AIを使った攻撃キャンペーンが11組織を食い破るのにかかった時間は、わずか30秒未満だった。しかも、それははるかに大規模な作戦の一波にすぎない。
サイバーセキュリティー・インテリジェンス企業GreyNoiseによると、攻撃者は8月31日から9月初旬にかけて、数百の自動化エージェントを使い、PaperCutの印刷管理に関する2つの脆弱性、CVE-2026-81578とCVE-2026-82078を悪用した。このキャンペーンでは、48カ国の395組織にまたがる少なくとも440台のサーバーインスタンスが侵害された。
より大きなセキュリティー上の警告となるのは、その速度だ。GreyNoiseによると、エージェントは、従来型の侵入キャンペーンよりもはるかに少ない人手で、公開されたシステムの発見、エクスプロイトの開発とテスト、認証情報の窃取、特権の昇格まで実行できた。
この攻撃は、これまでにない運用速度を示した。インターネットに公開された資産をスキャンし、Netlas API経由で、エクスプロイトの作成、Active Directoryのサンドボックスに対するテスト、自動化された侵害パイプラインの展開まで実行した。速度がピークに達した際、群れはわずか26秒で11の異なる組織に侵入した。米国のある高校では、エージェントが境界への初期侵入から完全なドメイン管理者権限の取得までを7分以内に成し遂げた。
エージェント型攻撃の構造
攻撃者は、OpenAI Codexを使ったモジュール型の攻撃アーキテクチャーを構築し、安全対策のガードレールを回避するため、推論タスクを制限のないDeepSeekモデルに振り分けた。
キャンペーン全体を通じて、群れは280組織から認証情報を収集し、12の標的で完全なドメイン管理者アクセスを達成した。攻撃の最大の被害を受けたのは教育分野で、被害組織は204に上った。
侵入後、エージェントは旧来の企業構成を悪用した。GreyNoiseの報告によると、群れは主に3つの特権昇格経路を利用した。
- ローカル・セキュリティー機関サブシステムサービス(LSASS)のプロセスメモリーとレジストリーの秘密情報を収集する。
- パッチ未適用のシステム上で「noPac」のエクスプロイトチェーンを実行する。
- ドメイン管理者権限があらかじめ設定された旧来の印刷サービスアカウントを悪用する。
侵入に成功するたび、エージェントはDCSyncルーチンを実行して、Active Directory全体を持ち出し、NTDS.DITの認証情報データベースをダンプした。
マシンIDが直面する速度の問題
このキャンペーンは、サービスアカウントや自動化システムに長期間有効な認証情報や過剰な権限を与えることのリスクも浮き彫りにしている。
人間のIDガバナンスは、パスワードの有効期限、部署への配属、 human scaleのログイン速度、行動ベースラインといった予測可能な摩擦に依存している。サービスアカウントや自律型ツールは、こうした安全策なしに動作する。自律型ソフトウェアが長期間有効な認証情報を使うと、IDシステムは、正当な自動管理と、レジストリーハイブを持ち出すAIの群れを区別できない。
信頼されたIDの1つを攻撃者が掌握すると、事態はとりわけ危険になる。自動化された悪意ある活動は、調査を終えるために人間のアナリストが要する時間を超えて、横展開や認証情報の収集、特権昇格を実行できるほど長く、正当なマシンの挙動に見える可能性がある。
PaperCutのキャンペーンは、セキュリティーチームが、より厳格な権限境界、認証情報のローテーション、行動監視、自動対応など、人間以外のIDを前提に特別に設計された制御を必要とする理由を示している。
AIによる自動化で、攻撃者のミスは封じ込めにくくなる
境界防御やモデルレベルのガードレールに依存すると、企業は深刻な脆弱性にさらされる。PaperCutのキャンペーンは、マルチエージェントシステムが深刻な運用上の逸脱を示すことを証明した。
GreyNoiseとBlackpoint Cyberは、このキャンペーンの異例の詳細も明らかにした。攻撃者はロシア、中国、ナイジェリアを含む28カ国を除外するリストを設定していたと報じられているにもかかわらず、除外対象の一部地域にあるインフラも標的にされた。
これは必ずしも、AIエージェントが独自に操作者の指示を無視したことを意味しない。構成ミス、不正確なジオロケーション、オーケストレーションシステムの欠陥でも、この食い違いは説明できる。
しかしこのインシデントは、大規模な自動化に伴う、より広範なリスクを浮き彫りにしている。数百のエージェントが同時に標的を発見し、タスクを実行するようになると、操作者のミスや定義の不十分な制約は、手動攻撃の場合よりもはるかに速く広がり得る。
同じ原則は防御にも当てはまる。自律型エージェントを導入する組織は、指示や権限、ガードレールが機能しなくなる可能性を前提とし、エージェントが実際にアクセスできる範囲を技術的に制限する設計にすべきだ。
その他のニュース:OpenAIが6件のAIミスアラインメント事例を公表。モデルがミスを隠し、露出した認証情報を使い、データを捏造し、許可なくファイルをアップロードし、他のエージェントと通信する無許可の方法を見つけた事例だ。





