AIは中小企業(SMB)の日常業務に急速に浸透しています。多くの企業がチャットボットの段階を超え、AIエージェントに業務を任せるようになりました。狙いは、同じく限られたリソースで戦う競合他社に対して優位に立ち、大企業との差を縮めることにあります。実際、意欲的な導入企業の中には、1体の監督役エージェントが複数の専門エージェント群を管理し、それらの間で作業を受け渡す「マルチエージェント方式の組立ライン」を導入、あるいは少なくとも試験運用している例も見られます。
しかしAIが変えるのは仕事の進め方だけではありません。新たなアクセス権や接続が一つ増えるたびに、企業には新たな依存関係が生まれ、それが潜在的なサイバーセキュリティリスクとなります。とはいえSMBには余裕のあるリソースがほとんどなく、特にIT部門はその最たるものです。サイバーセキュリティは往々にして、アカウント発行からゼロデイ対応まであらゆる業務を抱える1人ないし少人数のチームが担当する、数ある業務のうちの一項目に過ぎません。
それでも、あらゆるリスクが洗い出され対処されるまでAIの導入に二の足を踏む企業はほとんどないでしょう。どの抜け穴を最優先でふさぐべきか把握している企業となると、さらに少数派です。ESETが実施した最近のグローバル調査――SMBの意思決定者4,400人を対象としたもの――では、40パーセントの企業がAIポリシーすら持っていないことが明らかになりました。すでにインシデントを経験した企業ではルール整備が進んでいる傾向が見られ、ガバナンスが侵害を受けてから後追いで整備されるという、おなじみのパターンが浮き彫りになっています。
大まかに言えば、今日のセキュリティリスクは大きく2つの方向に拡大しています。AIが業務システムへの新たな侵入経路を生み出す一方で、攻撃者はAIを使って「旧来型」の脅威にスピードと規模を加えているのです。
AIエージェント、二重スパイと化すエージェント、暴走するエージェント
任務内容がどのようなものであれ、業務システムに接続された各エージェントは「所有者」から付与された権限を通じて行動します。エージェントが社内文書にアクセスでき、外部と通信できるようになると、その指示内容に影響を与えるものは何であれ、権限を使って行う行動にも影響を及ぼしかねません。チャットボットであれば的外れな回答を返す程度で済みますが、データやツールへのアクセス権を持つエージェントの場合、的外れかつ最終的にはコストのかかる行動を取ってしまう恐れがあります。マルチエージェント構成では、操作された出力が次の工程へと受け渡され、根本原因の特定が難しい連鎖的な問題を引き起こすこともあります。
もちろん、AIエージェントを取り巻くリスクの一部にはおなじみの原因もあります。エージェントのサプライチェーンが侵害されたり、権限が悪用されたりするケースです。その典型例が「スキル」、つまりエージェントに取るべき行動や使用すべきツールを指示する、パッケージ化された命令群です。2026年3月から5月にかけてESETのシステムがスキャンしたところ、主要なリポジトリから収集した約90万件のユニークなスキルのうち、2万5,000件超が不審、3,000件超が明確に悪意あるものと判明し、認証情報の窃取やデータ窃取、リモートコード実行につながっていました。

世界全体で実際にどれだけの数がインストールされているかは誰にも分かりませんが、この分析結果は、統制の行き届かないサプライチェーンがエージェント型AIを取り巻いていかに急速に膨れ上がっているかを物語っています。スキルのエコシステムにはアプリストアのようなゲートキーピングの仕組みが存在せず、インストール前の一度きりのチェックだけでも到底不十分です。スキルやツール連携――広く使われているMCPサーバーを介するものも含む――は、初回レビューの後も生きた依存関係であり続けます。その命令内容や連携先のサービスはいつでも変わり得るからです。最終的には、一見期待どおりに動作していたツールが、後になって例えば情報窃取マルウェアへと変貌する「ラグプル」に陥る可能性もあります。
少人数のIT担当チームが、こうした依存関係をインストール時にいちいち精査するのは困難ですし、その後も継続して監視し続けるのはなおさら現実的ではありません。実際のところ、従業員が一見便利そうなスキルをエージェントに接続してしまい、それが共有ドライブを読み取ったりサードパーティサービスと通信したりできることにすら気づいていない、というケースも起こり得ます。またスキルの説明文を額面どおりに信用することもできません。あまりに頻繁に、スキルが謳い文句どおりに動作しないことがあるのです。
他にも、LLM自体が新たな侵入口を生み出しています。LLMがハルシネーション(幻覚)を起こしやすいことは(悪名高いほど)よく知られていますが、その多くは笑い事では済みません。というのも、それが言語から実行への、ひいては攻撃者が管理するリソースへの新たな経路を開いてしまうからです。例えばLLMは、同じ架空のソフトウェアライブラリ名やWebドメイン名を繰り返し作り出す傾向があり、攻撃者はそれらを実際に登録した上で、(バイブコーディングをする)開発者やコーディングエージェントがそれを使うのを待ち構えています。
エージェントは「エージェント的不整合(agentic misalignment)」に陥ることもあり、例えば他社への不正侵入を伴うような行動であっても、頑なに突き進んでしまう場合があります。攻撃者はエージェントの長期記憶に悪意あるデータを注入することも可能で、入力された内容は詐欺やその他の悪質な行為に利用されるまで潜伏し続けます。その他の脅威も、概念実証(PoC)として、あるいは実際に観測された攻撃として、定期的に新たに浮上し続けています。
しかしおそらく最もありふれていて、かつ陰湿な脅威は、モデルに何を「伝えるか」を狙ったものです。LLMは、信頼された特権的な指示と、信頼できない取得データとを確実に区別することができず、すべてを単なるトークンの並びとして扱ってしまいます。そのためエージェントは、特に間接的なプロンプトインジェクション攻撃に対して脆弱です。これは、エージェントが取得するよう指示されたWebページやメール、その他のリソースの中に、攻撃者がコマンドを隠しておく手口です。Microsoft 365 Copilotで見つかったEchoLeak脆弱性は、悪意あるリンクを一度もクリックしなくてもデータが漏えいしかねないリスクを示しました。最近実施された大規模なレッドチーム演習では、テスト対象となった13の最先端モデルすべてで、少なくとも1件の乗っ取り攻撃が成功しています。プロンプトインジェクションは、LLMアプリケーションが直面する最も重大なセキュリティリスクを挙げたOWASPのリストで、常に首位を占めています。
息を吹き返す旧来型攻撃
AI特有の脅威は、企業の最重要資産に至る従来からの経路を決して置き換えてはいません。フィッシング、脆弱なソフトウェア、盗まれたログイン認証情報、外部に露出したリモートサービスは、依然として多くのインシデントの根幹をなしています。
ESET SMBサイバーレディネス指数2026では、侵害の最も一般的な原因として、フィッシングと既知のソフトウェア脆弱性の悪用の2つが挙げられています。脆弱性が悪用されるまでのスピードの速さにより、防御側にはパッチ適用や軽減策を講じる時間がほとんど、あるいはまったく残されないケースも少なくありません。2026年上半期に確認された既知の悪用済み脆弱性約500件のうち、4分の1近くが公表当日、あるいは公表前にすら悪用されていました。
フィッシングをはじめとするソーシャルエンジニアリングの脅威も、その「顔」や配信手法を絶えず変化させ続けており、しかもかなりの成功を収めています。Microsoftによれば、AIによって自動生成されたフィッシングメールのクリック率は54パーセントに達し、通常の手口の12パーセントを大きく上回っています。一方で、QRコードフィッシングが急増しており、偽のエラーメッセージによってユーザー自身の端末にコマンドを貼り付けさせる横行中の脅威「ClickFix」も、今ではAIによるトラブルシューティングを装う形が多くなり、主要なAIサービスが備える公開共有機能を悪用して悪意ある指示をホストするケースも見られます。

多くのフィッシングキャンペーンは、従業員が身につけてきた警戒の目をかいくぐるよう作り込まれています。AIを使えば、標的に合わせた偽装メッセージを大規模かつ高速に、しかも低コストで量産できる一方、既製のフィッシング・アズ・ア・サービス(PhaaS)キットがログイン情報を窃取するための仕組みを提供してくれます。攻撃者はまた、できる限り抵抗を受けないよう、日常業務に紛れ込む形を狙い、すでに認証済みのアカウントを介して従業員に接触しようとします。
長年SMBを最も厳しく直撃してきたランサムウェアは、現在では1件当たりの収益を下げつつ、より高い頻度で実行される形に変化しています。攻撃者はまた、自分たちの企みを阻む技術そのものを標的にする傾向も強めています。ESETはこれまでに、エンドポイント検知・対応(EDR)ツールの無効化を目的としたツールを100種類以上確認しており、そのほとんどが脆弱なドライバーを悪用するもので、新たなツールも頻繁に登場しています。
AIはマルウェアの世界にも姿を見せ始めていますが、これまでに見つかった事例は総じて初期段階、あるいは実験的な段階にとどまっています。例えばESETの研究者は、既知の中で最初のAI搭載型ランサムウェアであり概念実証でもあるPromptLock、そして実行フローの中で生成AIを悪用した最初の既知のAndroidマルウェアであるPromptSpyを報告しています。その後もその他の「初」の事例や注目すべき例が発見されていますが、サイバー犯罪に対するAIの主な貢献は、今のところ自律的なマルウェア開発というよりも、あくまで人間主導の作業を加速させる形にとどまっています。偵察時間の短縮、より効果的なソーシャルエンジニアリング、安価な既製マルウェア、そして迅速な適応力――これらが組み合わさることで、攻撃者はより少ない労力でより多くを達成できるようになっています。
少人数チームに残された課題
少人数のチームには、なすべきことが山積しています。あらゆるセキュリティニーズをカバーできるだけの人員を採用することは、SMBにとってまず現実的な選択肢ではありません。ある意味示唆的なことに、最大規模のサイバーセキュリティ人材調査は、世界全体の人員不足数の公表をやめ、代わりに不足しているスキルを人材不足の実態を示すより有用な指標として報告するようになりました。その中で、AIセキュリティは不足スキルのリストの首位に挙げられています。
セキュリティにおける他のあらゆる取り組みと同様、この道のりで最初に立ち寄るべき「関所」は可視化です。つまり、どのエージェントやAIサービスが稼働しているのか、誰がそれらを接続したのか、そしてその権限で何ができるのかを把握することです。ここで重要になるのが、エージェント型セキュリティにおける致命的な三要素(lethal trifecta)――機密データへのアクセス、社外からの情報への接触、そして外部と通信または行動を起こす権限――です。共有ドライブを読み取り、受信メールを処理し、メッセージを送信できるエージェントは、この3つすべてを備えていることになります。そのうちの一つでも取り除けば、リスクは大幅に低減します。
自律的・半自律的なシステムには、タスクごと、時間ごとの境界線を設ける必要があり、逸脱した挙動に対する監視体制も欠かせません。エージェントとそれが実行し得る行動を保護するには、モデル自体だけでなく、その先にも目を向ける必要があります。すなわち、エージェントのID、エージェントが取り込む情報、エージェントの手が届くツール、そしてエージェントの行動を統制・制限する制御の仕組みまで考慮しなければなりません。
一方で、シャドーITは長年にわたり多くの企業にとって死角となってきましたが、シャドーAI――すなわち従業員による未承認のAI利用で、「私物AIの持ち込み(bring your own AI)」とも呼ばれる現象――は、さらに新たな厄介な要素を加えています。それは単に機密情報をチャットボットと共有してしまうリスクにとどまりません。過剰な権限を与えられたツールが、従業員個人では決して不可能な規模で行動を起こしかねないという点です。
手持ちの人員と時間だけでは、多くの企業がセキュリティ業務を導入・設定・監視・解析・調査・対応まで一貫して自前で回すだけのリソースを欠いています。とはいえ、どれほど魅力的に見えても、人間を完全に排除して自動化することにもリスクが伴います。自動化は反復的な判断には強みを発揮する一方、曖昧で複雑な判断には弱く、一つの自動化された誤判断が次の判断への入力となることでエラーが積み重なっていきます。ある不審な挙動が侵入者によるものなのか、単なる不具合なのかを判断するには、より広い文脈を考慮できる人間の存在が不可欠です。
マネージド検知・対応(MDR)サービスは、高度な自動化を活用してより広範な活動を調査しつつ、不審な挙動については専門家の目に届けます。今日では、こうしたサービスにも高度なAI駆動型セキュリティ機能が不可欠であり、AIエージェントが取り込むもの――ファイル、外部サービス、リポジトリ、スキル、プラグインなど――や、それらのリソースを実行時にどう使っているかを監視することが求められます。従業員が対話型チャットボットを利用する場面では、アップロードされる内容をチェックし、戻ってくる応答の中に悪意あるコンテンツやリスクの高いコンテンツがないかフラグを立てる必要もあります。さらにこのサービスは、侵害後にしばしば見られる不審なコマンド、横展開、データ窃取、ランサムウェアの展開といった活動を検知できなければなりません。
とはいえ、これらすべてを実現するために、企業が自前でセキュリティ運用体制を一から構築したり、明らかに不足しているスキルを持つ人材を採用したりする必要はありません。こうしたサービスはすでに稼働している状態で提供され、AIが業務負荷の多くを担い、判断を下す専門家も控えています。少人数のIT部門を抱える企業にとって、それこそが日々の現実に見合った、唯一現実的なセキュリティサービスの形だと言えるでしょう。
