- AIが加速させているのは、ゼロデイの発見よりも既知の脆弱性の悪用
- Googleは、公開された脆弱性と実環境での悪用が急増していることを確認
- nデイの武器化が加速するなか、防御側はインテリジェンス主導のパッチ適用を優先する必要がある
人工知能(AI)は、サイバー犯罪者がソフトウェアのバグをより速く、より容易に発見して悪用し、より大きな被害を生み出す手助けをしています。Google Threat Intelligence Group(GTIG)の新しい報告書が指摘しました。ただし、その方法は一般に想像されるものとは異なり、ゼロday脆弱性にはほとんど焦点が当たっていません。
GTIGの報告書「Vulnerability Discovery and Exploitation Trends in the AI Era」(AI時代における脆弱性の発見と悪用の動向)は、AIがすでに脆弱性の状況に「測定可能な影響」を及ぼしていると説明しています。影響は新たな脆弱性が見つかる速度だけでなく、脆弱性そのものの性質にも及んでいます。研究者らによると、2026年に発見された脆弱性の数は年間を通じて倍増し、実環境で悪用された脆弱性の数も大幅に増加しました。
GTIGによると、毎月発見されるバグの件数は、今年1月の5,045件から2026年8月には10,740件に増加しました。同じ期間に、実環境で悪用された脆弱性の月平均件数は、2025年の10.5件から18件に増えています。
加速するnデイの悪用
しかし、AIの切り札はゼロデイの発見ではないようです。「Mythos」が示唆するような見方とは異なります。Googleの研究者らが確認したゼロデイ悪用の増加はわずかで、2025年の月8件から今年は月11件でした。GTIGはむしろ、nデイ脆弱性の急速な武器化のほうが大きな脅威だと主張しています。
報告書は次のように述べています。「脅威アクターにとっては、新たなゼロデイを発見するよりも、LLMやAIツールを使って製品バージョン間の差分、パッチ、脆弱性の公開アナウンス、概念実証(PoC)コードを自動的に分析し、nデイを素早く武器化するほうが、手軽で効率的になっている可能性があります」
つまり、今年記録された悪用の増加は、ゼロデイではなく、主に既知の脆弱性で起きたということです。Googleによると、悪用された高リスクの脆弱性の件数は前年比で倍増しました。
影響の大きい脆弱性の発見
一方でAIは防御側も支援しています。特に、影響の小さい脆弱性を除外し、最も危険なものに集中する場面で役立ちます。Googleによると、AIの支援で発見された脆弱性に限ると、低リスクのものの割合は低く、中・高リスクのものが大幅に多くなっています。実際、AIが発見した脆弱性の50%はリモートコード実行(RCE)につながるものでした。脆弱性全体では26%です。
GTIGによると、セキュリティコミュニティは、重要インフラ、権限境界、中核ライブラリ、ランタイム環境など、重大な脆弱性が見つかりやすい領域を中心にAIを活用しています。
Googleは、AIが発見した脆弱性が脅威アクターの注目をすぐに集めた例を、少なくとも1件挙げています。サードパーティのAI調査エージェントが発見した、BeyondTrust製品のコマンドインジェクション脆弱性CVE-2026-1731です。GTIGによると、脅威アクターは公開から数日以内にこの脆弱性の悪用を始め、権限昇格、データ窃取、マルウェア展開を含む攻撃キャンペーンで使用しました。
Googleは、近い将来、脆弱性の発見と悪用の件数がともに増えると予想しています。脅威アクターは、エクスプロイトの作成や各種の脆弱性発見ツールにAIを使う試みを、ますます広げています。
これに対して防御側は、nデイにこれまで以上に注力する必要があります。攻撃者がかつてない速さでnデイを武器化できるようになると、認識しなければなりません。
その結果、組織は優先順位をつけない広範なパッチ適用プログラムから脱却し、自動化が進む攻撃者のペースに追随できる、インテリジェンス主導の脆弱性管理へ移行する必要があります。
Googleは次のように述べています。「GTIGは、脆弱性の発見と悪用が短期から中期にかけて増え続けると予想しています。脆弱性の急速な発見と悪用によるリスクの高まりに対抗するため、組織は、優先順位をつけない大量パッチ適用から、脅威インテリジェンスに基づくトリアージへ移行しなければなりません。そのうえで、的を絞ったエッジ防御と、エージェント型の自動修復を組み合わせる必要があります」