脅威アクターは人工知能(AI)を使い、クラウドへの侵入を高速化している。
Sysdigの研究者が最近観測したインシデントでは、攻撃者が盗んだ認証情報からAWS環境の完全な管理者アクセスへ、10分足らずで権限をエスカレートさせた。これは、AIによってクラウド攻撃のタイムラインがいかに短縮されるかを示している。
「脅威アクターは10分足らずで管理者権限を取得し、19の異なるAWSプリンシパルを侵害したほか、BedrockモデルとGPUコンピューティングリソースの両方を悪用した」と研究者は述べた。
AI支援型AWS侵入の内部
Sysdigが2025年11月のインシデントを分析した結果によると、攻撃は、一般にアクセス可能なAmazon S3バケットに公開されていた有効なAWS認証情報の発見から始まった。
これらのバケットはAIモデル向けの検索拡張生成(RAG)データの保存に使われており、発見者なら誰でも悪用できる長期間有効なアクセスキーが含まれていた。
公開されていた認証情報は、ReadOnlyAccessポリシーが付与されたIAMユーザーのもので、Amazon Bedrockに対する限定的な権限も持っていた。
AWSおよびAIサービス全体での偵察
これらの権限では管理操作を直接実行できなかったものの、環境全体を広範に可視化できた。
脅威アクターはこのアクセスを使い、Secrets Manager、Lambda、EC2、ECS、RDS、CloudWatch、Key Management Serviceなど、複数のAWSサービスに対して大規模な偵察を行った。
また、侵入の早い段階でBedrockモデルと関連するAIサービスも列挙しており、悪用できる可能性のあるAI関連リソースの特定に当初から関心を示していた。
Lambdaコードインジェクションによる権限エスカレーション
環境のマッピングを終えた攻撃者は、管理者アクセスに一般的に関連付けられているIAMロールを引き受け、権限をエスカレートさせようとした。
こうした試みが失敗すると、より確実な権限昇格手法であるLambda関数へのコードインジェクションに切り替えた。
侵害されたIAMユーザーにはUpdateFunctionCodeおよびUpdateFunctionConfigurationの権限があったため、攻撃者は過度に広い権限を持つ実行ロールで動作する既存のLambda関数のコードを変更できた。
攻撃者はこの手法を何度も繰り返し、最終的に管理者IAMユーザー用の新しいアクセスキーの作成に成功した。
これにより、悪意のあるLambda関数が新たに作成した認証情報を実行結果として直接返したため、外部のコマンド&コントロール(C2)インフラを必要とせず、AWS環境を完全に掌握できた。
注入されたLambdaコードを分析したところ、AI支援による開発を示す複数の兆候が明らかになった。
スクリプトには詳細な例外処理、実行タイムアウトの調整、セルビア語で書かれたコメントが含まれていた。
研究者はまた、存在しないAWSアカウントIDのロールを引き受けようとしたり、存在しないGitHubリポジトリに言及したりするなど、大規模言語モデル(LLM)のハルシネーションと一致する挙動も確認した。
ラテラルムーブメントと永続化
管理者アクセスを確保した脅威アクターは、環境内を横方向に移動して足場を拡大した。
複数のIAMロールやユーザーを含む19の異なるAWSプリンシパル上で活動し、新しいアクセスキーを作成したほか、AdministratorAccessポリシーを付与した永続的なバックドアユーザーを確立した。
LLMジャッキングとGPUリソースの悪用
次に攻撃者はLLMジャッキングへと焦点を移し、被害者のAmazon Bedrockアクセスを悪用して、Claude、DeepSeek、Llama、Amazon Titanなど複数の基盤モデルを呼び出した。
モデル呼び出しのログ記録が無効になっていたため、この活動は検知されないまま組織に実際の利用料金を発生させた可能性が高い。
攻撃の最終段階で、脅威アクターは機械学習ワークロード向けにハイエンドGPUインフラをプロビジョニングした。
攻撃者はp4d.24xlargeEC2インスタンスの起動に成功した。このインスタンスの料金は1時間当たり約32.77ドルで、ユーザーデータスクリプトを使ってCUDA、PyTorchなどのMLフレームワークをインストールした。
スクリプトは一般公開されたJupyterLabサーバーも起動しており、後にAWS認証情報が失効してもインスタンスへのアクセスを継続できるバックドアを作り出していた。
AI時代のクラウドリスクを低減する
AI支援型のクラウド攻撃がより高速かつ自動化される中、組織には、単純な設定ミスの修正を超えた防御策が必要になる。
以下の対策は、権限の露出を減らし、攻撃者の移動を制限するとともに、高リスクなクラウドおよびAI活動の可視性を高めることに重点を置いている。
- IAMユーザー全体で厳格な最小権限アクセスを徹底するほか、ロールとLambda実行ロールにも適用し、長期間有効なアクセスキーを廃止して短期間有効なロールベースの認証情報に置き換える。
- Lambdaの変更とロール引き渡しの機能を制限するため、UpdateFunctionCode、UpdateFunctionConfiguration、PassRoleの権限を厳格に管理し、デプロイを承認済みのCI/CDパイプラインに限定する。
- AIとクラウドデータストアを保護するため、認証情報、RAGデータ、モデルアーティファクトを含むS3バケットを決して公開せず、継続的に監視して露出を確認する。
- 高速な列挙、アイデンティティの切り替え、ロールチェーン、不審なAPI活動をクラウドサービス全体で監視し、AI支援型攻撃の検知能力を高める。
- AIとコンピューティングリソースの利用をロックダウンするため、Amazon Bedrockのモデル呼び出しログを有効にし、呼び出し可能なモデルを制限するとともに、GPUインスタンスファミリーにクォータとアラートを適用する。
- 強力なアカウント分離によって影響範囲を縮小するほか、強化されたアカウント間の信頼ポリシーを適用し、IAM Access Analyzerの検出結果を継続的に確認する。
- 不変の監査ログを保持して迅速な封じ込めに備えるとともに、サーバーレス環境の侵害やAIサービスの悪用を含む、クラウド固有のインシデント対応計画を定期的にテストする。
これらの対策を組み合わせることで、検知までの時間を短縮し、影響範囲を抑えられる。
AIがクラウド攻撃を加速させる
このインシデントは、露出した認証情報、過度に広い権限を持つアイデンティティ、自動化ツールが組み合わさると、クラウド侵入がいかに急速にエスカレートし得るかを示している。
攻撃ワークフローにおける大規模言語モデルの採用拡大により、検知と対応に残された時間はさらに短縮されると予想される。
組織はアクセスを制限し、侵害されたアイデンティティの影響を軽減するために、ますますゼロトラストへ移行している。

