのに、ブラウザから開くと「詳細」表示に戻っている。この地味に苛立つ挙動がWindows 11でようやく直る。 長年の"仕様"がようやく曲がる Microsoftは4月17日、Release PreviewチャネルにWindows 11 Build 26100.8313および26200.8313(KB5083631)を配信した。公式ブログに並んだ項目の中で、多くのユーザーが待ち望んでいたのはフォルダービュー整合性の修正だ。 KB5083631 配信概要 更新プログラム KB5083631 Build番号 26100.8313(24H2)/ 26200.8313(25H2) 配信チャネル Release Preview 配信開始日 2026年4月17日 一般展開予定 2026年5月12日 対象バージョン Windows 11 24H2 / 25H2 ※ 出典:Microsoft