2026年10月の時事情勢メモ
■AIでサイバー攻撃のコスト激減 数行の指示だけで27社に侵入、カード情報60万件超が流出(週刊アスキー2026.10.05)
わずか数行の指示を出すだけで、AIが脆弱性を探し、侵入し、カード情報まで盗み出す。サイバー攻撃の自動化が実戦段階に迫っている。
セキュリティ企業Gambit Securityの9月22日の報告によると、金銭目的の攻撃者が複数のオープンソースAIエージェントを使い、数百店のオンラインショップを攻撃した。2026年9月10~15日だけでも105件の攻撃プロジェクトが実行され、少なくとも27社への侵入が確認されている。
被害には、2社から流出した60万件超のクレジットカード情報が含まれる。さらに27の攻撃対象のうち19サイトには、決済画面からカード情報を盗む不正スクリプトが仕込まれていたという。
攻撃に使われたのは、脆弱性を探す「Strix」、侵入作業を進める「Cairn」、全体を管理する「Hermes」という3種類のAIツールだ。攻撃者は「脆弱性レポートを見てから始めて」「管理画面に入って」といった短い指示を出し、その後の探索や攻撃の多くをAIに任せていた。
Gambit Securityが確認した記録では、101件のスキャンにかかったAI利用料は1社あたり平均25.46ドルだった。攻撃にかかるコストの総額ではないが、多数の企業を自動的に調べ、攻撃対象を絞り込むコストが大幅に下がったことがわかる。
AIは侵入先の環境に応じて攻撃方法も変えており、アクセスに成功したケースでは侵入まで1日未満、場合によっては数時間だったという。ある企業では、AIが痕跡を消そうとして既存のバックアップまで巻き込み、180のデータベーステーブルを削除する事故も起きたという。
AIの性能向上によって、既知の弱点は安価に、速く、大量に探し続けられるようになった。脆弱性を塞ぐまでに時間がかかる企業と、数時間単位で試行を繰り返すAIエージェントでは、防御側の不利は大きそうだ。
(コメント)ハッキング対策の「フロンティアAI対策」は少しニュースにも出ていましたが、変化スピードがとても速いので、情報収集・情報分析も大変そうだなと思案。金融庁は日本銀行と連名で、金融機関等に対し2026.05.22付で「フロンティアAIによる脅威変化を踏まえた金融機関等の短期的な対応」要請を発出。しかし、電力さえあれば24時間ムーブするAI頭脳を、なんとかできるものなのか、少しあやしく感じるところがあります。
PR