自律型AIエージェントが誤って攻撃者の攻撃基盤全体を露呈

中国語圏の脅威アクターがAIを活用した自律型ハッキングフレームワークを展開していたところ、意図せずその運用インフラ全体を露呈させていたことが分かりました。これにより、攻撃者が大規模言語モデル(LLM)を実際の攻撃キャンペーンにどう組み込んでいるのか、稀少な洞察が得られています。

Unit 42の研究者らがこの活動を発見したのは、攻撃者のAIエージェントが誤って作業ディレクトリから公開ファイルサーバーを起動してしまったことがきっかけでした。これにより、エクスプロイトスクリプト、APIキー、設定ファイル、攻撃ログといった機密資産が露出しました。

今回の露呈は、実際に稼働するエンドツーエンドの自律型サイバー攻撃能力について、これまでで最も明確な事例のひとつとなっています。

この脅威アクターは「knaithе」および「KnYuan」という別名で活動しており、オープンソースのHermes Agentフレームワークに統合したDeepSeekを自律型オペレーターの中核として使用していました。

このシステムはTelegram経由で制御され、攻撃ライフサイクルの主要な段階を自律的に実行するよう設計されていました。

ある観測セッションでは、このエージェントがLangflowのCVE-2026-33017(CVSSスコア9.8)を自律的に悪用しようと試みました。

84件のインスタンスをスキャンした結果、設定上の制約により悪用が困難と判断し、よりスケーラブルな標的へと方針転換しました。

続いてこのシステムは自動化された脆弱性調査を実施し、GitHub上でトレンドとなっている概念実証(PoC)エクスプロイトをスキャンし、これらを公開されているサービスと照合しました。

この結果、n8nワークフロー自動化ソフトウェアが標的として選定され、CVE-2026-21858(CVSSスコア10.0)とCVE-2025-68613(CVSSスコア9.9)を連鎖させる攻撃が試みられました。

FOFAのデータによると、世界中で64万7,000件を超えるn8nインスタンスが公開状態にあることが判明しました。このAIは中国国内のインフラに焦点を絞り、標的をサンプリングして悪用を試みましたが、確認された全てのインスタンスが認証を要求していたため、侵害には至りませんでした。

これらの失敗にもかかわらず、この一連の流れは、人間による継続的な介入なしに偵察・意思決定・悪用の試みを実行できる、完全に機能する自律型攻撃ループの存在を示しています。

このキャンペーンで最も重要な転機となったのは、Hermes Agentが以下を使用してローカルHTTPサーバーを起動するコマンドを実行した時点でした。

この攻撃者はDeepSeekに加えて、Qwen、GLM、Kimi、MiniMaxなど複数のLLMも試していました。

Claude CodeやCodexといった西側のツールも限定的に使用されており、主に接続テストやエクスプロイト開発のワークフロー検証に用いられていたことが確認されています。

帰属の特定を回避するため、この攻撃者は一部のツールをプロキシ基盤(code.newcli[.]com)経由でルーティングし、Codexのレスポンス保存などのログ記録機能を無効化していました。

しかし、こうした対策もAIエージェントの設定ミスによって無効化される結果となりました。全体では460件を超える標的がスキャンされ、少なくとも3件で侵害が確認されています。

今回の事案は、脅威アクターの能力における重要な転換点を浮き彫りにしています。自律型AIシステムはもはや実験段階のものではなく、実運用レベルに達しているのです。

広範な攻撃対象領域にわたって迅速に標的を特定し、優先順位を付け、悪用を試みる能力は、サイバー攻撃に必要な時間と労力を大幅に削減します。

同時に、今回の露呈は新たなリスクも浮き彫りにしています。自律型システムは、意図しない運用上のセキュリティ上の失敗を引き起こす可能性があるのです。

今回のケースでは、攻撃を大規模化するために設計された自動化の仕組みそのものが、結果的に攻撃者の可視化と部分的な身元特定につながったと、Unit 42は述べています

セキュリティチームは、特に攻撃者がモデル選定、自動化ワークフロー、回避技術を洗練させていく中で、AI支援型の脅威活動が今後も進化を続けると想定しておくべきでしょう。

防御側の戦略もこれに応じて適応させる必要があり、攻撃対象領域管理、厳格な設定管理、そして深刻度の高い脆弱性への迅速なパッチ適用に重点を置くことが求められます。

SOC調査の死角を解消し、脅威をより早い段階で封じ込めることで、ANY.RUNを使って対応コストと業務への支障を軽減しましょう。

翻訳元: https://cyberpress.org/ai-agent-exposes-hacker-infrastructure/

ソース: cyberpress.org