2週間の侵入作業を10時間未満に圧縮 AIエージェント“フル活用”の攻撃の全貌:侵入先のAIまで攻撃基盤に転用
「2週間かかる作業を10時間未満」。これはAIによる開発効率化の話ではない。Palo Alto NetworksのUnit 42が明らかにしたのは、AIエージェントが企業ネットワークへの侵入を高速化した事案だ。しかも攻撃者は侵入先のAI基盤まで攻撃に利用していたという。
「本来2週間かかっていた作業を10時間未満に短縮」。こう聞くと素晴らしい効率化の成果のように思えるが、残念ながらこれはサイバー攻撃の話だ。
Palo Alto Networksは2026年9月2日(現地時間)、同社の脅威インテリジェンスチーム「Unit 42」が調査したAI支援型の侵入事案について公表した。
人間の攻撃者が最先端のAIモデルと攻撃専用のエージェント型AIフレームワークを利用し、企業ネットワークへの侵入後に必要となる偵察や認証情報の探索、権限取得、クラウド環境への侵入などを自動化していたという。
攻撃活動は10時間未満で進行した。これは、通常であれば人間のオペレーターが約2週間を要する規模だ。50以上の「MITRE ATT&CK」の手法が確認されており、AIエージェントが攻撃工程の一部を分担しながら、次の行動を判断していた。
侵入した企業のAIインフラを、攻撃活動の計算資源に悪用
今回の攻撃では、公開されたAPIエンドポイントがネットワークへの侵入口となった。侵入後、攻撃者は自動偵察エージェントを使って内部のマイクロサービスを把握。別のエージェントはコード保管庫を探索し、ソースコードに埋め込まれていたトークンやサービス用パスワードを抽出した。
さらに、露出したトークンを使ってシークレット管理システムから管理者権限の認証情報を奪い、root権限を掌握した。
CI/CD環境では独自のワークフローを利用し、クラウドアクセスキーを外部に持ち出した。窃取されたクラウドアクセスキーは、その後の攻撃活動にも利用されていた。攻撃者は盗んだ認証情報を使って、被害企業が保有するAIモデルのエンドポイントを不正利用。企業側の計算資源を侵入後の活動基盤として転用したという。
この他、攻撃者は「Terraform」の設定にバックドアを挿入することも試みたが、厳格なブランチ保護によって阻止されたとされている。
なお、攻撃者は、侵入先のセキュリティ状況をまとめた約80ページの技術監査文書を残していた。そこには、攻撃に利用した数十の問題点が記載されていたという。断っておくがこれはペネトレーションテストではない。
重要なのは攻撃者が目的を設定し、AIエージェントに攻撃工程の実行を委ねていたということだ。
Unit 42は今回の事案について、未知のゼロデイ脆弱(ぜいじゃく)性や特異な攻撃技術ではなく、AIによる「運用効率」の高さを特徴として挙げている。
今回の攻撃では、偵察や認証情報の探索、権限取得、CI/CDの悪用、永続化といったこれまで存在する攻撃工程を、AIエージェントが高速かつ並列に処理したと報告されていた。その結果、「観測→判断→実行→再計画」のループを短時間で繰り返すことで、攻撃全体をスピーディーに実行させていた。
高度なAIによる攻撃の兆候をどうつかめばいい?
このような高度な攻撃の兆候をどのようにつかめばいいのか。
Unit 42は、構造化されたMarkdownファイルやPythonのキャッシュ、対になったアセットフォルダなどをAIエージェントの利用を示唆する兆候として挙げた。また、API要求の急増、HTTPの401と200が短時間で切り替わる挙動、並列認証、想定外のIDからのモデル利用の急増など、AIエージェントによる反復的な動作なども不審なポイントだ。
この他、防御側に求められる具体的な対策としてUnit 42は、認証情報の失効やOAuthセッション終了、CI/CD停止、クラウドアカウント隔離を同期実施する自動プレイブックを提案している。
また、全モデルエンドポイントやAPIキー、Model Context Protocol(MCP)ゲートウェイ、AIツール連携を台帳化し、厳格なレート制限、最小権限、診断ログを適用する必要もあるという。
開発者にとっても無関係ではない。Unit 42は、DevOpsでは複数人による必須コードレビューと変更不能なブランチ保護を設定し、インフラ構成コードへの自動バックドア挿入を防ぐよう求めている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
さくらインターネットで583アカウントに不正ログイン 「顧客領域」まで到達
さくらのレンタルサーバで、一部顧客環境への不正アクセスが判明した。確認された不正ログインは583アカウント。さらに顧客環境へのマルウェア設置も確認され、顧客情報だけでなく「通信の秘密」に該当する情報にもアクセス可能な状態だったという。何が起こったのか。
ゼロトラストの壁は「製品」ではなかった トヨタが4年以上かけて見直したもの
サイバー攻撃への備えを「侵入を防ぐこと」だけで考えていないだろうか。ニチレイの事例が浮き彫りにしたのは、1社のシステム障害が取引先や顧客まで巻き込み、復旧の判断さえIT部門だけでは完結しない現実だ。では、企業は何を基準に「復旧」を考えるべきなのか。
セキュリティ対策は「足す」より「減らす」 開発者と共有したい5つの設計原則
セキュリティ製品やルールを増やすほど、安全になるとは限らない。むしろ現場の負担が増え、基本的な対策まで形骸化することもある。では、何を減らし、何を残すべきなのか。開発者とセキュリティ担当者が共有すべき「5つの設計原則」を軸に、「引き算」のセキュリティを開発現場へ落とし込む方法を考える。