ECサイトを侵害してカード情報60万件超が流出 複数のAIエージェントが役割分担:AIはもう脆弱性探しだけじゃない
Gambit Securityは、AIエージェントを使う攻撃で多数の通販事業者が侵害されたと報告した。被害はカード情報計60万件超もの窃取やスキマー設置、データ消失などで標的1社当たりの費用は平均25.46ドルだった。
Gambit Securityは2026年9月22日(現地時間、以下同)、オープンソースのAIエージェント群を組み合わせ、オンライン小売事業者を狙う金銭目的の攻撃活動を確認したと発表した。
同社は攻撃者のステージングサーバを取得し、そこに残された攻撃用ツールやログ、流出データなどを分析。2026年9月10〜15日の6日間だけで、105件の攻撃プロジェクトが起動していたという。少なくとも27社では、実際の侵害も確認した。
今回の攻撃で注目すべきなのは、AIが脆弱(ぜいじゃく)性を探すためだけに使われたわけではない点だ。複数のAIエージェントが役割を分担し、標的選定から脆弱性探索、侵入、権限取得、認証情報の窃取、スキマー設置まで、攻撃の複数工程を自動化していた。
1件「25ドル」(約4000円)のスキャンで攻撃対象を量産
攻撃では、脆弱性探索に「Strix」、侵入作業に「Cairn」、AIエージェント全体の統括や作業指示に「Hermes Agent」(以下、Hermes)が使われていた。AIモデルの呼び出しには「OpenRouter」が利用されていた。
Gambit Securityが確認したところ、2026年8月25日時点までの4週間でOpenRouterの利用費は7005.71ドルだった。その後約3週間は呼び出し量が約2倍に増え、AI利用にかかった総費用は1万2000〜1万8000ドルと同社は推計している。
さらに攻撃者側の集計では、101件のスキャンについて費用が記録されており、平均は25.46ドル、最小3.13ドル、最大79.31ドルだった。
なお、平均25.46ドルは「1社を侵害するための総費用」ではなく、101件のスキャンにかかった費用の平均であり、侵入後の作業やインフラ、AIモデルの利用などを全て含めた「1社当たりの攻撃コスト」を示す数字ではない。
それでも、攻撃者がAIを利用することで、比較的小さなコストで多数の標的を機械的に調査できることを示す数字ではある。
Strixは2026年8月23〜31日の間に138ホストに対して146回実行され、スキャンの累計稼働時間は633時間に達したという。105件の攻撃プロジェクトのうち、101件について費用が集計されていたとみられる。
攻撃者はトラフィック順位サービスなどを利用して標的候補を抽出し、ショッピング分野から主要なホスト型・オープンソース型EC基盤を除外。その上で、独自コードを利用する店舗などを選別していた例も確認された。
あるケースでは301件の候補を投入し、高危険度の問題だけをプロキシ経由で調査するようAIに指示していた。管理者パスワードを保有する標的を、AIエージェントに個別に渡した例もあったという。
AIは「探す」だけではない 侵入からスキマー設置まで分業
Cairnは標的となるドメインと攻撃目的を受け取り、シェルの取得や管理者権限の確保などを自律的に試みていた。
Gambit Securityが再構成した侵入経路の一例では、SQLインジェクションを足掛かりとして認証を突破し、MFAを回避。管理画面へのアクセス、任意ファイルのアップロード、ホスト上でのコード実行、root権限の取得へと進んだ。
さらにNFS経由で「WordPress」の認証情報を取得し、WordPress管理者権限や「AWS Secrets Manager」に保存された秘密情報にアクセスし、最終的に「Magento」」(現「Adobe Commerce」)のデータベースに到達し、暗号化されたカード番号を復号できる状態にまで至ったという。
今回確認されたAIエージェントは、単に「脆弱性があるサイトを探す」だけではなく、複数のAIエージェントを組み合わせることで、発見した問題を足掛かりに次の攻撃工程に進む仕組みが構築されていた。
さらに攻撃後の金銭化にもAIが使われていた。
Gambit Securityによると、少なくとも27社でWebスキマーを設置する指示が確認され、19社では実際の設置を確認した。関連するスキマー感染サイトも100サイトを超えたという。
スキマーの設置方法も一つではない。既存のJavaScriptへのコード追記、決済ページへの外部スクリプト挿入、Googleタグへの埋め込み、「Amazon S3」バケットへの書き込み権限を悪用したペイロード配置、データベース項目への書き込みなど、複数の手法が使われていた。
この他、「Kubernetes」の「Initコンテナ」やサーバ側キャッシュ、cronジョブなどを利用してスキマーを設置・維持する手法も確認された。
Gambit Securityが確認した被害では、2社から有効期限内のクレジットカード情報60万件超が流出した。米国発行分は48万8372件で、全体の79.0%を占めたという。
カード情報を盗んだ後に「180テーブル削除」 AI攻撃の別の厄介さ
今回の事案で興味深いのは、AIエージェントが高度な攻撃を実行した一方で、AIならではの粗さが見られたことだ。
Hermesの技能ファイルには、カード情報を盗み出した後、Magentoの元データを消去する手順が記されていた。実際の指示ログにも、対象テーブルをダンプした後に空にする命令が残っていたという。
別の自転車販売事業者では、AIエージェントが作成した作業用テーブルを削除するクリーンアップ処理が実行された。ところが、この処理では「ZQ」や「Backup」といった名称条件が広く適用され、管理者が作成していたバックアップ用テーブルまで削除。その結果、180テーブルが消去されたという。
この事例は、AIを使った攻撃を「人間より高度な攻撃」とだけ捉えることの難しさを示している。
AIエージェントは、攻撃者が個別に実行していた作業を高速化・自動化できる。一方で、与えられた条件が不適切であれば、その判断ミスや処理の粗さまで自動的に拡大する可能性がある。
Gambit Securityは、今回の侵害について、ステージングサーバに残された流出データや攻撃用ツール、実環境で確認したスキマー、サーバログなどを根拠としている。AIエージェントが生成した報告については誤りの可能性があるため、独立して検証できた情報と照合した上で判断したという。
また、未検証の項目についても、攻撃の成功を示す応答や取得した資産の一覧など、ログに残された情報を判断材料にしたとしている。
同社は今回の分析が初期段階であり、取得できた資料も不完全だと説明している。そのため、実際の攻撃規模や被害は今回確認された範囲を上回る可能性がある。
AIエージェントによる攻撃は、もはや脆弱性調査やコード生成といった個別作業の自動化だけではない。今回の事例では、複数のエージェントが役割を分担し、多数の標的を調査して侵入を試み、侵害後の作業まで進めていた。
企業側にとって問題になるのは、AIによって攻撃そのものが「高度化」することだけではない。攻撃者がより多くの標的を、より少ない人手で、同時並行に処理できるようになることだ。
Gambit Securityは、被害を受けた組織への連絡や攻撃基盤の停止措置にも着手しているとしている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
Googleの正規ドメインなのに偽Webサイト パスワード管理ツールまで反応したフィッシングの正体
「Googleのドメインだから大丈夫」「CAPTCHAがあるから本物」――そんな判断が通用しないフィッシング事例が報告された。偽WebサイトはGoogleの正規サービスに置かれ、パスワード管理ツールまで入力候補を提示したという。
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
MCPはLLMが未成熟な時期に外部サービス接続用として普及したが、AIモデルの高度化で役割が縮小している。あるソフトウェアエンジニアは、多くのMCPサーバを廃し、これを介さない手法を取り入れるべきだと主張した。一体それは何だろうか。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
タイムズカーは、Webシステムへの不正アクセスについての調査結果を発表した。退会者を含む約660万件のアカウント情報が第三者に取得され、運転免許証画像などが流出したという。漏えい情報を悪用した二次被害についても注意が必要だ。