Microsoftの研究者は、OpenAI Assistants APIをコマンド&コントロール(C2)チャネルとして利用する、高度なバックドア「SesameOp」を発見した。
この発見は、マルウェアファミリーが正規のAIサービスをステルス通信に悪用した初めての事例の1つであり、人工知能ツールがサイバースパイ活動に悪用され得ることを浮き彫りにしている。
新種のバックドア
SesameOpバックドアは、企業ネットワークを標的とした長期的な侵入キャンペーンをMicrosoftが調査していた2025年7月に発見された。
研究者らは、攻撃者が数カ月にわたって永続的なアクセスを維持し、.NET AppDomainManagerインジェクションと呼ばれる手法で悪意のあるライブラリを挿入した、侵害済みのMicrosoft Visual Studioユーティリティを利用していたことを突き止めた。
さらなる分析により、攻撃者はOpenAIのAssistants APIを使ってコマンドを発行し、応答を受け取っていたことが判明した。従来のC2サーバーを正規のプラットフォームに置き換えていたのだ。
悪意のあるIPアドレスやドメインに直接接続する代わりに、SesameOpはOpenAIのインフラから暗号化されたコマンドを取得し、同じチャネルを通じて結果を送り返していた。
この巧妙な手法により、マルウェアは通常のトラフィックパターンに紛れ込み、セキュリティ監視システムによる検知を回避できた。
Microsoftの研究者は、SesameOpを、侵害環境内での長期的な永続化と隠密性を目的に特別に設計されたスパイ活動ツールと説明している。
攻撃者の主な目的は、即座に金銭を得ることではなく、感染したホストを密かに管理することだったとみられる。
SesameOpの動作
感染チェーンは、2つの主要コンポーネントで構成される。ローダーのNetapi64.dllと、.NETベースのバックドアコンポーネントOpenAIAgent.Netapi64だ。
ローダーはEazfuscator.NETで難読化されており、一意のマーカーを作成し、重複実行を防ぐミューテックスを維持し、実行時にバックドアのペイロードを動的に読み込むことで永続性を確保する。
バックドアコンポーネントは、OpenAI Assistants APIとの通信を担う。
名前とは裏腹に、OpenAIのモデル推論機能を使うのではなく、APIをデータ中継システムとして悪用する。
マルウェアはAPIからコマンドを取得して復号・実行し、その結果を攻撃者が使用する同じOpenAIアカウントに送り返す。
マルウェアとAPIの間の各やり取りは圧縮、暗号化、Base64エンコードされるため、ネットワーク監視ツールがそのトラフィックを悪意のあるものと特定するのは極めて困難だ。
マルウェアはOpenAIの環境内にAssistantsとベクトルストアも動的に作成する。その説明には「SLEEP」「Payload」「Result」などが使われ、これらが動作を決定する。
例えば、
- 「SLEEP」とラベル付けされると、マルウェアは指定された時間だけ休止する。
- 「Payload」とラベル付けされると、新しい命令を取得して実行する。
- 「Result」とラベル付けされると、実行結果を攻撃者のOpenAIアカウントにアップロードする。
このモジュール型のワークフローにより、正規のAPIトラフィックを装いながら、柔軟でステルス性の高い制御が可能になる。
MicrosoftとOpenAIの共同対応
発見後、MicrosoftはOpenAIと連携し、悪意のある活動の調査と阻止に当たった。
OpenAIは、脅威アクターに関連するAPIキーとアカウントを特定して無効化し、攻撃者が限定的なAPI操作を超えて他のOpenAIサービスや顧客データにアクセスしていなかったことを確認した。
Microsoftは、これはOpenAIのシステムの脆弱性によるものではなく、正規機能の悪用によるものだと強調した。
OpenAI Assistants APIは2026年8月に廃止される予定だが、Microsoftは、攻撃者が将来のAPIやAI搭載ツールでも同様の悪用を試みる可能性があると警告している。
回避技術
SesameOpの設計は、高度な脅威アクターの能力を反映している。
開発者は、通信を保護するため、対称暗号(AES)と非対称暗号(RSA)の両方を含む複数層の暗号化を組み合わせた。
ペイロードはGZIPで圧縮され、メモリ内で復号された後、Microsoft JScriptのEvalエンジンを使って動的に実行されるため、ディスク上に残るフォレンジック上の痕跡は最小限に抑えられていた。
難読化、メモリ内実行、信頼性の高いAIプラットフォームの利用を組み合わせることで、マルウェアは長期間にわたって検知を免れることができた。
この手法はC2回避の新たなフロンティアを示すものだ。脅威アクターがクラウドベースのAPIを利用し、正規のネットワークトラフィックに紛れ込むのである。
緩和策と保護
Microsoftの研究者は、同様の脅威から組織を守るため、以下の防御策を推奨している。
- ファイアウォールとプロキシのログを定期的に監査し、異常な送信トラフィックのパターンを検知する。
- 承認されていないAPIの利用を制限し、承認済みのAPIキーとドメインを監視して許可リストに登録する。
- エンドポイント保護を適用し、EDRツール(Microsoft Defender for Endpointなど)をブロックモードで使用して、疑わしいアーティファクトを阻止する。
- 改ざん防止を有効にし、さらにクラウド提供の保護を有効にすることで、急速に進化する脅威に対抗する。
- 境界およびプロキシの設定を見直し、標準外ポートや承認されていない外部サービスへのアクセスを制限する。
- 望ましくない可能性のあるアプリケーション(PUA)の保護を有効にするとともに、リアルタイムのウイルス対策スキャンを実行して、悪意のあるソフトウェアの実行を防ぐ。
- 調査と修復を自動化できる限り実施し、インシデントへの対応時間を短縮する。
これらの緩和策に加え、継続的なネットワーク監視とAI利用ポリシーを導入することで、正規APIを密かな制御に悪用する敵対者のリスクを低減できる。
SesameOpは、現代の攻撃者の適応力と、新興技術が持つデュアルユース性を浮き彫りにしている。
人工知能が企業のワークフローにますます組み込まれるにつれ、その正規APIが意図せず攻撃者にとって強力なツールとなる可能性がある。

