このページの本文へ

チェック・ポイント、ChatGPTのアカウント間に潜む隠れた通信経路を経由した連携アプリへの不正アクセスにつながる可能性を明らかに

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
2026年09月11日

  • この記事をはてなブックマークに追加
  • 本文印刷

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
AIアシスタントと企業システムの接続が拡大する中、正規のアクセス権を悪用したデータ漏えいを防ぐための可視性とランタイム保護が急務に

サイバーセキュリティソリューションのパイオニアであり、世界的リーダーであるチェック・ポイント・ソフトウェア・テクノロジーズ(Check Point(R) Software Technologies Ltd.、NASDAQ: CHKP、以下チェック・ポイント)の脅威インテリジェンス部門であるチェック・ポイント・リサーチ(Check Point Research、以下CPR)は、最新の調査結果を公開し、ChatGPTの完全に独立した2つのアカウント間で、ユーザーデータを扱うことが想定されていない内部サービスを利用して通信チャネルを開通し、被害者のセッションに第三者が送信したタスクを割り当てることが可能であることを明らかにしました。

企業は、ユーザーとアカウントとの分離が維持されているという前提の下で、受信トレイからファイルストレージ、社内ツールに至るまで、AIアシスタントを実際のインフラにますます接続しています。しかし、ChatGPTを対象とした今回の調査によって、内部サービスの利用を通じてその前提が覆される可能性があること、また、被害者側のChatGPT上の会話は一見すると正常に見えるため、攻撃がユーザーに気づかれないまま実行される可能性があることが明らかになりました。

主な調査結果
- CPRは、あるアカウントのChatGPTセッションが、まったく別のアカウントのセッションにタスクを送信できる、隠れた通信チャネルを発見しました。この通信は、両方のユーザーから見えない内部サービスを経由して行われていました。

- このチャネルは、ChatGPTのコード実行コンテナがすべてアクセスできる内部のパッケージ配信サービスを通じて機能していました。本来、このサービスはコンテナ同士を隔離しておくためのものでしたが、実際には、別々のアカウント間で共有されるべきでないデータを、どのコンテナからでも読み書きできる状態になっていました。

- CPRのライブデモンストレーションでは、攻撃者のセッションが、被害者の接続済みGmailアカウントから直接データを取得しました。被害者側ではごく普通のメッセージを1通送っただけで、目にしたのは正常な返信だけでした。

- この脆弱性を引き起こすために、被害者側で必要な操作はほとんどなく、攻撃者側から悪意のあるプロンプトを送るか、共有された会話リンクやカスタムGPTを使うだけで十分でした。OpenAIはその後、この脆弱性が修正されたことを確認しています。

- この件から得られる教訓が当てはまるのは、ChatGPTだけにとどまりません。認証情報、ツールへのアクセス権、連携アプリを持つAIアシスタントであれば、CPRが「強制されたインサイダー(Coerced Insider)」と呼ぶ存在へと変えられる可能性があります。つまり、被害者が善意で付与した権限を利用して、攻撃者の指示を実行させられてしまうのです。

CPRが実際に発見したもの
CPRは、異なるアカウントで実行されている2つの別々のChatGPT会話のコード実行コンテナ間に、密かに設けられた双方向の通信チャネルを発見しました。巧妙に作成された指示によって、被害者のChatGPTセッションは、被害者が実際に目にしている会話と並行して、別のタスクのストリームを密かに処理することが可能でした。目に見える回答は、まったく普通のものでした。隠されたタスクとその結果は、被害者が気づく術のない隠しチャネルを通じてやり取りされていました。

図1 - 画面上に表示される会話と並行して、別のタスクのストリームを処理するChatGPT

攻撃は実際にどのように機能したのか
ChatGPTは、コード実行が必要なタスクを処理するために隔離されたコンテナを起動しますが、それらのコンテナではソフトウェアパッケージのインストールが必要になる場合があります。OpenAIは、コンテナにインターネットへの直接アクセスを許可することなくこれを実現するために、パッケージのリクエストを内部のJFrog Artifactoryインスタンス経由でルーティングしています。異なるアカウントのコンテナ同士は直接通信できませんが、すべてのコンテナが同じ内部サービスにアクセスできます。

CPRは、このサービスに、任意のコンテナがリポジトリ項目にテキストまたはバイナリのプロパティを追加し、それらのプロパティを読み取ることのできる項目管理機能が公開されていたことを発見しました。どちらの操作も、すべてのコンテナ内ですでに利用可能だった読み取り用認証情報だけで十分でした。CPRが確認したところ、あるアカウントのコンテナから書き込まれたプロパティは、わずか数秒後には別のアカウントのコンテナから完全に読み取ることができました。また、1つのプロパティには収まらない大きさのデータは、単純にチャンクに分割され、もう一方の側で再構築されました。本来は互いに隔離されているはずのコンテナ間で、このパッケージ配信のメタデータは、事実上、共有クリップボードのような役割を果たしていました。

そこから、攻撃者のセッションは、その共有ストレージにタスクを書き込むことができました。悪意のあるプロンプト、共有された会話、あるいはカスタムGPTを通じて送信されたたった1つの指示だけで、被害者のセッションは、次に通常の返信を行う際に、その同じストレージを参照するよう仕向けられました。待機中のタスクがあった場合、ChatGPTは被害者自身のセッションがすでに実行権限を持っていた操作を利用してそのタスクを実行し、結果を共有ストレージに書き戻した上で、まるで何事もなかったかのように被害者の本来の質問に答えました。

図2 - ChatGPTは同じターン内で、ユーザーからの可視のリクエストと非表示のタスクを並行処理し、その結果を別々のチャネルを通じて返す

攻撃者は実際にどのようなデータにアクセスできるのか
攻撃の範囲は、被害者自身のセッションがすでにアクセス権限を持っていた範囲に完全に依存していました。これには、影響を受けたチャット内の会話履歴やファイルに加え、Gmail、Google Drive、Microsoft Teams、GitHubなど、被害者のアカウントに連携されているアプリを通じて利用可能なあらゆる情報が含まれていました。 CPRによるデモンストレーションでは、ChatGPTは接続されたGmailアカウントを通じて被害者のメールデータを取得し、それを攻撃者のセッションに送信しました。これらすべてが、1回の通常のターン内で完了しました。

図3 - ChatGPTのプラグイン

攻撃の検知と現在の悪用可能性
今回の攻撃は、被害を受けたユーザーがほとんど気づかないまま実行される可能性がありました。ChatGPTのデフォルトの連携アプリ設定では、リスクが低いと判断された読み取り操作について、別途確認を求めることなく自動的に承認されます。CPRが確認できた唯一の痕跡は、回答に付いた「Talked to Gmail」という小さなラベルだけでした。このラベルが記録されたのは読み取りがすでに完了した後であり、発生した事象は記録されても、被害者にそれを阻止する機会が与えられたわけではありません。

CPRがこの調査結果をOpenAIに開示したところ、OpenAIは、調査中に特定された内部のArtifactoryインスタンスが既に運用を終了していることを確認しました。これにより、今回特定された経路は利用できなくなりました。一方で、背景にあるアーキテクチャ上のパターンは、使用するプラットフォームに関わらず、すべてのセキュリティチームが注目すべきものです。

Hugging Faceの侵害との関係
OpenAIは米国時間7月21日、自社開発の新しいAIモデルが、評価中に誤ってHugging Faceに侵入したことを発表しました。この事件は、今回と同じ内部インフラを通じて発生したものです。CPRは、最終的にHugging Faceの侵害につながった一連の活動が発生する以前から、すでにArtifactoryにおけるこの問題を発見し、完全に機能する概念実証(PoC)を作成していました(なお、この活動については、OpenAIがその後公に説明しています)。この2つは同じ攻撃ではなく、同じ手法を使ったものでもありません。しかし、どちらもChatGPTの背後にある同じ内部サービスを起点としており、これは個々の発見では見えてこない、さらに大きな意味を示しています。AIエージェントが共有の社内インフラ上で稼働する場合、そのインフラ自体が攻撃対象として価値を持つことになります。今回の調査も、それを示すもう一つの実例となりました。

この調査結果が、単なる1つの製品の1つの脆弱性という枠を超えて重要である理由
組織の信頼境界内で動作し、認証情報を保持し、コードを実行し、接続されたサービスにアクセスするAIアシスタントは、CPRが「強制されたインサイダー」と呼ぶ存在になり得ます。AIモデルそのものが悪意のあるものである必要はありません。本来信頼するようには設計されていないテキストを通じて、まったく正当な理由で付与されたアクセス権を使用するよう、モデルを説得するだけでいいのです。従業員が日常的に利用するシステムにAIアシスタントを接続することが増えるにつれて、こうした経路を通じて攻撃者がアクセスできる範囲はますます拡大していきます。

チェック・ポイント・リサーチのリサーチ責任者であるイーライ・スマッジャ(Eli Smadja)は次のように述べています。
「この調査は、AIを取り巻くセキュリティ上の課題が、もはやモデル自体だけの問題ではなく、AIに与えるアクセス権と信頼の問題でもあることを示しています。AIアシスタントが企業システムや機密データとの接続をますます強める中で、組織は、認可された機能であっても悪用される可能性があると想定しなければなりません。可視性、ガバナンス、ランタイム保護を組み合わせた防止を第一とするアプローチは、AIが新たなサイバーリスクの経路ではなく、ビジネスを支える存在であり続けるために必要不可欠です。先手を取る組織とは、攻撃者が悪用する前にAIとのやり取りを保護する組織です」

セキュリティチームが取るべき対策
セキュリティチームにとって特に重要なのは、以下の3つです。これらは、Check Point AI Securityが解決を目指すセキュリティ上の課題でもあります。
- 組織全体におけるAIの利用状況や接続状況の可視化:従業員が実際にどのAIツールを使用しているか、またそれらのツールが何と連携しているかを把握しましょう。シャドーAIの利用こそが、死角の始まりとなるからです。

- プロンプトインジェクションやデータ漏えいなどの脅威に対するランタイム保護:AIを操作・誘導しようとする試みを検知し、機密データが本来あるべき場所以外へ流出するのを防ぐために、ランタイム保護対策を講じましょう。

- 接続されたAIシステムのアクセス・操作を管理するガバナンス:AIツールやエージェントが実際に何を行うことが許されるかを規定し、その出力だけでなく、その行動そのものを監視・制御すべき対象として扱いましょう。


今回のようなリサーチこそ、チェック・ポイントがOpenAIと緊密に連携している理由の一つでもあります。このパートナーシップは、今日企業全体で進められているAIによる変革を支援すること、今回のような情報開示を通じてAI自体のセキュリティを向上させること、そしてAIを活用して自社のセキュリティソリューションをさらに洗練させることを柱としています。

この脆弱性に関する詳細については、こちらから調査レポート全文をご覧ください。

本プレスリリースは、米国時間2026年9月8日に発表されたブログ(英語)をもとに作成しています。

Check Point Researchについて
Check Point Researchは、チェック・ポイントのお客様、脅威情報コミュニティを対象に最新のサイバー脅威インテリジェンスの情報を提供しています。チェック・ポイントの脅威インテリジェンスであるThreatCloud AIに保存されている世界中のサイバー攻撃に関するデータの収集・分析を行い、ハッカーを抑止しながら、自社製品に搭載される保護機能の有効性について開発に携わっています。100人以上のアナリストや研究者がチームに所属し、セキュリティ ベンダー、捜査当局、各CERT組織と協力しながら、サイバーセキュリティ対策に取り組んでいます。

ブログ: https://research.checkpoint.com/
X: https://x.com/_cpresearch_


チェック・ポイントについて
チェック・ポイント・ソフトウェア・テクノロジーズ(www.checkpoint.com)は、世界各国の10万を超える組織を保護するグローバルなサイバーセキュリティのリーダー企業です。チェック・ポイントは、企業の安全なAIトランスフォーメーションの保護をミッションとして掲げています。防止優先のアプローチとオープンエコシステムアーキテクチャを基盤に、組織がリスクを低減し、業務を簡素化して、自信を持ってイノベーションを推進できるよう支援します。チェック・ポイントの統合セキュリティアーキテクチャは、進化する脅威や拡大するAI攻撃対象領域に継続的に適応し、ハイブリッドネットワーク、クラウド環境、デジタルワークスペース、AIシステムを保護します。4つの戦略的柱であるハイブリッドメッシュネットワークセキュリティ、ワークスペースセキュリティ、エクスポージャー管理、AIセキュリティを軸に、チェック・ポイントは複雑なマルチベンダー環境全体にわたり、一貫した保護と可視性を提供します。チェック・ポイント・ソフトウェア・テクノロジーズの全額出資日本法人、チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(https://www.checkpoint.com/jp/)は、1997年10月1日設立、東京都港区に拠点を置いています。

ソーシャルメディア アカウント

・Check Point Blog: https://blog.checkpoint.com
・Check Point Research Blog: https://research.checkpoint.com/
・YouTube: https://youtube.com/user/CPGlobal
・LinkedIn: https://www.linkedin.com/company/check-point-software-technologies/
・X: https://x.com/checkpointjapan
・Facebook: https://www.facebook.com/checkpointjapan

将来予想に関する記述についての法的な注意事項

本プレスリリースには、将来予想に関する記述が含まれています。将来予想に関する記述は、一般に将来の出来事や当社の将来的な財務または業績に関連するものです。本プレスリリース内の将来予想に関する記述には、チェック・ポイントの製品およびソリューションに関する見通し、将来的な成長、業界におけるリーダーシップの拡大、株主価値の上昇、および業界をリードするサイバーセキュリティプラットフォームを世界の顧客に提供することについての当社の見通しが含まれますが、これらに限定されるものではありません。これらの事項に関する当社の予想および信念は実現しない可能性があり、将来における実際の結果や事象は、リスクや不確実性がもたらす影響によって予想と大きく異なる可能性があります。本プレスリリースに含まれる将来予想に関する記述に伴うリスクや不確実性は、2026年3月31日にアメリカ合衆国証券取引委員会に提出した年次報告書(フォーム20-F)を含む証券取引委員会への提出書類に、より詳細に記されています。本プレスリリースに含まれる将来予想に関する記述は、本プレスリリースの日付時点においてチェック・ポイントが入手可能な情報に基づくものであり、チェック・ポイントは法的に特段の義務がある場合を除き、本プレスリリース記載の将来予想に関する記述について更新する義務を負わないものとします。

本件に関する報道関係者からのお問い合わせ
チェック・ポイント広報事務局 (合同会社NEXT PR内)
Tel: 03-4405-9537 Fax: 03-6739-3934
E-mail: checkpointPR@next-pr.co.jp

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥2,413
2
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
¥7,313
3
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
¥1,899
4
CIO フラットスパイラルケーブル CtoC (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps 形状記憶 iPhone 17 / 16 / 15 Macbook Pro/Air/iPad用/ノートパソコン Galaxy Google Pixel Android (ライトブラック, 1.5m)
CIO フラットスパイラルケーブル CtoC (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps 形状記憶 iPhone 17 / 16 / 15 Macbook Pro/Air/iPad用/ノートパソコン Galaxy Google Pixel Android (ライトブラック, 1.5m)
¥2,290
5
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
6
Anker Zolo USB-C & USB-C ケーブル (240W, 高耐久ナイロン) 1.8m ブラック iPhone 17 / 16 / 15 Galaxy iPad Pro MacBook Pro/Air 各種対応
Anker Zolo USB-C & USB-C ケーブル (240W, 高耐久ナイロン) 1.8m ブラック iPhone 17 / 16 / 15 Galaxy iPad Pro MacBook Pro/Air 各種対応
¥1,590
7
Anker Nano Charging Station (7-in-1, 100W, 巻取り式 USB-C ケーブル) (USBタップ 電源タップ) 【PSE技術基準適合】MacBook iPad iPhone Galaxy Android ブラック
Anker Nano Charging Station (7-in-1, 100W, 巻取り式 USB-C ケーブル) (USBタップ 電源タップ) 【PSE技術基準適合】MacBook iPad iPhone Galaxy Android ブラック
¥9,990
8
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
9
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
¥2,480
10
ソニー ゲーミングイヤホン INZONE Buds:WF-G700N Fnatic監修/ワイヤレス / 低遅延2.4GHzワイヤレス接続 USBType-Cトランシーバー同梱/LE Audio対応/アクティブノイズキャンセリング/立体音響 / 最大約24時間バッテリー / 急速充電/マイク付き / PS5 スマホ PC Switch グラスパープル
ソニー ゲーミングイヤホン INZONE Buds:WF-G700N Fnatic監修/ワイヤレス / 低遅延2.4GHzワイヤレス接続 USBType-Cトランシーバー同梱/LE Audio対応/アクティブノイズキャンセリング/立体音響 / 最大約24時間バッテリー / 急速充電/マイク付き / PS5 スマホ PC Switch グラスパープル
¥20,800

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン