AegisAI、AI主導のスピアフィッシング対策で3,600万ドルを調達
- Aisha Washington

- 2 時間前
- 読了時間: 19分
AegisAIは、従来のメール防御が見逃すスピアフィッシング攻撃をAIエージェントで検知できるとの見通しを掲げ、3,600万ドルを調達した。この資金調達と、その後のgoogle newsでの注目は、セキュリティチームに切迫した問いを投げかけている。AIを使って個別最適化された攻撃者のメッセージを阻止するのに十分な速さで、ソフトウェアは不審なメールの意図を判断できるのか。
Battery VenturesがシリーズAを主導し、既存投資家のAccelとFoundation Capitalも参加した。このラウンドにより、AegisAIの累計公表調達額は4,900万ドルとなった。同社によると、最初の1年間でMesh、LangChain、Lokkerを含む数十の組織が同社技術を導入した。
より大きな競争は、AegisAIとProofpoint、Mimecast、Abnormal Security、あるいは他のベンダーとの単純な対決ではない。既知の指標、ルール、反復的な攻撃パターンを中心に構築された防御と、文脈を踏まえた調査との競争だ。攻撃者は現在、AIを使って標的を調べ、もっともらしいメッセージを作成している。そのため、文法的な誤りや一般的な誘い文句は、警告サインとしての有用性を失いつつある。
3,600万ドルの賭けは、ルールを推論に置き換えることにある
AegisAIの資金調達が重要なのは、投資家が別のメール分析単位、すなわちチェックリストをもう一つ増やすのではなく、各メッセージを完全に調査するアプローチに賭けているからだ。
AegisAIは2026年7月23日、創業から1年足らずでシリーズAを発表した。サンフランシスコを拠点とする同社は、言語を解釈・生成するよう訓練されたシステムである独自の大規模言語モデル(LLM)を開発していると説明する。これらのモデルは、受信メッセージに含まれる詐欺、なりすまし、悪意の証拠を調べるエージェントを支えている。
同社は、Googleの元セキュリティ幹部であるCy KhormaeeとRyan Luoが創業した。Khormaeeは以前、Safe Browsing、reCAPTCHA、Web Riskに関連するチームを率いていた。LuoもGoogleでセキュリティシステムに携わっており、創業チームは広く利用されるインターネットサービスに展開された防御策について、直接的な経験を有している。
この経歴は同社の訴求力を高めるが、経験だけで新しい検知システムの有効性が証明されるわけではない。AegisAIは依然として、さまざまな企業環境で自社エージェントがより良い判断を下せることを示す必要がある。ある企業では異常に見えるメール行動が、別の企業では日常的な場合もある。
同社の中心的な主張は、既知の悪性シグネチャを含まない攻撃に対して、ルールベースの防御は苦戦するというものだ。慎重に書かれた支払い依頼は、クリーンなドメインを使用し、マルウェアを避け、実在するプロジェクトに言及するかもしれない。各要素を個別に検査すると、すべて正当に見える可能性がある。
AegisAIのエージェントは、メッセージをつながりのある事象として分析するとされる。送信者、受信者、文面、添付ファイル、業務上の文脈、そして予想される行動からの逸脱を考慮する。そのうえで、固定ルールには組み込まれていない可能性のある小さな不整合を調査する。
元の資金調達報道によると、AegisAIは疑わしいパスワード保護PDFや、CAPTCHAチャレンジを含む添付ファイルを検査できる。攻撃者は、最終的なペイロードや詐欺ページに自動スキャナーが到達するのを防ぐため、こうした層を利用する。
同社のエージェントは、こうした障害を越えて、添付ファイルが受信者に何を求めているのかを評価するよう設計されている。これは、人間のアナリストがメッセージを開き、その論理をたどり、周辺の証拠と照合する作業に似ている。AegisAIは、メッセージが高額なインシデントになる前に、その作業を実行することを目指している。
初期顧客のリストは、初期需要を示す一定の証拠となる。Meshは暗号資産決済を手がけており、詐欺的な依頼が即時の金銭的損失につながり得る。LangChainはAIアプリケーション向けのインフラを開発し、Lokkerはプライバシーコンプライアンスに注力している。これらの組織は異なるワークフローを抱えるが、いずれも標的型なりすましの価値を高める情報を扱っている。
同社は、幅広い検知優位性を確立するのに十分な独立検証の結果を公表していない。導入に関する主張も、展開規模や継続率のデータを開示せず、数十の顧客について述べるにとどまる。こうした不足はアプローチの有効性を否定するものではないが、エンタープライズ規模での性能について結論を出すには限界がある。
それでも、この資金調達はAegisAIが試みられることを変える。同社はエンジニアリングを拡大し、特化モデルを訓練し、より多くの顧客を支援し、より広い攻撃分布に対してエージェントをテストできる。このラウンドはまた、文脈を重視するメールセキュリティが、狭い製品実験ではなく本格的な投資カテゴリーになったことを示している。
AIスピアフィッシングがセキュリティチームにメール対策の再考を迫る理由
圧力の源は、スパムというよりも、事情を理解した業務コミュニケーションに見える攻撃だ。
従来のフィッシングキャンペーンは、しばしば規模に依存していた。攻撃者は数千人に一般的なメッセージを送り、そのうちごく一部が反応するのを待った。セキュリティツールは、繰り返し使われるドメイン、不審なファイル、不自然な言い回し、その他の認識可能な指標を検知するよう学習してきた。
スピアフィッシングはこのモデルを逆転させる。攻撃者は特定の人物を選び、その人物の関係性を調べ、信頼できそうな依頼を軸にメッセージを構築する。生成AIは、その調査と個別化メッセージの作成に必要な作業を減らす。
モデルは公開プロフィール、最近の企業発表、SNS投稿、カンファレンス登壇、従業員同士の関係を要約できる。その後、経営幹部、ベンダー、同僚から期待される口調を用いて、複数の依頼文を作成できる。攻撃者は、熟練したコピーライターを雇わずにそれらのメッセージを修正できる。
KhormaeeはTechCrunchに対し、AI支援型の攻撃は現在、既存の防御を半数超の割合で回避していると語った。また、以前と比べてほぼ2倍の有効性があるとも述べた。これらの数値は同社の主張であり、メールセキュリティ市場全体で独立して検証されたものではない。
それでも、独立研究はより広い懸念を裏付けている。101人の参加者を対象とした2024年の研究では、完全自動化されたAIスピアフィッシングのクリック率は54%に達した。人間が作成した攻撃も同じ結果に達した一方、無作為なフィッシングメールの割合は12%だった。
研究者らは、標的調査、脆弱性プロファイリング、メッセージ生成を自動化した。彼らの被験者研究は、かつて人間の攻撃者が担っていた作業の多くをAIが再現できることを示唆している。ただし、すべての犯罪キャンペーンが同程度の結果を達成することを証明するものではない。
より最近の業界データは、攻撃者が説得力のある言葉と技術的な回避策をどのように組み合わせているかを示している。Abnormal Securityは、観測されたフィッシング攻撃の21.6%がリダイレクトチェーンを使用していたと報告した。これは、被害者を複数のアドレス経由で悪意ある宛先へ誘導する手法だ。同社の分析は、2025年7月から12月にかけて4,600超の組織で確認された約80万件の攻撃を対象としている。
攻撃動向は、信頼関係も攻撃対象として強調している。侵害されたベンダーアカウントは、明白な偽装よりも危険な場合がある。攻撃者は実際の会話に入り込み、支払い、文書、認証情報の依頼が通常どおりに見える瞬間を待つ。
Proofpointの2026年の調査は、さらに別の警告を加えている。ランサムウェア被害を受けた組織のうち65%が、AIによって攻撃がより効果的になったと回答した。また、40%は攻撃が本物に見えたため、従業員が疑わなかったと答えた。同社のランサムウェアに関する調査結果による。
ベンダーの報告は、それぞれの顧客、製品、調査手法を反映している。その数値を単一の市場全体の失敗率として合算すべきではない。ただし、それらは同じ運用上の問題を示している。真正性の模倣が容易になりつつあるのだ。
この変化は、セキュリティ運用チームに圧力をかける。多くのメール防御は、機械が一貫してラベル付けできる痕跡に最適化されてきたからだ。既知のマルウェアハッシュは存在するか、存在しないかのどちらかである。送信者ドメインも、ブロックリストに一致するか、しないかのどちらかだ。
意図の分類はより難しい。実在する最高財務責任者が送金を依頼することもあれば、攻撃者も同じ依頼を作成できる。違いは、タイミング、文体、不慣れな受信者、既存の承認プロセスの変更にあるかもしれない。
セキュリティチームは誤検知も管理しなければならない。過度に敏感なエージェントは、正当な請求書、法的文書、顧客との会話を隔離しかねない。その結果、業務が遅れ、従業員がアラートを無視するようになる。
したがって実務上の課題は二面性を持つ。防御側には、すべての異常なメッセージをインシデントにすることなく、より深い分析が求められる。AegisAIの資金調達は、エージェントによる調査がその均衡を見いだせるという投資家の確信を反映しているが、それが機能するかどうかは顧客が判断することになる。
Googleニュースでの注目が、エージェント型防御への幅広い転換を浮き彫りにする
google newsの報道サイクルは、すでに進行中のセキュリティ競争を増幅している。すなわち、自律的な調査が新たな運用リスクを生むことなく、多層的な従来型防御を上回れるかどうかという競争だ。
AegisAIは既存市場に参入する。ProofpointとMimecastは大規模組織のメールを保護しており、Abnormal Securityのような新興ベンダーは、行動分析を用いてなりすましやアカウント侵害を検知している。Oceanも、受信メッセージにAIを適用するスタートアップの一社だ。
これらの企業を、古い技術と新しい技術という単純な二分法には当てはめられない。既存プラットフォームは機械学習、行動シグナル、アイデンティティ制御、自動応答を追加してきた。新興ベンダーもまた、AIモデルと並行してルール、レピュテーションデータ、既知の指標に依存している。
意味のある違いは、アーキテクチャ上の重点にある。AegisAIは、エージェントを主たる調査担当者として位置づける。従来のセキュアメールゲートウェイは、機能を拡張してきたとはいえ、伝統的にはフィルタリング、シグネチャ、ポリシー適用、脅威インテリジェンスを重視している。
行動分析プラットフォームは、コミュニケーションパターンから始める。送信者が通常その受信者に連絡するか、依頼が過去の活動に似ているか、アカウントの行動が変化しているかを問う。AegisAIは、エージェントがメッセージとその周辺証拠を通じて推論できるという、より強い主張を加えている。
この違いは、攻撃に悪意あるリンクが含まれない場合に重要となる。たとえば、侵害されたベンダーアカウントから、新しい銀行口座情報を求めるメッセージが届いたとする。ドメインは正当であり、認証も通過し、文面も以前のやり取りに一致するかもしれない。
コンテンツフィルターでは危険な要素が何も見つからない可能性がある。行動分析システムなら、変更された依頼や見慣れない支払い先に気づくことができる。調査エージェントは、それらのシグナルを結び付け、会話履歴を調べ、なぜその依頼を確認すべきかを説明できる可能性がある。
同じモデルは、パスワード保護PDFにも当てはまる。通常のスキャナーでは、文書の内容に到達できないことがある。AegisAIは、自社システムが保護層を通過し、ファイルを調べ、その指示が周囲の関係性と矛盾するかを判断できると説明している。
このアプローチでは、エージェントの推論プロセス自体が製品の一部となる。特にメールが給与、顧客への支払い、経営幹部のコミュニケーションに影響する場合、セキュリティアナリストには二値の判定だけでは不十分だ。迅速な判断を裏付ける証拠が必要になる。
説明はモデルの弱点を露呈しかねない。エージェントが誤った異常を特定したり、文脈を捏造したりした場合、アナリストには結論に異議を唱える明確な手段が必要だ。説明のないAIスコアは、セキュリティチームがすでに自動化ツールで直面している不透明性を再現することになる。
AegisAI自身のSeries A発表によると、同社は受信トレイ防御向けの独自LLMを開発している。独自モデルはセキュリティタスク向けに調整できる一方、言語や攻撃者の行動が変化するなかで継続的な評価も必要となる。
Battery Venturesのゼネラルパートナー、Dharmesh Thakkerは、この機会をAIでAIに対抗するものだと位置づけた。この表現は投資のタイミングを的確に捉えている。攻撃の生成はより高速になっており、手作業の調査に依存する防御は同じ速度で拡張できない。
ただし、この競争は純粋に速度だけの問題ではない。攻撃者に必要なのは、組織内に入り込む説得力のある経路を1つ見つけることだけだ。防御エージェントは、重要な業務を止めることなく、膨大な量の正当なコミュニケーションを評価しなければならない。
既存ベンダーにはここで優位性がある。大規模な脅威データセット、成熟した統合機能、企業のメールフローを管理してきた経験を持つからだ。これらの製品は、若いベンダーが置き換えるのが難しい調達、コンプライアンス、インシデント対応のプロセスに組み込まれている。
AegisAIには別の優位性がある。旧来の製品アーキテクチャを守る必要なく、現在の攻撃行動を軸に製品を設計できる。その創業者は、エージェント型分析を単なる追加機能として扱うのではなく、そこにリソースを集中できる。
短期的には、レイヤー型の導入が最も起こりやすい結果だろう。企業は、主要な制御手段として信頼する前に、既存のゲートウェイと並行してエージェント型分析を展開する可能性がある。この構成はコストと複雑性を増すが、検知範囲をより安全に比較する手段を買い手に与える。
AegisAIにとっての戦略的な問いは、置き換えとなるのか、追加レイヤーとなるのかだ。置き換えであれば、より大きな市場ポジションを支えられる。補完的な役割でも意義ある事業は築けるかもしれないが、エージェント型防御が次世代のメールセキュリティプラットフォームを定義するという主張は弱まる。
難題は、すべてのメッセージをエージェントに託すこと
AegisAIは、より高い自律性が、機密通信をさらしたり不確かな判断でアナリストを圧倒したりすることなく、セキュリティを向上させると証明しなければならない。
メールには、組織内でも特に機密性の高い情報が含まれている。メッセージには、契約、従業員記録、顧客データ、買収計画、法的助言、認証情報などが含まれ得る。文脈を分析するシステムには、関係性と意図を理解するために、その資料の十分な部分へアクセスする必要がある。
そのアクセスはセキュリティ上の負担を生む。買い手は、メッセージがどこで処理されるのか、どのデータが保持されるのか、顧客コンテンツが共有モデルの学習に使われるのかを問うだろう。また、削除、データ所在地、暗号化、管理者アクセスに関する制御も必要になる。
モデルの挙動も別のリスクをもたらす。LLMは、もっともらしいが根拠のない結論を出すことがあり、一般にハルシネーションと呼ばれる。メール防御の場面では、捏造された関係性や存在しないポリシーが誤った対応につながりかねない。
偽陰性は攻撃がユーザーに届くことを許す。偽陽性は契約書、請求書、顧客からの依頼を止めかねない。どちらの誤りも重要であり、集計された精度は、最大の損失を生むまれなケースでの不十分な性能を隠し得る。
独立したベンチマークは有用だが、メールセキュリティのテストは難しい。ベンダーごとに異なる顧客集団を対象とし、異なる定義で脅威を分類している。また、攻撃者がその検知パターンを理解すれば、データセットは古くなる可能性がある。
したがってAegisAIには、調査全体を追跡する評価手法が必要だ。テストには、正常な業務メール、侵害されたアカウント、パスワード保護されたファイル、多言語コミュニケーション、ベンダー詐欺、リンクやマルウェアを伴わない攻撃を含めるべきである。また、アナリストが判断をどれほど迅速に理解し、覆せるかも測定すべきだ。
顧客からの紹介は有用な証拠となるが、比較テストの代わりにはならない。Mesh、LangChain、Lokkerは、製品が検知したインシデントや削減できたアナリストの時間を説明できる。買い手は依然として、正当なメッセージがどれだけ中断されたか、導入後に性能がどう変化したかを知る必要がある。
より広い自動化上の懸念もある。エージェントが添付ファイルを開き、リンクをたどり、防御ツールと連携できるなら、攻撃者はそうした行動を操作しようとする。悪意あるメッセージには、人間の受信者ではなくセキュリティモデルに向けた指示が含まれている可能性がある。
この手法は、信頼できないコンテンツがAIシステムを割り当てられたタスクから逸脱させようとするプロンプトインジェクションに似ている。メールセキュリティエージェントは、すべてのメッセージと添付ファイルを敵対的な入力として扱わなければならない。そのツールには厳格な権限、分離、重大な結果を招く操作への制限が必要だ。
最も安全なアーキテクチャは、分析と強制適用を分離する。エージェントは証拠を収集して対応を推奨し、決定論的なポリシー制御がメッセージを隔離するかリリースするかを決定する。信頼度の高いシナリオでは、テスト後の自動アクションを支援できる。
しかし、その構成は自律型防御という約束を弱める可能性がある。すべての判断に依然としてアナリストの承認が必要なら、システムは自動化された攻撃に追いつけないかもしれない。AegisAIは、どこで自律性が適切で、どこで人間の判断がなお必要かを示さなければならない。
セキュリティチームも、どのメール製品も完全な答えとして扱うべきではない。支払い確認、フィッシング耐性のある認証、エンドポイント制御、ID監視、従業員向け報告チャネルは依然として重要である。財務上の変更にメール外での確認が求められるなら、説得力のあるメッセージの危険性は下がる。
ここで、業界の「AI対AI」という物語には抑制が必要だ。AIは調査を改善できるが、プロセスの失敗をなくすわけではない。侵害された役員アカウントは、モデルにも人にもメッセージを本物らしく見せることができる。
したがって、エージェント型防御は単一の信頼点を作るのではなく、複数の制御を強化すべきだ。買い手は、AegisAIがIDプラットフォーム、メールプロバイダー、セキュリティ情報システム、インシデント対応ツールとどのように統合されるのかを知る必要がある。また、アナリストがエージェントの作業をレビューできるという証拠も必要だ。
導入時には文書化が重要になる。チームは、ポリシーがなぜ変更されたのか、どのアラートが有用な知見をもたらしたのか、モデルがどこで失敗したのかを記録すべきである。検索可能なナレッジベースは、セキュリティ、IT、法務、調達グループの間で、こうした判断を保持できる。
最大の不確実性は、AIが意味のあるメール異常を識別できるかどうかではない。現代のシステムには明らかにそれができる。未解決の問いは、AegisAIが既存の制御を置き換えるに足るだけの組織で、一貫性があり説明可能な判断を提供できるかどうかだ。
Google Newsの話題が過ぎ去った後に注目すべきこと
AegisAIが持続的なセキュリティ上の優位性を見出したのか、それとも時宜を得た資金調達の物語を捉えただけなのかを示すシグナルは3つある。
第一のシグナルは、測定可能な顧客拡大だ。AegisAIは、最初の1年で数十社の顧客が同社の技術を採用したとしている。次に求められる証拠には、より大規模な導入、更新、あるいは複雑なメール環境を持つ組織からの公開リファレンスが含まれるべきだ。
単純なロゴ数よりも、導入の深さが重要である。小規模なチームを対象とするトライアルは、企業全体を保護する場合と同じ運用上の要求を試すものではない。より広範な利用は、エージェントをより多くの言語、ワークフロー、添付ファイルの種類、正当な例外にさらすことになる。
更新は、さらに強いシグナルとなる。セキュリティの買い手は、懸念が高まった時期に複数のツールを試すことができる。検知の価値が偽陽性、管理作業、統合コストを上回るとき、彼らは製品を使い続ける。
AegisAIが持続的なエンタープライズ導入を報告すれば、その置き換えの主張はより信頼できるものになる。顧客が一貫して別のプラットフォームと併用するだけなら、市場はエージェント型防御を補助レイヤーとして分類するかもしれない。
第二のシグナルは、独立した技術的検証だ。AegisAIの主張は現在、企業の発表、投資家の信頼、選ばれた顧客事例に大きく依存している。現実的な攻撃に対する比較結果があれば、性能に関する主張を評価しやすくなる。
有用なテストは、明白なフィッシングの検知を超えなければならない。侵害されたベンダーアカウント、悪意あるペイロードを含まない要求、保護された添付ファイル、プロンプトインジェクションの試み、正当な業務活動とわずかにしか異ならないメッセージを含めるべきだ。
テストは偽陽性の挙動も公開すべきである。より多くのメッセージにフラグを立てれば、製品はより多くの脅威を捕捉できるが、アナリストが過剰なキューに直面する場合、そのトレードオフは受け入れがたいものになる。検知率には、説明に要する時間と解決までの時間も添えるべきだ。
第三者評価がこれらのケース全体で信頼できる改善を示せば、AegisAIの立場は強化される。弱い結果は、エージェント型分析はより広範なプラットフォーム内の1コンポーネントとして最も機能するという既存ベンダーの主張を裏付けるだろう。
第三のシグナルは競合の対応だ。Proofpoint、Mimecast、Abnormal Security、Oceanなどのベンダーは、文脈的な調査を無競争のままにはしない。エージェントを追加し、行動モデルを改善し、スタートアップを買収し、既存契約に同等の機能を組み込むことができる。
迅速な対応は、AegisAIの技術的方向性を裏付ける一方で、商業的な圧力を高めることになる。その場合、同社は「エージェント型」という用語に依存するのではなく、自社のモデル、調査品質、アナリスト体験を差別化する必要がある。
限定的な対応には2つの意味があり得る。AegisAIが競合他社にはすぐ再現できないアプローチを持っている可能性がある。あるいは、既存ベンダーが独立したエージェント中心アーキテクチャに十分な顧客需要がないと見ている可能性もある。
Google Newsでの露出は、AegisAIを買い手、従業員、将来の投資家に紹介できる。しかし、それだけではこれらの問いを解決できない。セキュリティチームは、最初の注目が薄れた後の導入の深さ、独立評価、競合製品の変化を注視すべきだ。
AegisAIの最も重要な洞察は、現代のスピアフィッシングが推論の問題になりつつあるという点だ。攻撃者は、より低いコストで言語、関係性、業務文脈を模倣できる。したがって防御側には、見慣れた悪意あるアーティファクトを待つのではなく、意図を調べるシステムが必要である。
同社は現在、この仮説を本格的に検証するのに十分な資金を調達した。とはいえ、そのエージェントには厳しい基準が課される。すべてのメッセージを調査し、機密データを保護し、結論を説明し、正当な業務を妨げないことだ。
エンタープライズの買い手にとって、次の一歩は盲目的な採用でも却下でもない。自社組織の実際のコミュニケーションパターンと承認プロセスに照らした性能を、ベンダーに実証するよう求めるべきだ。システムが何を捉え、何を誤ってブロックし、アナリストがその推論をどのように検証するかを追跡する。その証拠こそが、エージェント型メールセキュリティが信頼できる制御手段になりつつあるのか、それとも依然として人間の判断に依存する別の自動化レイヤーなのかを明らかにする。


