Black Hat USA 2026向け研究の一環として、Barracudaは公開し、攻撃者がAI対応メールアシスタントを使い、侵害した従業員アカウントを大規模なBEC攻撃へと発展させられることを実証するPoCを発表した。
研究者らによると、最大のリスクは、AIアシスタントが侵害されたアカウントを使った偵察、フィッシング、詐欺を加速させることだ。
この攻撃ではMicrosoft Copilotが使われたが、Barracudaは、こうした手法は他のAIメールアシスタントにも適用できるとしている。
研究者らは、攻撃者が1つの従業員アカウントを侵害してから、CEOになりすまし、最小限の手作業で24万7,500ドルの電信送金先を変更するまでの過程を示した。
Barracudaの研究から得られる主なポイント
- Barracudaは、AIメールアシスタントによって、侵害されたアカウントをビジネスメール詐欺(BEC)攻撃へと迅速に発展させられることを実証した。
- 研究者らはMicrosoft Copilotを使い、攻撃者がCEOになりすまして24万7,500ドルの電信送金先を変更できることを示した。
- AIアシスタントは、攻撃者がすでに持っていたアクセス権を使った偵察、フィッシング、持続化、詐欺を加速させた。
- 従来のメールセキュリティは、正規の侵害アカウントから発信された攻撃の検知に苦戦した。
- 組織は、AI対応アカウントを監視し、受信トレイルールの悪用を検知するとともに、金銭取引を独立して検証すべきだ。
AIメールアシスタントが侵害後の攻撃を加速
この概念実証は、攻撃者が従業員のメールアカウントへのアクセスを得た後に始まった。
攻撃者はCopilotを使い、侵害した受信トレイをすばやく分析して、組織内の関係、幹部、財務上のやり取り、さらに侵害する価値の高い標的などを特定した。
持続的なアクセスを維持するため、攻撃者はCopilotに、サインイン通知を「削除済みアイテム」フォルダーへ転送する受信トレイルールを作成するよう指示し、不審なログインの警告を被害者に見せないようにした。
Barracudaは、受信トレイルールの悪用はすでにMicrosoft 365の侵害で一般的な手口だが、AIアシスタントによって、こうしたルールの設定に必要な時間と専門知識を大幅に減らせると指摘した。
AIが生成したフィッシングでCEOを侵害
CEOを標的と特定した攻撃者は、フィッシングメールのやり取りから収集した情報を使い、侵害された従業員の文体に合わせたメールを作成するようCopilotに指示した。
このフィッシングメッセージは正規の社内アカウントから送信され、従業員の通常のコミュニケーションスタイルも反映していたため、信頼できるように見えた。
CEOは悪意のある請求書リンクをクリックした。このリンクは中間者攻撃(AitM)プロキシを経由しており、攻撃者はCEOの認証済みセッショントークンを取得してMFAを回避できた。
CEOのメールボックスに侵入すると、攻撃者は同じ受信トレイルールの手法でセキュリティ通知を抑止し、その後Copilotを使って最近の財務関連のやり取りを要約した。
1つのプロンプトで、請求書、保留中の電信送金、その他の機微な財務上のやり取りをまとめた概要が作成された。
その中には、最終承認を待つ24万7,500ドルの電信送金も含まれていた。
次に攻撃者はCopilotを使い、支払い処理の前に受取人の銀行情報を更新するよう財務チームに求めるメールを、CEOのアカウントから作成した。
この依頼はCEOの正規のメールボックスから送信され、進行中の取引に言及し、幹部の文体にも一致していたため、従来のメールセキュリティ対策がそのメッセージを警告する理由はほとんどなかった。
財務チームが銀行情報を更新した結果、支払いは攻撃者が管理する口座へ送金された。
攻撃者はいかに痕跡を隠したか
これを隠すため、攻撃者は不正行為に関する財務チームからの返信を攻撃者が管理するメールアドレスへ転送し、CEOには見えないようにする別の転送ルールを作成した。
その後Copilotを使って不正な取引に関するメールをすばやく見つけて削除し、侵害の証拠を消し去るのに役立てた。
Barracudaは、AIアシスタントが新たな権限をもたらすわけではないが、攻撃者が侵害されたアカウントを悪用する速度と効果を高めると結論づけた。
いったん侵害されると、AIアシスタントは攻撃者による標的の迅速な特定、機微なデータの発見、侵害後の活動の加速を支援する。
組織はAI対応メールアカウントをどう保護すべきか
研究者らは、AI対応アカウントを侵害後の活動について監視し、特権アカウントを保護し、不審な受信トレイルールを検知するとともに、金銭取引には二次的な検証を用いるよう推奨している。
さらに組織は、フィッシング耐性のあるMFA、AIアシスタントに対する最小権限のアクセス制御、そして通常とは異なるAI支援活動を継続的に監視することを検討すべきだ。こうした活動はアカウント侵害を示している可能性がある。
AI対応攻撃が広がる中、Zero Trustを導入すれば、組織は侵害されたアカウントの影響を抑え、ラテラルムーブメントを減らせる。





