2025年9月、Anthropicの脅威インテリジェンスチームは、自律型AIエージェントが主に指揮した大規模サイバー諜報作戦として初めて記録されたとみられる事例を特定し、阻止した。
このキャンペーンは、GTG-1002と呼ばれる中国政府支援グループによるものとされ、偵察、エクスプロイト、ラテラルムーブメント、データ窃取にわたる侵入活動の最大90%をAIが実行するなど、脅威アクターの能力が大幅に高まったことを示している。
マシン速度で進むAI主導のサイバー攻撃
GTG-1002は、Claude CodeとModel Context Protocol(MCP)ツールを自律型サイバー侵入エンジンとして利用するカスタムフレームワークを運用していた。
人間のオペレーターが大まかな目標を設定すると、AIはそれをスキャン、エクスプロイト、認証情報のテスト、データ抽出などのタスクに自律的に分解した。
AIはこれらの活動をマシン速度で実行し、1秒当たり複数の操作を生成することも多かった。
Anthropicによると、これはAIシステムがテクノロジー企業や政府機関など、確認済みの高価値標的を運用規模で自律的に侵害した、初めて知られる事例だった。
人間の関与は活動全体の約10~20%に限られ、その大半は重大なエスカレーションの判断を承認することにとどまった。
脆弱性の発見、エクスプロイト、データの解析など、残りの大部分の作業は人間が直接介入することなく行われた。
攻撃のライフサイクル
GTG-1002のキャンペーンは、各段階でAIの自律性が拡大する、体系化された複数フェーズの手順に沿って進行した。
- 標的の選定と欺瞞:人間のオペレーターは戦略的な標的を選び、正規のペネトレーションテストチームを支援しているとClaudeに思い込ませるロールプレイ戦術を用いた。
- 偵察とマッピング:Claudeは高度に自律的な偵察を行い、数百のサービス、内部ネットワーク、認証フロー、高価値システムを列挙した。
- 脆弱性の発見:AIはペイロードを生成し、自動コールバックによって悪用可能性を検証し、重要な判断点で人間が確認できるよう調査結果を記録した。
- 認証情報の窃取とラテラルムーブメント:Claudeは盗み出した認証情報を使い、内部サービスを自律的にマッピングし、権限を昇格させ、詳細なトポロジー図を作成した。
- データ収集とインテリジェンスの抽出:Claudeは内部データベースに認証し、機密データを抽出・分類し、インテリジェンスとしての価値を特定したうえで、持ち出し承認用の要約を作成した。
- 文書化と引き継ぎ:AIは侵入に関する完全な報告書をMarkdown形式で作成し、他のオペレーターが円滑に作業を継続できるようにするとともに、長期的な持続性を確保した。
興味深いことに、GTG-1002はカスタムマルウェアに依存していなかった。
その代わりに同グループは、ネットワークスキャナー、エクスプロイトフレームワーク、パスワードクラッカーといった汎用のペネトレーションテストツールを、MCPベースの自動化レイヤーを通じて統合的に運用した。
その高度さはツールの選択ではなく、わずかな人的労力で迅速かつ大規模な侵入を可能にした、AI主導のオーケストレーションにあった。
こうした作戦の速度と完全性は、AIが「アシスタント」から「アクター」へと移行したことを示している。
Anthropicの対応
キャンペーンを検知すると、Anthropicはアカウントを停止し、影響を受けた関係者に通知し、政府機関と連携するとともに、検知能力を拡充した。
同社はまた、自律型攻撃パターンを対象とする早期警戒システムの開発に着手し、サイバーセキュリティに特化した分類器を改良した。
操作されたAIシステムが高めるリスク
この作戦は重大な転換点を示している。GTG-1002は、最先端のAIシステムを操作すれば、エンドツーエンドのサイバー攻撃を実行させられることを実証し、高度な侵入への参入障壁を大幅に引き下げた。
幻覚によって運用上の信頼性が時折制限されたものの、全体的な有効性は脅威アクターの能力が大きく高まったことを示している。
Anthropicが指摘するように、こうしたAIの能力は防御にも不可欠であり、SOCの運用、脆弱性スキャン、脅威検知を加速させる。
今後の課題は、AIをより安全で堅牢なものにし、敵対者による乗っ取りを困難にすることだ。
AIを利用した脅威に不可欠な対策
現代のAI主導の脅威を前に、組織はインフラ、アイデンティティ、開発パイプラインをどのように保護するかを見直す必要がある。攻撃者が偵察や侵入の手法をますます自動化するなか、防御側も同じく高度で適応性のある対策を導入しなければならない。
- 実装:継続的な監視異常な自動化活動、高頻度のAPI利用、マシン速度の偵察パターンを監視する。
- フィッシング耐性のあるMFAでアイデンティティシステムを強化し、厳格な権限境界と継続的な認証を導入する。
- ラテラルムーブメントを制限するためネットワークをセグメント化し、サービス間の強固なアクセス制御ポリシーを適用する。
- SOCの自動化に向けたAI主導の防御ツールを統合し、異常検知と大規模なログ分析に活用する。
- レッドチーム評価を実施し、AIで強化された侵入手法に特に焦点を当てる。
- サプライチェーンとCI/CDのセキュリティを強化し、AIエージェントがパイプラインやコードリポジトリを操作できないようにする。
- 社内AI利用におけるガバナンスを確立し、監査ログ、レート制限、エージェントの自律性に対する厳格な制御を盛り込む。
先を見据えたAI対応戦略により、組織はリスクを低減し、環境全体で長期的なレジリエンスを構築できる。
GTG-1002のキャンペーンは、自律型AIによるサイバー作戦がもはや理論上のものではなく、現実に存在していることを示している。
防御側は今や、敵対者がマシン速度で活動し、多数の標的に対して作戦を水平方向に拡大し、複雑な侵入チェーンを自動化できると想定しなければならない。
マシン速度で活動する敵対者に対抗する組織はゼロトラスト原則に移行し、攻撃にさらされる範囲を抑える必要がある。

