攻撃者は実験段階を脱し、現在では大規模に人工知能システムを組織的に標的にしている。
研究者は4カ月間にわたり、AIインフラを狙った9万1,000件を超える攻撃セッションを観測し、大規模言語モデル(LLM)のデプロイメントに対する持続的かつ周到なキャンペーンの実態を明らかにした。
「脅威アクターがこの規模でインフラをマッピングするのは、そのマップを利用する計画があるからだ」と GreyNoiseの研究者は述べた。
攻撃者、AIサービスを大規模に偵察
観測された活動は、AIモデルのホスティング環境とそれを支えるサービスを標的としていた。これには、Ollamaのデプロイメントや、アプリケーションと商用大規模言語モデル(LLM)APIの接続に使われるプロキシインフラが含まれる。
組織がAIシステムを本番環境に導入するケースが増えるなか、こうしたサービスはAPI、Webhook、プロキシレイヤーを介して公開されることが多く、攻撃者が設定ミスを探査し、悪用する新たな機会を生み出している。
SSRFを利用したエクスプロイトキャンペーン
最初のキャンペーンはサーバーサイドリクエストフォージェリ(SSRF)の手法に焦点を当てていた。
攻撃者はOllamaのモデル取得機能とTwilioのWebhookパラメーターを悪用し、攻撃者が管理するインフラへの外向き接続を発生させた。
攻撃者は、ProjectDiscoveryのOASTコールバックを使って標的システムからの外向きリクエストを検知し、エクスプロイトの成功を確認した。
この活動は2025年10月から2026年1月まで続き、クリスマス期間には顕著な急増が見られた。48時間以内に1,688件の攻撃セッションが発生した。
このタイミングは、監視や対応の範囲が縮小する可能性のある期間を利用しようとしたことを示唆している。
トラフィック分析では、セッションの99%に非常に一貫したJA4H TLSフィンガープリントが現れていることも判明し、Nucleiスキャンフレームワークを基盤に構築された可能性が高い集中型の自動化を示していた。
リクエストの送信元は27カ国にまたがる62個のIPアドレスだったが、フィンガープリントが一様であることから、分散型ボットネットではなく、VPSでホストされたインフラが使われたことが分かる。
GreyNoiseはこのキャンペーンについて、バグバウンティ調査に関連する潜在的なグレーハット活動と評価した一方、その規模、持続性、影響を受けた組織との調整不足が、倫理面および運用面での懸念を生じさせると指摘した。
AIモデルを大規模に列挙
2つ目の、より大規模なキャンペーンは2025年12月28日に始まり、即時のエクスプロイトではなく、体系的な列挙に重点を置いていた。
11日間にわたり、わずか2つのIPアドレスから8万469件のセッションが生成され、70を超えるLLMエンドポイントが周到に探査された。
明らかな目的は、商用AIサービスへの不正アクセスを可能にする、設定ミスのあるプロキシサーバーを特定することだった。
検知を回避するため、攻撃者は意図的にリスクの低いクエリ、たとえば「hi」や「米国にはいくつの州がありますか?」などを使った。これらは、悪用検知やコンテンツフィルターを作動させずにモデルの挙動を確認するためのフレーズだ。
テスト対象は、OpenAI GPT-4o、Anthropic Claude、Meta Llama 3.x、Google Gemini、Mistral、Alibaba Qwen、DeepSeek-R1、xAI Grokなど、ほぼすべての主要モデルファミリーに及び、AIエコシステムのマッピングに向けた広範かつ周到なアプローチが浮き彫りになった。
これらのキャンペーンは総合すると、AIインフラの体系的な偵察へと移行していることを示しており、従来のアプリケーションやAPIと同様にAIサービスを保護する必要性を強調している。
AIデプロイメントのリスクを低減
AIインフラを運用する組織は、偵察やエクスプロイト活動への露出を減らすため、次のような先 proactive な対策を講じるべきだ。
- 制限するアウトバウンドネットワークアクセスを。これにより、AIサーバーは明示的に承認された宛先にのみ接続でき、SSRFコールバックの悪用を防止できる。
- 既知の悪意あるインジケーターをブロックする。OAST関連ドメイン、特定されたIPアドレス、不審なJA4Hフィンガープリントなどが対象となる。
- 強力な認証、認可、および最小権限のアクセス制御を、AIエンドポイント、プロキシ、支援サービス全体に適用する。
- レート制限、リクエスト割り当て、挙動スロットリングを適用することで、自動化された列挙やフィンガープリント活動を妨害する。
- 監視しAIインフラのログとテレメトリにおける異常なクエリパターン、モデル横断型の探査、不審な外向き接続を確認する。
- レビューし、テストするインシデント対応計画と検知範囲を確認し、AI固有のエクスプロイトや偵察キャンペーンに備える。
単独で十分な対策はないが、ネットワーク制限、アクセス制御、監視を組み合わせることで、被害の拡大範囲を抑えられる。
AIシステムはいまや価値の高い標的
これらのキャンペーンは、攻撃者の関心がより広い範囲で変化していることを反映している。AIインフラは実験的な技術ではなく、価値の高い標的として扱われるようになっている。
数万件のリクエストが数十のモデルに及ぶという活動量と一貫性は、場当たり的なスキャンではなく、意図的で十分なリソースを持つ取り組みであることを示唆している。
このレベルでAI環境をマッピングするには時間と調整が必要であり、通常は後に悪用できる弱点を特定するための前段階となる。
AIサービスが本番ワークフローに組み込まれるケースが増えるなか、それらは歴史的に重要なアプリケーションやクラウドインフラに向けられてきたのと同じレベルの注目を集めている。
その結果、多くの組織がゼロトラストアプローチを採用し、暗黙のアクセスを減らすとともに、AI環境全体にわたる侵害の影響を抑えようとしている。

