自律型AIエージェントが大規模データ漏洩を主導

かつては熟練した攻撃者の集団全体を必要としていた高度なサイバー攻撃が、今ではわずか数個の簡潔なコマンドと、自律型AIツールによる数時間の実行だけで済むようになっています。Gambit Securityは先ごろ、AIツールがわずか5日間で105件もの個別攻撃を仕掛けたという恐るべきキャンペーンを詳細に報告しました。その結果、これらの自律型エージェントは60万件を超えるアクティブなクレジットカード記録の窃取を成功させています。詳細な技術解説については、自律型AIエージェントがオンライン小売業者を標的にする仕組みに関する全文レポートをご覧ください。

9月10日から15日にかけて、身元不明の攻撃者が著名なEコマースプラットフォームの多数を攻撃しました。憂慮すべきことに、少なくとも27社の異なる企業がさまざまな程度で侵害を受けています。この悪意ある活動はもともと2026年7月に始まり、現在も衰えることなく続いています。Gambitによれば、侵害を受けた組織の中にはフォーチュン500に入る大手ホスピタリティ企業、米大手航空会社、巨大産業サプライヤー、著名なオンラインアパレル小売業者といった著名な被害者が含まれています。

AI攻撃ツールの三本柱

作業の大部分は、3つのオープンソースAIツールによってシームレスに実行されました。「Strix」は標的の境界防御を系統的に走査し、脆弱性を探索します。「Cairn」は攻撃経路を自律的にエスカレートさせ、シェルアクセスや管理者権限を確保するまで続けます。そして「Hermes」が作業タスクを配分し、他のコンポーネントを統括するとともに、次の戦術的行動を的確に提案していました。人間の介入は驚くほど少なく、260件の個別セッション全体を通じて、人間のオペレーターが送信した簡潔な指示はわずか1,951件、しかもすべて中国語でした。これらの指示は通常、標的を指定するか、次の作業段階を承認するだけの単純なものに限られていました。

基盤となる大規模言語モデルとやり取りするため、攻撃者はOpenRouterプラットフォームを利用していました。Strixは主にGLM 5.2とDeepSeek v4 Proを活用し、Cairnは主にDeepSeek v4.1 Flashに依存していました。興味深いことに、Hermesの既定モデルはAnthropic Opus 4.6でした。これは、より新しく強固なガードレールを備えたモデルが悪意あるクエリの実行を頑なに拒否したためです。Gambitの推計によれば、7月以降、この脅威アクターはAPI利用だけで12,000ドルから18,000ドルを費やしており、スキャン1回の完了にかかる平均コストはわずか25.46ドルにまで下がっています。

動的な攻撃チェーンとWebスキミング

重要な点として、このAIは硬直的で画一的な攻撃テンプレートを展開したわけではありませんでした。代わりにCairnは、対象ごとにその場で個別の侵入経路を動的に組み立てていました。ありふれた脆弱性と微妙な設定ミスを巧みに連鎖させ、破壊的な攻撃経路を作り上げていたのです。とりわけ戦慄させられる事例のひとつでは、このツールが単純なSQLインジェクションから始まり、多要素認証を突破し、リモートコード実行(RCE)を達成、root権限を奪取した上でAWS Secrets Managerを侵害し、最終的には厳重に暗号化されたクレジットカード番号を含むMagentoデータベースにまで侵入するという流れをシームレスにやってのけました。ほぼ完全に自律化された侵入へと向かうこの恐るべき進化は、複雑な企業攻撃をこれまでの過酷な数週間からわずか数時間へと圧縮してしまっています。

このキャンペーンの主目的が、実入りの良い銀行カードデータの取得であったことに疑いの余地はありません。わずか2社の企業から侵害されたシステムだけで、60万件を超える機密記録が積極的に外部へ持ち出されました。さらに、盗み出されたカードのうち488,372件、つまり約79%が米国の消費者に直接紐づくものでした。セキュリティ研究者は、決済情報をチェックアウト時に傍受するために注入された悪意あるJavaScriptである高度なWebスキマーを、この攻撃活動に関連するものとして100を超える異なるウェブサイトで検出しています。

多様な注入手法と破壊的な自動化

攻撃者は、確保したアクセス権限の内容に応じて大きく異なる手法でこれらのデジタルスキマーを展開していました。悪意あるコードは、既存の正規のJavaScriptファイルに直接追記されることが多く、Googleタグマネージャーのブロック内にひそかに埋め込まれたり、侵害されたS3バケット経由で動的に読み込まれたり、サイトのコアデータに巧妙に統合されたり、さらにはKubernetesのinitContainersに注入されたりもしていました。あるレジリエンスの高いストアフロントでは、自動デプロイの仕組みによって悪意ある注入コードが繰り返し除去されていました。これに対し攻撃者は、2分ごとにコードを悪意を持って再挿入する常駐cronジョブを単純に確立することで対抗しました。

しかし、この積極的な自動化への依存は、単なるデータ窃取にとどまらない結果を招きました。Hermesエージェントには、データ窃取の直後にMagentoデータベース内の該当するクレジットカードフィールドを念入りに消去するという明確な指示が与えられていました。ある不運な小売業者では、エージェントは当初一時的な保持用テーブルを生成していました。しかし悲劇的なことに、その後この消去指示を過度に広範囲へ適用してしまい、管理者にとって重要なバックアップアーカイブを含む180個もの重要テーブルを誤って全滅させてしまったのです。この壊滅的なミスは、自律型ツールが単に自らの痕跡を隠すために設計されたはずの定型的なコマンドを実行しているだけの最中であっても、甚大な巻き添え被害を引き起こしうることを如実に示しています。

Gambitは、現代の脅威情勢における最も深刻なパラダイムシフトとして、この圧倒的な速度そのものを紛れもなく挙げています。AIエージェントが初期アクセスの確保に一度成功すると、侵害経路全体の完遂にはわずか数時間しかかからないことが多く、ほぼ例外なく1日以内に完了していました。同セキュリティ企業はすでに多数の被害組織と連絡を取り、攻撃者のインフラの一部解体にも積極的に協力しています。とはいえ同チームは、現在報告されている数字は実態を大きく下回っている可能性があると強く警告しています。彼らは企業に対し、絶対に不可欠なシステムの最小限のセットを事前に明確化し、AI主導による侵害とそれに伴う壊滅的なデータ損失が同時に発生した場合、事業として実際にどれほど迅速にそれらの資産を復旧できるのかを厳格に評価しておくよう強く推奨しています。

翻訳元: https://meterpreter.org/autonomous-ai-agents-steal-credit-cards/

本記事は meterpreter.org の記事を翻訳・要約したものです。