情報窃取マルウェアが、従来のブラウザーや銀行認証情報の窃取の枠を超え、個人向けAIアシスタント環境を標的にしている。
Hudson Rockの研究者らは最近、攻撃者が被害者のOpenClaw構成ファイルを流出させた実際の感染事例を特定した。そこには、認証トークン、暗号鍵、AIエージェントが利用する保存済みのコンテキストデータが含まれていた。
「マルウェアは標準的な『秘密情報』を探していたのかもしれないが、ユーザーのAIアシスタントの運用コンテキスト全体を取得し、思いがけず大きな成果を得た」と研究者らは述べた。
OpenClawファイル流出攻撃の内部
Hudson Rockの分析によると、攻撃者はOpenClaw専用に設計された特殊なモジュールを使用していなかった。
その代わり、情報窃取マルウェアは、一般的なマルウェアによく見られる幅広いファイル収集ルーチンに依存していた。こうしたルーチンは、機密性の高い拡張子のファイルや保存済み認証情報、価値のあるデータに関連するディレクトリを感染システム内から探し出すよう設計されている。
このケースでは、マルウェアは.openclawなどのディレクトリ名や、その他の価値の高い標的を検索した。この一般的な探索だけで、被害者のOpenClawワークスペース全体が取得された。
感染チェーンの展開
感染チェーン自体は比較的単純だった。
被害者のマシン上で実行されると、情報窃取マルウェアは、構成ファイルや暗号関連データなど、一般に狙われるデータをローカルファイルシステム内から検索した。
OpenClawのディレクトリを特定すると、AIエージェント環境の複数の重要なコンポーネントを流出させた。
OpenClawから盗まれたデータ
盗まれたファイルの中には、エージェントの主要な構成ファイルであるopenclaw.jsonが含まれていた。
このファイルには、ユーザーのメールアドレスやワークスペースのパス、AIゲートウェイへの認証に使われる高エントロピーのgateway.auth.tokenなど、運用の中核となる詳細情報が含まれている。
このトークンにアクセスできれば、攻撃者は認証済みAPIリクエストでユーザーになりすましたり、ネットワークポートが公開されている場合には、ローカルのOpenClawインスタンスへのリモートアクセスを試みたりできる可能性がある。
マルウェアはさらに、デバイスの公開鍵と秘密鍵を保存するdevice.jsonも抽出した(publicKeyPemとprivateKeyPem)。
これらの鍵は、OpenClawエコシステム内での安全なペアリングやメッセージ署名に使われる。
盗まれたデータがもたらすリスク
最も深刻なリスクをもたらすのは、privateKeyPemの流出だ。
秘密鍵を入手した攻撃者は、被害者のデバイスとしてメッセージに署名できる可能性があり、「Safe Device」の検証機構を回避して、暗号化されたログや接続済みクラウドサービスにアクセスする恐れがある。
つまり、デバイスレベルでのなりすましが可能になる。
攻撃者はトークンや鍵に加え、soul.md、AGENTS.md、MEMORY.mdなどのコンテキストメモリーファイルも入手した。
これらの文書はAIエージェントの動作パラメーターを定義し、蓄積されたコンテキストデータを保存している。そこには、アクティビティーログや内部メモ、カレンダー項目、その他の運用情報が含まれる可能性がある。
認証情報そのものではないものの、これらのファイルからユーザーのワークフローやデジタル上の活動履歴を把握できるため、ソーシャルエンジニアリングや標的型侵入など、後続の攻撃リスクが高まる。
この攻撃に、エクスプロイトの開発や脆弱性の連鎖利用は必要なかった。マルウェアは、保護されていないローカルファイルにアクセスして流出させただけだ。
AI情報窃取マルウェアのリスクを軽減する
企業環境でAIアシスタントの利用が広がる中、組織はその構成ファイルや関連コンポーネントを機密性の高い資産として扱うべきだ。
認証トークンや暗号鍵、保存済みのコンテキストデータは、流出すればリスクを生じさせる可能性がある。
こうしたシステムを保護するには、強固なID管理、アクセス管理、監視、明確に定義されたインシデント対応手順を含む多層的なセキュリティーアプローチが必要だ。
- 保存時のAI構成ファイルを暗号化するほか、可能であれば、中央集約型のシークレット管理と短期間のみ有効な認証情報を利用して、長期間有効なローカルシークレットを排除する。
- 認証トークンと暗号鍵を定期的にローテーションするとともに、秘密鍵の抽出を防ぐため、ハードウェアで保護された鍵ストレージを使用する。
- ネットワークのセグメンテーションによってAIゲートウェイの公開範囲を制限し、ファイアウォール制御、条件付きアクセス・ポリシー、送信トラフィックのフィルタリングを組み合わせ、承認されていない接続や情報流出を阻止する。
- 最小権限のアクセス制御を実装し、アプリケーションの許可リスト登録やファイル完全性監視も行って、AIワークスペースのディレクトリへの不正アクセスを制限・検知する。
- 異常な挙動を監視し、通常とは異なるファイルアクセスパターンや不審な送信を、EDR、DLP、AIアクティビティーのベースライン分析を利用して検知する。
- AIワークロードを一般ユーザー環境から分離またはサンドボックス化し、フィッシングや一般的なマルウェア感染による相互汚染のリスクを低減する。
- AIに特化したインシデント対応計画を策定・テストし、定期的に更新する。計画には、鍵のローテーション、トークンの失効、メモリーファイルのフォレンジック調査、侵害されたAI IDの復旧に関する手順を盛り込む。
こうした対策を実施することで、組織はAI構成の侵害可能性を低減し、情報窃取マルウェアの脅威に対する全体的なレジリエンスを高められる。
AIアシスタント、情報窃取マルウェアの新たな標的に
OpenClawの事例は、AIアシスタントが日常の業務ワークフローに組み込まれるにつれ、攻撃者の活動が徐々に変化していることを示している。
この感染事例は、複雑なエクスプロイトに頼らなくても、基本的なファイル流出によって、AI環境に結び付いた認証トークンや暗号鍵、保存済みのコンテキストデータが露出し得ることを示している。
企業全体でAIツールの導入が進む中、その構成は、他の機密性の高いシステムや特権アカウントに適用するものと同様の制御を用いて管理・保護すべきだ。
ユーザー、デバイス、AIを取り巻く制御を強化するためにゼロトラストソリューションへと移行している。

