Copilot Studioの機能が密かなAIバックドアを可能にする

Copilot StudioのConnected Agents機能は、可視性と監査の制御を回避する密かなAIバックドアの作成に悪用される可能性がある。

執筆者
Ken Underhill
Ken Underhill
Dec 30, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftが新たに発表したConnected Agents機能は、研究者が企業システムへのステルス性の高いバックドアアクセスに悪用できることを実証したことで、すでにセキュリティ上の懸念を呼んでいる。

Build 2025で披露されたこの機能により、AIエージェント同士が互いの機能に接続して再利用できるようになる。一方で攻撃者は、これを悪用して可視性の制御を回避し、検知されることなく機密性の高い操作を実行できる可能性がある。

「Connected Agents機能を有効にするエージェントは、匿名でインターネット全体からアクセス可能になると常に想定すべきだ」と、Zenity Labsの研究者は分析で述べた。

Copilot Studioにおけるエージェントの可視性の問題

Copilot Studioは、顧客サポートや社内ワークフロー、ビジネスコミュニケーションの自動化に利用されるケースが増えており、機密データや特権的なツールへのアクセス権を持つことも多い。

Connected Agentsは新しいエージェントでデフォルトで有効になっているため、多くの組織が気付かないうちにすでにさらされている可能性がある。

Connected Agentsが有効になると、あるエージェントの知識、ツール、トピックに、同じ環境内の別のエージェントがアクセスできるようになる。

現在のCopilot Studioには、どのエージェントが特定のエージェントに接続したかを確認する組み込みの手段がない。

Connected Agentsが密かな悪用を可能にする仕組み

Zenity Labsは概念実証のデモで、攻撃者が悪意のあるバックドアエージェントを作成し、同じCopilot Studio環境内の正規で信頼されたエージェントに接続できることを示した。

接続されると、悪意のあるエージェントは、ユーザーの操作や目に見える監査イベントなしに、信頼されたエージェントのツールや機能を呼び出せる。

標的のエージェントが、企業公式ドメインからメールを送信したり、機密性の高い社内データを照会したりできるツールにアクセスしている場合、リスクは深刻になる。

あるシナリオでは、侵害されたエージェントや内部関係者が作成したエージェントが、メール送信ツールをひそかに起動し、組織自身から発信されたように見える大規模なフィッシングやなりすましキャンペーンを可能にすることを研究者が実証した。

Connected Agentの呼び出しは標的エージェントのアクティビティタブにメッセージを一切生成しないため、標準的な監視や監査の仕組みではこの悪用を捉えられない。

これにより攻撃者は、正規のインフラを利用しながら検知を回避し、密かに活動できる。

セキュリティの観点から見た根本的な問題は、過剰な信頼と不十分な可視性の組み合わせにある。

Connected Agentsは、環境内のすべてのエージェントが同等に信頼できることを暗黙に前提としており、権限境界を崩してエージェント間の横展開を可能にする。

Zenity Labsは、これは単なる理論上の問題ではないことを確認した。攻撃経路は実際に実証されており、悪用に高度な技術は必要なく、基本的なエージェントの作成と設定だけで実行できる。

Advertisement

Connected Agentsによるリスクを低減する

Connected Agentsがデフォルトで有効で、エージェント間のやり取りの可視性も限られていることから、組織は意図しない露出を減らすために、意識的な対策を講じる必要がある。

  • Copilot Studioの全エージェントを監査し、Connected Agentsが有効になっている箇所を特定し、関連するリスクを評価する。
  • 認証なしのツールを公開するエージェントではConnected Agentsを無効にし、機密性の高い知識や事業に不可欠な機能を公開するエージェントでも無効にする。
  • 継承された権限ではなく、明示的なユーザー資格情報を機密性の高い操作に要求するよう、ツール単位の認証を強制し、
  • 承認されたユーザーにエージェントの作成、公開、変更を限定し、開発環境と本番環境を分離する。
  • エージェントの知識ソース、公開チャネル、アクセス範囲を見直して制限し、最小権限の原則に合わせる。
  • 監視対象となるテナントと監査ログを確認し、より強固な保護策が整うまではConnected Agentsを公開状態として扱う。

これらの対策を総合的に講じることで、隠れた信頼関係を減らし、可視性を高め、Connected Agentsが機密システムへの監視されない経路になることを防げる。

AIの生産性向上がセキュリティを上回るとき

Connected Agentsの問題は、AIプラットフォームの進化に伴って組織が直面する、より広範な課題を浮き彫りにしている。生産性や自動化の機能は、それらを管理するために必要なセキュリティフレームワークよりも速いペースで導入されることが多い。

AIエージェントの自律性と相互接続性が高まるにつれ、小さな設定ミスでさえ、従来の制御や監査の仕組みを迂回する間接的なアクセス経路を生み出す可能性がある。

この事例は、AIに特化したガバナンス、継続的な監視、脅威モデリングの必要性を示している。エージェントがユーザーや他のシステムに代わって行動する場面が増える中、可視性が限られていると暗黙の信頼によるリスクが増幅されるためだ。

明確な生成AIポリシーを定めることが重要になる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。