ソートリーダー
AIがAIをハッキングする時:サイバー脅威の新たなフロンティア

ここ数年で、AI技術は著しく発展しました. 単純なFAQや電話応答が可能なチャットボットから、精密手術やほぼ自律的なサイバー攻撃まで。これらの インシデント は2026年1月にHugging Faceで発生したインシデントで、懸念すべき節目となりました:AIエージェントが初めてAIプラットフォームを自律的にハックする能力を示したのです。この事例は根本的な問題を露呈しました:従来のセキュリティ対策は攻撃的なAIに対して機能しません。では、これはAI業界に何を意味するのでしょうか——実際に私たちが懸念すべきことは何でしょうか?
AIが今日の攻撃者にできること
ハッカーのAI活用能力は攻撃者のスキルと目的に依存するということを言っても驚きではありません。大規模キャンペーンを実施する脅威アクターは、偵察、フィッシングサイトの構築、デコイなどにAIをますます利用し始めています。 また、AIは攻撃者によってコード作成に頻繁に利用されており、いわゆるバイブコーディングと呼ばれています.
バイブコーディングは、IT業界への参入障壁を大幅に下げただけでなく、ハッカーがサイバー犯罪ビジネスに参入しやすくなり、そこで彼らはこの技術を用いてマルウェアの開発やデバッグを行っています。
過去1年間で、数十のAPTグループがAIベースの攻撃はもはや理論上のものではないと確認しています。さらに、AIが攻撃者の手に危険なツールとなりつつあると確信しており、これは誇張ではありません. ハイブリッドAPT攻撃が現代の現実です。つまり、AIが主要なツールとして機能する人間主導の作戦を指します。
ここで重要なのは AIM3 (AI Malware Maturity Model)、AI対応脅威の高度化を5段階で定義しています。L1は実験的攻撃、L5は完全自律AI攻撃をカバーします。
2025年に、L4攻撃の最初の既知例が 検出された — GTG-1002が実施した作戦です。 このケースでは、攻撃者はClaude Codeのインスタンスにグループで自律的なペネトレーションテストのオーケストレーターおよびエージェントとしての役割を割り当て、脅威アクターはAIを活用して戦術的作業の80〜90%を独立して実行できました。
別の顕著な傾向として、攻撃者は攻撃中に複数のAIソリューションを使用することがあります。例えば、 TAT26-12 は補完的な役割を果たす2つのAIシステムを使用しています。また、OpenAIは被害者内部サーバー全体の自動大量分析に利用され、攻撃者はOpenAIのレポートを分析し、関連する所見をClaudeセッションに投入し、Claudeはインタラクティブなエクスプロイト支援ツールとして機能しました。
別の類似ケースが2026年7月に公開されました。その際、名指しされていない脅威アクターがClaude CodeとDeepSeek-v4-proを攻撃に使用しました。Claude Codeは実行エンジンとして機能し、エージェントツールの使用、bashコマンドの実行、セッションの永続化、タスクの並列化を管理します。DeepSeek-v4-proは、基盤となる推論モデルとして動作し、攻撃ロジック、スクリプト生成、意思決定を処理します。
実際に野外で実現されたL5 AI攻撃の確認事例はまだありません。高度なアクターはAI脅威の成熟度でL3〜L4を目指すと考えられます。これにより規模拡大と十分な攻撃実行が可能になるからです。L5攻撃は実装が複雑であるため、少なくとも近い将来は理論的な段階にとどまるでしょう。
ダークウェブにおけるAI
地下フォーラムでは、AIは通常言及された 各ソリューションの一般的な能力やプロンプト作成の文脈での議論において. しかし、投稿のかなりの割合が直接的に悪意ある活動に関係していました。著名なサイバー犯罪プラットフォーム上の投稿は、攻撃者インフラの設定手順や主流のアンチウイルス製品の検知回避手法を見つけるためにAIを使用すること、人気暗号通貨取引所のKYC手続きを回避するためにAIを使用すること、既知のAI対応攻撃について議論すること、マルウェアを開発・配布すること、オンラインサービスを模倣したフィッシングページを作成するためにAIを使用すること、などのトピックを取り上げていました。
フォーラムで最も頻繁に言及される3つのAIソリューションは、サイバー犯罪グループの攻撃で最も一般的に観測されるものと一致します:Gemini、OpenAIツール、Claude Code。 Geminiは大規模攻撃でより頻繁に使用される一方、ChatGPTはフォーラム上でより多く議論されました。
AI業界への標的化
AIを用いた攻撃に加えて、脅威アクターはAIソリューション自体を標的にします。 AIツールへの攻撃は公に開示されることはほとんどありませんが、こうした攻撃は多くの企業に重大な影響を与える可能性があります。AIサプライヤーへの攻撃はサプライチェーンキャンペーンを引き起こし、攻撃者が顧客を直接標的にせずに侵害できるようになります。
さらに、AI開発者もサプライチェーン攻撃の被害者になる可能性があります。 例えば、2026年5月初旬にTeamPCPは悪意あるMini Shai-Huludインプラントを改ざんされたnpmパッケージに注入しました。このキャンペーンは他の組織と合わせて少なくとも2つのAIベンダーに影響を与えました。脅威アクターグループはあるAIサプライヤーの内部リポジトリの一部を盗み出し、ダークウェブフォーラムで販売しました。
APT41は、Geminiを使用してインフラやシステムに関する情報を取得しようとする別のタイプの攻撃を試みました。 試みは失敗しましたが、そのアイデア自体は非常にユニークでした。
さらに、研究者はさまざまなAIソリューションにおける重大な脆弱性を繰り返し報告しています。具体的には、Microsoft 365 CopilotのCVE-2025-32711(別名 EchoLeak)、Cursor IDEのCVE-2025-54135(別名 CurXecute)、Model Context ProtocolのCVE-2025-53109、Amazon Q Developer VS Code拡張機能のCVE-2025-8217、そしてLangflow AIのCVE-2025-34291です。後者2つは実際に野外で悪用されていることが確認されています。
旧防御、新たな脅威
ご存知のとおり、AIソリューションにはクラウドベースとローカルの異なるタイプがあります。AIコミュニティが理解すべき重要な点は、AIソリューションは他のデスクトップやクラウドベースのアプリケーションと同等、あるいはそれ以上のセキュリティ問題を抱えているということです。
最初に顕著な脅威は、正規のローカルAIツールを装ったマルウェアの配布です。攻撃者はしばしばGitHubなどの信頼されたソースを利用します。
別の類似例として、ユーザーの活動を受動的に監視し、訪問したURLや日常的な閲覧中に生成されたAIチャットコンテンツの抜粋を収集する悪意のあるAIアシスタント拡張機能があります。
ほとんどの場合、攻撃者がユーザーの検索履歴にアクセスすると、プライベートな生活やさまざまな業務プロセスに関する情報を取得できます。したがって、これはユーザーと企業の両方に対する脅威です。
もう一つのタイプはAIトークンハイジャックと呼ばれる手法です。侵害されたAPIキー、セッショントークン、デバイスは、アクセスを販売したり、これらの盗まれたシークレットを攻撃に利用したりするアクターの対象となります。例えば、隠れたタスクを実行するために使用されます。攻撃の範囲は、被害者のセッションですでに利用可能なデータと権限に依存します。
AIに関してもう一つ取り上げたい一般的な手法はプロンプトインジェクションで、悪意のある入力(プロンプト)を挿入し、開発者が意図した範囲を超えてシステムから意図しない情報や機密情報を抽出させるものです。
機密データへの無制限アクセスは、侵害リスクを高めます。言い換えれば、AIは単一の侵入口となり、しばしば昇格した権限を伴うため、攻撃者からの注目が高まります。
安全を保つ方法
サイバーセキュリティの文脈では、特定の技術よりも基本原則の方が重要になることがあります。まず、AIに最小権限の原則を適用してください。次に、外部コンテンツを決して信頼しないこと。最後に、ヒューマン・イン・ザ・ループを保ち、モデルだけにアクセス権を決定させないことです。すべてのポイント があなたのAIソリューションに整っていることを強くおすすめします。












