セキュリティー研究者によると、MetaのアシスタントMuseは、通常の会話を通じてアクセス可能なファイルをアーカイブし、接続済みのGoogle Driveアカウントに送るよう求められた後、割り当てられたLinux環境の大部分をエクスポートした。研究者の技術的な説明によると、ダウンロードしたデータは圧縮時で約2.7GB、展開後で6.8GBだった。
アーカイブには、Ubuntuのシステムファイル、内部文書、アプリケーションのテンプレート、連携用コード、メモリーファイル、エージェントのログが含まれているようだった。研究者はSSH鍵ファイルも発見したが、鍵が有効なのか、どのシステムにアクセスできるのかは確認していないと述べた。Metaのバグ報奨金制度を通じて問題を報告し、従業員にも連絡したほか、アーカイブ、鍵、セッションログは公開しなかった。
報告されたエクスポートに特殊な攻撃手法の連鎖が必要なかった点は重要だ。研究者が挙げた懸念は、通常の指示と承認済みの出力先を組み合わせることで、内部の実行環境資料や機微性のある可能性のあるファイルが環境の外に出てしまうというものだった。提供された資料にはMetaの回答がなく、研究者のセッション以外への影響も確認されていないため、範囲と現在の修正状況は不明のままだ。
アーカイブ内のファイルは、Museの構造の一部を示していた。エージェントや実行環境に関わるディレクトリーの各所に、内部名称Hatchが見られた。ホームディレクトリーには、指示やアイデンティティーに関する文書、ユーザーとメモリーのファイル、ツールの説明、113のサブエージェントの記録があった。その他の文書は、ブラウザー、コネクター、決済、認証情報、データ処理、スケジュール管理、生成ファイルを扱っていた。研究者は約68のスキル用ディレクトリーを数えた。その多くは、文章による指示とコマンドラインツール、または補助コードを組み合わせたものだった。
エクスポートには、環境の構築と隔離に使う構成要素も含まれていた。実行環境のファイルには、ルートファイルシステムの構築、systemd-nspawnによる起動、サービスの実行について記載されていた。研究者はCodex CLIがインストールされていることを確認したが、Museがそれをコーディングエージェントとして呼び出していた証拠はないと述べた。代わりに、同梱されたBubblewrapサンドボックスが、ffmpegやffprobeなどのメディア処理ツールを、ネットワークアクセスや追加権限なしで隔離するために使われていたという。
MuseのメモリーシステムはMarkdownファイルを使っているようだった。短いメインのメモリー文書には事実や好みが保存され、日付付きファイルには日々の情報が、別のフォルダーには長期的な資料が整理されていた。アーカイブには、Reactクライアント、サーバーアクション、SQLiteスキーマ、プロジェクトテンプレートを備えたTypeScriptのアプリケーションフレームワークも含まれていた。
これらの観察結果は、一つの割り当て環境の一時点での姿であり、Metaのインフラ全体の監査ではない。研究者は、この実行環境の外にあるシステムの構成を証明するには、これらのファイルだけでは不十分だと明確に注意を促した。その限界があっても、内部ファイルをまとめてエクスポートできたという報告は、ファイルアクセスの境界、コネクターの権限、そしてアシスタントが自らの動作環境を利用者の指定先に公開できてよいのかという点に疑問を投げかけている。



