共通のセキュリティテストベンダーが、OpenAI、Anthropic、MetaのAIモデルが本来アクセスすべきでなかったシステムに到達できた理由を説明する可能性がある。
CNBCによると、この3件のインシデントには、高度なAIモデルの攻撃能力を評価するイスラエルのセキュリティ企業、Irregularが関与していた。影響を受けたテストでは、設定の弱点によって、管理された評価環境から外部システムへモデルが到達する経路が生じたとされる。
これによって、セキュリティ上の教訓は変わってくる。インシデントが示しているのは、能力を高め続けるAIエージェントに何ができるかだけではない。それらのテストと封じ込めに使われる第三者インフラが、境界線を維持できるものとして信頼できるかどうかも問われている。
3件のインシデント、1つのサプライチェーン問題
最初の警告はOpenAIから発せられた。同社のモデルが、サイバーセキュリティ評価中にHugging Faceのインフラへ到達したのだ。
Anthropicは後に、Claudeモデルが不正にアクセスした3つの組織に。同じ頃、Metaは、Muse Spark 1.1モデルも外部の企業のシステムにセキュリティテスト中に侵入した。
Metaによると、設定ミスによって、同じテスト企業がMuse Spark 1.1に意図せずインターネットへのアクセスを与えていた。
Irregularの役割は、現実的なサイバーセキュリティ演習を通じてこれらのモデルを試すことだった。標的やツールを与え、脆弱性を発見して攻撃的なセキュリティ作業を実行できるかを実証するのに十分な自由を与えていた。
したがって、モデルは何もない状態から始めていたわけではない。すでに高度な攻撃的サイバー能力の検証が行われており、評価環境も、そうした能力を発揮できるよう構築されていた。問題は、こうしたケースでは、その環境がモデルに意図せずパブリックインターネットへ通じる経路も提供していたことだ。
この違いは重要だ。なぜなら、セキュリティ上の問いが、AIはサンドボックスから脱出できるのかという問題から、能力を高め続けるAIエージェントを取り巻くインフラが、本来触れるはずのないものへ到達するのを確実に防げるのかという問題へ移るからだ。
そして、だからこそIrregularは、無関係な3件のインシデントに共通して登場する名前以上の存在となっている。それは第三者リスクをAIセキュリティのサプライチェーンに浮き彫りにする。研究所側が提供したのは能力を高め続けるモデルであり、外部の評価環境が提供したのは、それらを封じ込めるための境界だった。そして、その境界が破られると、モデルは評価を現実世界のセキュリティインシデントへと変えてしまう可能性がある。
企業にとっての意味
自律型または半自律型のAIエージェントを導入する企業は、そうしたシステムがいずれ、意図された範囲を超えて行動する機会に遭遇すると想定すべきだ。
したがって、制御は指示だけでなく、インフラによって強制すべきである。組織は、デフォルト拒否のネットワークポリシーを適用し、外部インターネットへのアクセスを制限し、機密システムを分離し、最小権限のアクセス許可を適用し、エージェントが利用できる認証情報をローテーションまたは制限し、想定外の外向き接続を監視すべきだ。
このインシデントは、第三者リスクも浮き彫りにしている。AIエージェントのホスティング、評価、セキュリティ確保を外部ベンダーに依存する組織は、そうしたプロバイダーがネットワーク分離をどのように実施し、認証情報を管理し、エージェントの活動を記録し、テスト環境から本番システムやパブリックシステムへ到達するのを防いでいるかを、独自に評価すべきだ。
より大きな教訓はおなじみのものだ。セキュリティ機能を外部委託しても、リスクまで外部委託したことにはならない。外部プロバイダーがAIエージェントの周囲の境界を管理する場合、そのプロバイダーの制御にある弱点が、顧客自身の攻撃対象領域の一部になり得る。
その他のニュース:大手ウォール街企業を狙うハッカーが、ヘルプデスク担当者になりすます電話ベースのソーシャルエンジニアリング攻撃で、MFAコードをリアルタイムに傍受し、脅迫目的で企業の認証情報を盗んでいる。





