Microsoftが新たに発表したConnected Agents機能は、研究者が企業システムへのステルス性の高いバックドアアクセスに悪用できることを実証したことで、すでにセキュリティ上の懸念を呼んでいる。
Build 2025で披露されたこの機能により、AIエージェント同士が互いの機能に接続して再利用できるようになる。一方で攻撃者は、これを悪用して可視性の制御を回避し、検知されることなく機密性の高い操作を実行できる可能性がある。
「Connected Agents機能を有効にするエージェントは、匿名でインターネット全体からアクセス可能になると常に想定すべきだ」と、Zenity Labsの研究者は分析で述べた。
Copilot Studioにおけるエージェントの可視性の問題
Copilot Studioは、顧客サポートや社内ワークフロー、ビジネスコミュニケーションの自動化に利用されるケースが増えており、機密データや特権的なツールへのアクセス権を持つことも多い。
Connected Agentsは新しいエージェントでデフォルトで有効になっているため、多くの組織が気付かないうちにすでにさらされている可能性がある。
Connected Agentsが有効になると、あるエージェントの知識、ツール、トピックに、同じ環境内の別のエージェントがアクセスできるようになる。
現在のCopilot Studioには、どのエージェントが特定のエージェントに接続したかを確認する組み込みの手段がない。
Connected Agentsが密かな悪用を可能にする仕組み
Zenity Labsは概念実証のデモで、攻撃者が悪意のあるバックドアエージェントを作成し、同じCopilot Studio環境内の正規で信頼されたエージェントに接続できることを示した。
接続されると、悪意のあるエージェントは、ユーザーの操作や目に見える監査イベントなしに、信頼されたエージェントのツールや機能を呼び出せる。
標的のエージェントが、企業公式ドメインからメールを送信したり、機密性の高い社内データを照会したりできるツールにアクセスしている場合、リスクは深刻になる。
あるシナリオでは、侵害されたエージェントや内部関係者が作成したエージェントが、メール送信ツールをひそかに起動し、組織自身から発信されたように見える大規模なフィッシングやなりすましキャンペーンを可能にすることを研究者が実証した。
Connected Agentの呼び出しは標的エージェントのアクティビティタブにメッセージを一切生成しないため、標準的な監視や監査の仕組みではこの悪用を捉えられない。
これにより攻撃者は、正規のインフラを利用しながら検知を回避し、密かに活動できる。
セキュリティの観点から見た根本的な問題は、過剰な信頼と不十分な可視性の組み合わせにある。
Connected Agentsは、環境内のすべてのエージェントが同等に信頼できることを暗黙に前提としており、権限境界を崩してエージェント間の横展開を可能にする。
Zenity Labsは、これは単なる理論上の問題ではないことを確認した。攻撃経路は実際に実証されており、悪用に高度な技術は必要なく、基本的なエージェントの作成と設定だけで実行できる。
Connected Agentsによるリスクを低減する
Connected Agentsがデフォルトで有効で、エージェント間のやり取りの可視性も限られていることから、組織は意図しない露出を減らすために、意識的な対策を講じる必要がある。
- Copilot Studioの全エージェントを監査し、Connected Agentsが有効になっている箇所を特定し、関連するリスクを評価する。
- 認証なしのツールを公開するエージェントではConnected Agentsを無効にし、機密性の高い知識や事業に不可欠な機能を公開するエージェントでも無効にする。
- 継承された権限ではなく、明示的なユーザー資格情報を機密性の高い操作に要求するよう、ツール単位の認証を強制し、
- 承認されたユーザーにエージェントの作成、公開、変更を限定し、開発環境と本番環境を分離する。
- エージェントの知識ソース、公開チャネル、アクセス範囲を見直して制限し、最小権限の原則に合わせる。
- 監視対象となるテナントと監査ログを確認し、より強固な保護策が整うまではConnected Agentsを公開状態として扱う。
これらの対策を総合的に講じることで、隠れた信頼関係を減らし、可視性を高め、Connected Agentsが機密システムへの監視されない経路になることを防げる。
AIの生産性向上がセキュリティを上回るとき
Connected Agentsの問題は、AIプラットフォームの進化に伴って組織が直面する、より広範な課題を浮き彫りにしている。生産性や自動化の機能は、それらを管理するために必要なセキュリティフレームワークよりも速いペースで導入されることが多い。
AIエージェントの自律性と相互接続性が高まるにつれ、小さな設定ミスでさえ、従来の制御や監査の仕組みを迂回する間接的なアクセス経路を生み出す可能性がある。
この事例は、AIに特化したガバナンス、継続的な監視、脅威モデリングの必要性を示している。エージェントがユーザーや他のシステムに代わって行動する場面が増える中、可視性が限られていると暗黙の信頼によるリスクが増幅されるためだ。
明確な生成AIポリシーを定めることが重要になる。





