1人の攻撃者がAIエージェントを使い、機械並みの速度で企業を攻撃し、105件の攻撃を仕掛け、最終的に60万件を超えるクレジットカード情報を盗み出した。
Gambit Securityの研究者は、熟練した人間のハッカーが通常行う作業を自動化する、3つのオープンソースAIシステムを使ったこのキャンペーンを発見した。エージェントは標的と脆弱性をスキャンし、悪用を試み、情報を盗み、マルウェアを展開した。
観測された5日間の攻撃集中期間中に、少なくとも27組織が侵害された。
より広範なキャンペーンは少なくとも7月から続いており、研究者によると、攻撃の規模に比べて攻撃者がAIモデルの利用に費やした金額は比較的少なかった。この事例は、大量の標的に対するサイバー攻撃に必要な人手をAIエージェントがどのように減らせるかを示す具体例であり、その傾向をForbesのJon Markmanは「新たな常態の初期の、公開された実証」と呼んでいる。
カード情報を盗むエージェント型攻撃の仕組み
研究者はこのキャンペーンを、金銭的動機を持つ中国語話者の攻撃者によるものと見ている。
ただし、攻撃者は単独で作業していたわけではない。3つのオープンソースAIエージェントフレームワーク、すなわちStrix、Cairn、Hermesが大部分の作業を担い、1人の人間が比較的少ない手作業で複数組織への攻撃を指揮できるようにしていた。
プロセスは、Strixが潜在的な標的の弱点をスキャンすることから始まった。同時にCairnは、自律型の悪用エンジンとして使われ、目標が設定されると標的への侵入経路を追求した。その後Hermesがオーケストレーション層として機能し、作戦を調整するとともに、データの抽出や侵害したインフラの変更など、アクセス後の作業を実行した。
このキャンペーンは異例なほど執拗だった。HackReadによると、エージェントは成功するか、タイムアウトするか、停止されるまで標的を調査するよう設定されていたため、標的への有効な侵入経路を見つける機会が繰り返し与えられた。
Gambitのログは、それがどれほどの活動量につながったかを明らかにしている。Strixは8月23日から31日にかけて、138ホストに対して146回のディープモードスキャンを実行し、その後、Cairnが9月10日から15日にかけて105件の攻撃プロジェクトを実施した。
侵入後、エージェントは決済データの収集に移った。2つの被害組織から、キャンペーンは60万件を超えるクレジットカード情報を持ち出し、回収された情報は収集時点で有効期限切れではなかったと報告されている。
この作戦では、侵害したサイトにウェブスキマーを仕掛けることで、カード情報の第2の収集源も作り出していた。
観測されたある事例では、cronジョブが2分おきにスキマーを繰り返し再注入しており、防御側が削除しても復活できる状態だった。キャンペーンは決済カードの窃取で終わったわけではない。
Gambitは、Hermesが持ち出し後にMagentoデータベースから決済カード関連のフィールドも消去していたことを突き止めた。ある事例では、範囲を広く取りすぎたクリーンアップ処理によって180個のデータベーステーブルが削除されており、攻撃者がカード情報を読み取るだけでなく、アプリケーションの中核データや復旧インフラにも影響を及ぼせるほどのアクセス権を得ていたことを示唆している。
オープンソースAIエージェントが攻撃コストを引き下げる
大手AIプロバイダーはモデルにより強固な保護策を追加する動きを強めているが、オープンソースモデルは別のリスクを生み出している。
入手してプロバイダーのホステッドサービス外で実行できるモデルは、攻撃者が利用可能なモデルに合わせて構成できるため、プロバイダーの管理を通す必要がない。例えばHermesは、Claude Opus 4.6によって指示されていた。
その結果、この作戦は驚くほど安価になった。Gambitのより詳細な集計では、完了した101回のスキャンにかかった平均額は25.46ドルだった。Gambitが7月以降のOpenRouterのトークン使用量から見積もったところ、キャンペーン全体の費用は1万2,000ドルから1万8,000ドルの間とみられる。
この経済性の変化は、このキャンペーンを超えた影響を持つ。サイバーセキュリティ専門家で、IANSの教員、Baker DonelsonのパートナーでもあるJustin Daniels氏はeSecurity Planetに対し、AIのコスト低下は、組織が選ぶモデルやインフラのセキュリティリスクと併せて、ますます考慮する必要があると語った。
「問題は、トークンが安くなっても、モデルの出所、学習データ、知的財産、プライバシー、サプライチェーンリスクをめぐる問題が魔法のように消えるわけではないことだ」とDaniels氏は述べた。
より重要なのは、攻撃を支えたモデルが何かではなく、1人の攻撃者がどれほど低コストでスキャンを自動化し、失敗した試行を再実行し、多数の標的に対する侵入プロセスのかなりの部分を実行できたかという点だ。
防御側はこの攻撃から何を学ぶべきだろうか。
小売業者は生のカード番号を保存せず、代わりにトークン化などの対策を利用すべきだ。そうすれば、侵害されたデータベースに含まれるのはすぐ使える決済データではなくトークンになるため、その有用性を下げられる。ITチームは、決済ページ、スクリプト、データベース、スケジュールされたジョブについても、不正な変更がないか監視すべきだ。
ただし、トークン化には小さな問題がある。スキマーは、顧客がカード情報を入力する際に、正規の決済フローがデータをトークン化する前の情報を取得できる。そのため、データベースのセキュリティと同じくらい、チェックアウトの完全性も重視すべきだ。
買い物客にとって、実践すべき手順は依然としてシンプルだ。取引通知を有効にし、カードの利用状況を定期的に確認し、不審な請求は速やかに報告する。
より大きな教訓は、AIによって執拗な試行と反復のコストが下がったことだ。したがって最も強力な防御策は、攻撃者が入手できる機密データを最小限に抑え、決済経路上の不正な活動を隠しにくくすることである。
その他のニュース:SpyCloudが発見した、盗難認証情報を持つ米国の水道・廃水処理組織258団体(運用技術またはリモートアクセスシステムに関連)





