攻撃者は、これまでならはるかに多くの手作業を必要とした一部の悪意ある作業を、数時間で完了させるためにAIエージェントを使い始めている。
Google Threat Intelligence Groupによると、攻撃者はAIを使ってコードを書いたり標的を調査したりする段階を越え、インフラをスキャンし、障害を解決し、攻撃のワークフローを管理し、限られた人間の介入で認証情報を窃取できるエージェント型システムを構築している。
AIエージェントは、攻撃者のプロンプトに対して個別の回答を返すだけでなく、人間の指示の下で攻撃プロセスの一部を連携させ始めている。Googleは実地で完全自律型のエンドツーエンド攻撃を確認したわけではないものの、これまでに記録された活動は、脅威アクターがその方向に進んでいることを示している。
悪意あるプロンプトから自律型の攻撃ワークフローへ
攻撃者は長年、ほかのツールと同じようにAIを使ってきた。マルウェアの作成や脆弱性の発見、フィッシングメッセージの作成、コードの問題解決をAIに依頼し、その出力を自分たちで利用するという方法だ。
Google Threat Intelligence Groupによると、この手法は変わり始めている。攻撃者はAIエージェントに目標とツールへのアクセス権を与え、はるかに少ない人間の指示で作戦の複数の段階を実行させるようになっている。
この変化はもはや完全に理論上のものではない。Googleは、2026年第2四半期に悪意ある活動のさまざまな段階でAIエージェントが使われていることを、同社の脅威研究者が確認したと述べた。
一例としてGoogleは、脅威アクターが「エージェントを利用した大規模な認証情報窃取キャンペーンを6時間未満で完了させた」と述べている。
Googleはこれを、単純なプロンプトからAI支援による自動化へ、そしてますますエージェント型の作戦へと進む、より大きな流れの一部と説明している。
AIは兵器であると同時に獲物にもなっている
この報告書は、正規のクラウドインフラを侵害することが、データを狙うためだけでなく、それを攻撃キットの一部として組み込むためにも行われている実態にも光を当てている。
Googleによると、攻撃者は正規のクラウドインフラを侵害し、それを悪意あるトラフィックの中継に利用できる。これにより、通常のクラウドトラフィックに悪意ある活動を紛れ込ませて隠蔽できるほか、攻撃者が自前のインフラを構築する必要もなくなる。
しかし、それだけではない。脅威アクターはインフラの外にも目を向けることで、標的の範囲を広げている。Googleによると、同社は恐喝の事例を調査しており、そこでは窃取された独自AIモデル、ソースコード、プロンプト、モデル用スクリプト、研究成果などのAI資産が関わっていた。AIシステムが、それ自体で価値のある侵害対象になっていることを示している。
被害者にとって本当の問題はスピードかもしれない
最大の変化は、AIがより多くのハッキング作業を実行できることではなく、1つの成功した手順から次の手順までの時間を短縮できることかもしれない。この加速により、攻撃者が認証情報を盗み、アクセス範囲を広げ、さらなるシステムを侵害する前に、侵入を封じ込めるための時間が防御側から奪われる可能性がある。
インターネット利用者にとって、これは盗まれた認証情報をより危険なものにする可能性がある。盗まれたデータは、スクリプトなどの自動システムが認証情報を試し、記録を分類し、後続攻撃の機会を見つけるまで、使われないまま放置される時間が短くなるかもしれない。
企業にとって、リスクは両方向に及ぶ。攻撃者はAIを使って侵入を加速させる一方、企業のモデル、プロンプト、ソースコード、認証情報、クラウド環境を価値ある資産として標的にすることもできる。
組織はAIを利用した攻撃をすべて防ぐことはできないが、侵害された1つのIDやクラウドアカウントによって侵入者がどこまで到達できるかを制限することはできる。IDおよびアクセス管理の制御、フィッシング耐性のある多要素認証、認証情報のローテーション、最小権限アクセス、集中ログ管理を導入すれば、自動化されたワークフローによって被害が拡大する前に、セキュリティチームが攻撃を検知し封じ込めるのに役立つ。
関連記事:AIエージェントを使った模擬攻撃が10時間で企業ネットワークに侵入、自動化された攻撃チェーンによって防御側の対応時間がいかに短縮されるかを実証。





