ロシア語を話すサイバー犯罪者らは、企業ネットワークへの攻撃でこのツールを使いながら、正当なセキュリティテストを実施しているとCursorのAIエージェントに繰り返し説明していた。サイバーセキュリティ企業Gambit Securityと、ロイターが確認したデータによると、
このキャンペーンは、商用AIツールがサイバー攻撃に転用され得ることを示している。犯罪者はこれらのツールを使って、従来ならより多くの手作業を必要とした偵察や認証情報の窃取、ネットワークの悪用の一部を自動化できる。
Gambitは、Aur0raランサムウェアグループに関連するインターネット公開サーバーを発見したことで、この活動を突き止めた。サーバーには、ハッカーとCursorのAIエージェントとの間で交わされた28件のチャットセッションが記録されており、4月8日から5月21日までの活動をカバーしていた。
調査ではさらに、このオペレーターがその期間中、10の標的組織に対してCursor Agentを使用していたことも判明した。
ロイターは被害を受けた組織のうち6社を独自に特定した。ベルギーの衛生・清掃用品メーカーChristeyns、ドイツのガレージドアメーカーTeckentrup、スコットランドのHelideck Certification Agency、アルゼンチンの医薬品販売会社、イタリアの製造会社、そしてルイジアナ州に拠点を置くBayou Titleだ。
別のGambitによる調査では、データ窃取インフラなど、異なる手法を用いたAur0raの活動も確認され、8つの組織が関与していた。
偽の「シミュレーション」でAIのガードレールを回避
ハッカーらは、自分たちの活動は正当なセキュリティテストの一環だとCursorに繰り返し説明した。エージェントが一部の要求を拒否すると、オペレーターは会話を再開し、その主張を繰り返したとGambitは説明している。
あるチャットで、エージェントは「これはテスト環境なので合法だ」と推論したと、ロイターが引用したログは伝えている。
会話からは、AIエージェントがタスクを支援していたことが分かる。具体的には、内部ネットワークのスキャン、権限の列挙、VPNの設定、脆弱性の悪用などだ。多くのコマンドは最初に失敗したが、ハッカーらは指示を改良し、いくつかの操作を成功させた。
ロイターはまた、侵入中にエージェントが熱心に応答していたことも確認した。ある被害者のVPNに接続した後、エージェントは「すばらしい!VPNに正常に接続しました!」と返答した。
Gambitの脅威インテリジェンス部門ディレクターであるEyal Sela氏はロイターに対し、AIによって攻撃に伴う手作業の一部が省かれ、ハッカーの作業が「30%、40%、50%速くなった」可能性があると語った。
企業にとって何を意味するのか
今回の事例は、AIコーディングエージェントを導入する企業にとって、セキュリティ上の問題が拡大していることを示している。開発者の反復作業を減らす同じツールが、攻撃者に利用されれば攻撃活動を高速化する可能性もある。
だからといって、企業がAIコーディングアシスタントを放棄すべきというわけではない。しかし、AIエージェントがアクセスできる範囲を制限し、その活動を監視するとともに、認証情報や開発環境を企業ネットワークへの潜在的な侵入経路として扱うことの重要性は増している。
このタイミングで、Cursorにも改めて注目が集まっている。SpaceXは今月初め、Cursorの買収を完了したことで、AIコーディングツールをElon Musk氏の幅広いテクノロジー事業のポートフォリオに加えた。
防御側にとっての重要な教訓は、AIのガードレールだけを防衛線にしてはならないということだ。攻撃者がエージェントを繰り返し説得して制限を無視させられるのであれば、アクセス権限、認証、ネットワーク監視など、エージェント周辺のセキュリティ対策も同じくらい重要になる。
Gambitの調査結果は、AIを利用したハッキングによる当面の脅威が、攻撃者に取って代わる自律型エージェントではないことを示唆している。経験豊富な犯罪者がエージェントを使い、偵察や脆弱性の悪用、侵害後の活動における時間のかかる手作業を省いているのだ。
防御側にとってこれは、AIの安全対策を防護の1層として扱い、それ自体を境界線とはみなさないことを意味する。権限、認証情報、ネットワーク分離、監視によって、人間であれAIを利用した攻撃者であれ、攻撃者が実際に与えられる被害の大きさは依然として決まる。
セキュリティ関連ニュース:攻撃者はフィッシングキャンペーンで正規のリモート監視・管理ツールを被害者にインストールさせ、侵害したシステムへの永続的なアクセスを手に入れている。





