新しい研究により、人工知能モデルが画面上でクリックするその方法自体が、モデルに対する攻撃手段になり得ることが明らかになった。研究者たちは、画面上の指示を実際のクリックに変換する AI システムであるGUI ビジュアルグラウンディングモデルが座標を生成する仕組みに、これまで見過ごされてきた弱点を発見し、それを実証するための実働エクスプロイト「MissClick」を構築した。この研究成果は Yu Ran 氏によって発表されており、デスクトップ、Web、モバイルプラットフォーム上でタスク自動化に組み込まれつつあるこれらのモデルが直面する、新たなカテゴリーの敵対的攻撃 GUI モデルを明らかにしている。
Summary
主なポイント
- GUI ビジュアルグラウンディングモデルは、画面クリックの座標を生の数値としてではなく、数字トークンの列として生成する。
- 百の位のような高い位の一桁を変えるだけで、画面上のクリック位置が 100 単位ずれる可能性がある。
- MissClick はホワイトボックス攻撃であり、MissClick-U(非ターゲット型妨害)と MissClick-T(ターゲット型ハイジャック)の 2 つのバリアントがある。
- MissClick-U は OS-Atlas で 75.07%、UGround で 72.93% の非ターゲット成功率を達成した。
- MissClick-T は OS-Atlas で 44.86%、UGround で 62.67% のターゲット成功率を達成した。
GUI ビジュアルグラウンディングモデルはどのように座標を生成するのか
GUI ビジュアルグラウンディングモデルは、直接的な数値座標としてではなく、桁ごとの出力によってクリック位置を予測しており、その一見小さな設計上の選択が、実は深刻なセキュリティ上の影響をもたらすことが判明した。研究によると、これらのモデルはそもそも桁レベルの操作に対する敵対的耐性を考慮して設計されておらず、まさにそのギャップを MissClick が突いている。
数字列シリアライズによる座標予測
これらのモデルは、X-Y 座標を 1 つの数値として出力する代わりに、個々の数字トークンの列として生成し、その後それを解析して、画面上の実際の点にマッピングされた利用可能な数値に変換する。各数字トークンは、本質的には連続した数値の一部としてではなく、語彙から単語を選ぶのと同様に、モデルによってカテゴリカルな選択として扱われる。
桁の位値が座標のずれに与える影響
この違いは、数字が再び数値として解釈される段階になると非常に重要になる。研究では、百の位の数字を 1 だけ変えるだけで、画面位置に変換された際に対応する座標成分が 100 単位ずれることが判明した。実務的には、1 つのトークンに対するごく小さくほとんど目に見えない変更が、クリックを本来のターゲットから大きく外れた場所へと漂わせてしまう可能性があるということだ。これは、モデルが数字を「どう考えているか」と、それらの数字が実際のピクセルに変換されたときに「どのように振る舞うか」の間に存在する不整合である。
MissClick:GUI グラウンディングモデルに対する敵対的攻撃
この発見に直接基づき、研究者は MissClick を提案している。これは、カテゴリカルな数字予測と数値座標出力のミスマッチを悪用するために設計されたホワイトボックス型敵対的攻撃である。従来の一般的な敵対的攻撃 GUI モデルとは異なり、MissClick は出力を単なるテキストとして扱うのではなく、数字列シリアライズされた座標の位値構造そのものを中心に設計されている。
攻撃バリアント:MissClick-U と MissClick-T
MissClick には、攻撃者の目的に応じて 2 つの明確に異なるバリアントがある。MissClick-U は非ターゲット型であり、モデルに誤った場所をクリックさせること自体が目的となる — 正しい領域の外であればどこでも成功とみなされる。一方、MissClick-T はターゲット型であり、クリックをランダムに脱線させるのではなく、攻撃者が指定した特定の領域へと誘導するよう設計されている。
異なる攻撃目標と最適化戦略
この 2 つのバリアントは、非ターゲット型とターゲット型では成功条件が異なるため、異なる数学的目的関数に依存している。MissClick-U は、研究でソフト座標変位と呼ばれる量を最大化することで機能し、予測されたクリック位置を正しい位置から可能な限り遠ざけることを狙う。一方、MissClick-T は位値重み付きターゲット数字損失を最小化する。この手法は、座標が解析された際に最も大きなジャンプを生む高い位の数字を優先的に操作するよう特化している。このターゲット型と非ターゲット型の分岐は、GUI ビジュアルグラウンディングのセキュリティ研究におけるより広い論点を反映している。すなわち、攻撃者は、混乱を起こしたいのか精密な制御をしたいのかによって、最適化の仕方を変えるという点である。
実験評価と攻撃成功率
2 つの MissClick バリアントは、デスクトップ、Web、モバイルのグラウンディングタスクをカバーする 2 つの確立されたベンチマーク OS-Atlas と UGround 上で、既存の攻撃手法と比較してテストされた。その結果、この数字列シリアライズ座標の脆弱性は周辺的なケースではなく、大規模に悪用可能であり、両方の攻撃タイプが従来手法を大きく上回る性能を示した。
OS-Atlas と UGround における非ターゲット攻撃性能
MissClick-U は、OS-Atlas で75.07%、UGround で 72.93% の非ターゲット成功率を記録し、それぞれ既存の攻撃ベースラインに対して 16.62 および 30.72 ポイントの改善となった。これらは非ターゲット型妨害のためにテストされた目的関数の中で最も高いスコアであり、研究ではこの優位性をソフト座標変位アプローチに起因するとしている。
OS-Atlas と UGround におけるターゲット攻撃性能
MissClick-T の数値もターゲット型攻撃において同様に顕著であり、OS-Atlas で44.86%、UGround で 62.67% の成功率を示し、従来手法に対してそれぞれ 31.73 および 47.06 ポイントの向上となった。ここで報告されているMissClick 攻撃成功率は、攻撃者が純粋な妨害ではなく精密さを求める場合、位値重み付きターゲット数字最適化が最も強力な戦略であることを裏付けており、研究でテストされた他のターゲット型目的関数を一貫して上回っている。
総合すると、非ターゲット型とターゲット型の性能差は、実務上の緊張関係を浮き彫りにしている。特定の地点へのクリックをハイジャックすることは、単にモデルに外させるよりも本質的に難しく、1 つの数字を外側に押し出すだけでなく、複数の桁を同時に制御する必要があるからだ。この非対称性は、今後どのように防御策の優先順位が決められるかに影響を与える可能性がある。ランダムな誤クリックに強いモデルが、必ずしも精密なリダイレクトに対して強いとは限らないからであり、自動クリックに依存して実タスクを完了するあらゆるシステムにとって、この違いは非常に重要である。
FAQ
MissClick が GUI グラウンディングモデルで悪用する主な脆弱性は何ですか?
MissClick は、各桁がカテゴリカルなトークンとして扱われ、高い位の数字が変化すると、それらのトークンが数値に変換された際に大きな座標のずれを引き起こす、数字列シリアライズによる座標生成プロセスを悪用する。
MissClick 攻撃にはどの 2 つのバリアントがあり、それぞれの目的は何ですか?
MissClick-U は座標のずれを最大化してクリック全般を妨害する非ターゲット攻撃であり、MissClick-T は位値重み付きターゲット数字損失を最小化して、座標を攻撃者が指定した領域にハイジャックするターゲット攻撃である。
MissClick 攻撃は異なるデータセット上でどの程度効果的ですか?
MissClick-U は OS-Atlas で約75%、UGround で 73% の非ターゲット成功率を達成し、MissClick-T は OS-Atlas で約 45%、UGround で 63% のターゲット成功率を達成した。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”MissClick が GUI グラウンディングモデルで悪用する主な脆弱性は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick は、各桁がカテゴリカルなトークンとして扱われ、高い位の数字が変化すると、それらのトークンが数値に変換された際に大きな座標のずれを引き起こす、数字列シリアライズによる座標生成プロセスを悪用する。”}},{“@type”:”Question”,”name”:”MissClick 攻撃にはどの 2 つのバリアントがあり、それぞれの目的は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick-U は座標のずれを最大化してクリック全般を妨害する非ターゲット攻撃であり、MissClick-T は位値重み付きターゲット数字損失を最小化して、座標を攻撃者が指定した領域にハイジャックするターゲット攻撃である。”}},{“@type”:”Question”,”name”:”MissClick 攻撃は異なるデータセット上でどの程度効果的ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”MissClick-U は OS-Atlas で約 75% 、UGround で 73% の非ターゲット成功率を達成し、MissClick-T は OS-Atlas で約 45% 、UGround で 63% のターゲット成功率を達成した。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

