B
今週中
Akamaiの分析により、AIブラウザ拡張機能の約75%が高権限を要求しており、データ漏洩やセッションハイジャックのリスクが高まっていること
📌 一言でいうと
Akamaiの分析により、AIブラウザ拡張機能の約75%が高権限を要求しており、データ漏洩やセッションハイジャックのリスクが高まっていることが判明しました。具体的に「CursorJacking」や「CometJacking」といった研究では、APIキーの窃取やプロンプト注入による機密データへのアクセスが可能であることが示されています。AIエージェントがSaaSやメールにアクセスできる現状において、これらが攻撃者の新たな経路となる懸念があります。
🔍該当判定
- ChromeやEdgeなどのブラウザに、AI機能を持つ拡張機能(プラグイン)をインストールして利用している
- AI搭載のコードエディタ「Cursor」を社内で利用している
- AI搭載ブラウザ「Perplexity Comet」や、メール・カレンダーと連携するAIエージェントを利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 信頼できないAI拡張機能のインストールを禁止し、権限設定を最小限に制限する。2. AIエージェントへのアクセス権限を適切に管理し、不要なSaaS連携を解除する。3. プロンプト注入攻撃などの新たな脅威について従業員に周知し、不審なリンクのクリックを避けるよう指導する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIブラウザ拡張機能の利用に関するリスクについて
お疲れさまです。情報システム担当です。
最近、AIを利用したブラウザ拡張機能や開発ツールにおいて、過剰な権限を要求し、社内の機密情報やパスワード(セッション情報)が盗まれるリスクがあることが報告されています。
ご協力をお願いしたいこと:
1. 業務で利用するAI拡張機能やツールが、不必要に高い権限(Cookieへのアクセス等)を求めていないか確認し、不明なものはインストールしないでください。
2. AIツールに連携させている社内サービス(メールやカレンダー等)に、不要な権限を与えていないか見直してください。
3. 不審なURLや、AIを操作させるような特殊なリンクをクリックしないようご注意ください。
対応期限: 今週中
お疲れさまです。情報システム担当です。
最近、AIを利用したブラウザ拡張機能や開発ツールにおいて、過剰な権限を要求し、社内の機密情報やパスワード(セッション情報)が盗まれるリスクがあることが報告されています。
ご協力をお願いしたいこと:
1. 業務で利用するAI拡張機能やツールが、不必要に高い権限(Cookieへのアクセス等)を求めていないか確認し、不明なものはインストールしないでください。
2. AIツールに連携させている社内サービス(メールやカレンダー等)に、不要な権限を与えていないか見直してください。
3. 不審なURLや、AIを操作させるような特殊なリンクをクリックしないようご注意ください。
対応期限: 今週中
Subject: [Security Alert] Risks Associated with AI Browser Extensions
Hi everyone,
It has been reported that many AI-powered browser extensions and development tools request excessive permissions, which could lead to the theft of corporate secrets or session tokens.
What we need you to do:
1. Avoid installing AI extensions from untrusted sources and review the permissions they request.
2. Review the integrations between your AI tools and corporate services (e.g., email, calendar) and remove unnecessary access.
3. Be cautious of suspicious links that may attempt to manipulate AI agents via prompt injection.
Deadline: By the end of this week
Hi everyone,
It has been reported that many AI-powered browser extensions and development tools request excessive permissions, which could lead to the theft of corporate secrets or session tokens.
What we need you to do:
1. Avoid installing AI extensions from untrusted sources and review the permissions they request.
2. Review the integrations between your AI tools and corporate services (e.g., email, calendar) and remove unnecessary access.
3. Be cautious of suspicious links that may attempt to manipulate AI agents via prompt injection.
Deadline: By the end of this week