top of page

エージェント型AIフィッシングが生む新たなセキュリティ上のトレードオフ

Google Newsは8月6日、単にメッセージを作成するだけでなく、ソフトウェアが攻撃の連携を支援できるエージェント型AIフィッシングについて扱ったSecurity Boulevardの分析記事を取り上げた。

この違いが対立を生む。生成AIはすでに、フィッシングをより迅速で自然なものにし、個別最適化も容易にしている。エージェント型システムは、調査、メッセージ作成、配信、フォローアップを結び付け、人による監督を抑えながら、より長い一連のプロセスとして実行できる。

防御側の答えもまた、エージェント型になりつつある。セキュリティベンダーは、メッセージを調査し、IDシグナルを相関分析し、侵害されたアカウントを封じ込める自律システムを求めている。したがって、これは単に攻撃者のAIと人間の判断の対決ではない。自動化された欺瞞と自動化された検証の対立であり、どちらかが誤ったときの責任は依然として人にある。

Google Newsの記事が実際に変えたこと

重要な変化は、洗練された詐欺メールがまた1通増えたことではない。そのメールを取り巻く攻撃全体をAIシステムが管理する可能性にある。

Google Newsが取り上げたエージェント型フィッシングの分析は、フィッシングを自動化の問題として捉えている。この見方は、言語モデルが不正メッセージからスペルミスを取り除けるという、よく知られた警告を超えるものだ。

AIエージェントとは、複数の行動、ツール、判断を通じて目標を追求できるソフトウェアを指す。フィッシングキャンペーンでは、従業員の特定、公開情報の収集、誘導文の作成、その後のメッセージの適応などが含まれ得る。

従来のフィッシングキットは通常、あらかじめ用意された流れに従う。運用者はテンプレートを選び、キャンペーンを開始し、認証情報や支払いを待つ。このプロセスの大部分をすでに自動化するツールもあるが、その挙動は比較的固定的だ。

エージェント型のワークフローは、より柔軟に対応できる可能性がある。標的がメッセージを開封したかを評価し、別の口実を選ぶ、あるいは会話を別のチャネルへ移すことができる。公開されている役職から、資金、データ、管理システムへのアクセスを持つと推測される標的を優先することも可能だ。

これは、自律型フィッシングエージェントが単独であらゆる成熟したセキュリティプログラムを突破していることを意味しない。公開されている証拠では、多くの悪意ある行為者がAIを通常の生産性向上に利用していることが依然として示されている。彼らはテキストを翻訳し、標的を調査し、コードを修復し、説得力のあるコンテンツを準備している。

Google自身の脅威インテリジェンスに関する調査結果は、2025年1月にこの慎重な区別を示した。調査担当者は、国家支援を受けたグループがGeminiを調査、翻訳、トラブルシューティング、フィッシング用資料の作成に利用していることを確認した。一方で、彼らがモデルによって根本的に新しい能力を得たとは確認していない。

この知見が重要な基準線となる。AIは当初、新しい攻撃分類を生み出すよりも、既知の手法の経済性を改善した。攻撃者はより多くのバリエーションを作成し、複数言語で活動し、個別最適化に必要な労力を減らせるようになった。

エージェント型AIは、その次の問いを投げかける。こうした生産性向上が、行動を実行し、キャンペーンの状態を維持できるツールと結び付いたとき、何が起こるのか。

その答えが重要なのは、フィッシングが一通の孤立したメッセージで終わることはほとんどないからだ。成功する作戦には、偵察、なりすまし、認証情報の窃取、アカウントへのアクセス、内部調査、さらにもう一段階のソーシャルエンジニアリングが含まれ得る。

エージェントは、この連鎖を支援するために完璧な推論能力を必要としない。不確実な判断を人間の運用者にエスカレーションしながら、十分な数の定型作業を完了できればよい。この仕組みにより、攻撃者は制御を維持したまま、管理できる標的数を増やせる。

したがってGoogle Newsの掲載は、運用規模の変化を示している。重要なのは一通のメールの品質ではなく、攻撃者が同時に連携できる、もっともらしいやり取りの数だ。

この変化は、防御側が観測すべき対象も変える。文法、送信者の評判、悪意あるリンクは依然として有用なシグナルだ。しかし、攻撃者がコンテンツを変化させ、正規サービスを利用し、複数のチャネルで会話を継続できるようになると、それらの決定力は低下する。

今、最も重要なセキュリティ上の問いはより広い。要求された行為は、関与するユーザー、デバイス、アプリケーション、関係性、業務プロセスに適合しているか。メッセージは本物らしく見えても、この文脈上の検証には失敗する可能性がある。

AIフィッシングはメールフィルターだけでなくID管理にも圧力をかけている

エージェント型AIが最も強い圧力をかけるのは、ログインの成功や聞き慣れた声を十分な本人証明として扱うシステムだ。

メール防御は依然として重要な層だが、攻撃者は受信トレイの背後にいる人物とアカウントをますます標的にしている。信頼できそうなメッセージは、認証情報の引き渡し、ログイン承認、支払い情報の変更、機密情報の開示を人に促し得る。

FBIは、犯罪者がAIを使って説得力のあるフィッシングメッセージや、複製された音声・動画を作成していると警告している。そのAI詐欺に関する警告では、生成されたメッセージに正しい文法と説得力のある個別最適化が含まれ得ると指摘している。

こうした改善により、従来の意識向上プログラムで教えられてきた複数の手掛かりが失われる。従業員は、不自然な言い回し、奇妙な句読点、粗い翻訳によって不正な要求を見抜けるとは、もはや考えられない。

音声クローンは、もう一つの馴染み深い判断基準を弱める。かつて、上司、顧客、親族の声を聞くことは独立した確認手段のように感じられた。生成音声により、その認識は別の検証チャネルを必要とする主張へと変わる。

2025年5月、FBIは、悪意あるテキストメッセージやAI生成音声メッセージを通じて米国の高官になりすますキャンペーンについても説明した。同局は受信者に対し、身元を確認し、聞き慣れた声が真正性の証明になると決めつけないよう助言した。

エージェント型キャンペーンは、これらのチャネルを組み合わせられる。メールが筋書きを提示し、音声メッセージが緊急性を加える。標的がためらった後、後続のテキストメッセージが新たな指示を送ることもある。

それぞれのやり取りが他を補強する。その結果、すべての要素がソフトウェアによって生成または連携されていたとしても、単独のメッセージより信頼できそうに感じられる物語が作られる。

最初にその圧力を受けるのはID管理チームだ。盗まれた認証情報だけでアカウントにアクセスできる状態が続くなら、メッセージ検知を改善してもリスクの一部しか減らせない。ヘルプデスクが説得力のある電話を受けて認証をリセットするなら、フィッシング耐性のあるログイン技術であっても損なわれる可能性がある。

財務、人事、エグゼクティブサポート、ITサービスデスクは特にさらされている。これらのチームには、アクセス、個人記録、支払い、アカウント変更に関する緊急の要求が日常的に届く。また、迅速な解決が評価される業務であるため、攻撃者につけ込まれやすい。

求められる対応は、受信コンテンツだけでなく、重要な行為そのものを検証することだ。組織には、メッセージが洗練され、送信者が見覚えのある相手に見える場合でも有効な統制が必要となる。

フィッシング耐性のある多要素認証は、正規のサービスに認証を結び付けるため有用だ。ハードウェアセキュリティキーやパスキーは、偽のログインページが再利用可能な認証シークレットを取得することを防げる。

CISAのMFAガイダンスは、可能な場合にフィッシング耐性のある方式を推奨している。また、より弱いプッシュベースまたはSMS認証をすぐに置き換えられない組織には、番号照合も提案している。

この対策は認証情報の窃取に対処するが、請求書を承認したり、機密データの移転を検証したりするものではない。業務プロセスには独自の保護策が必要だ。支払い先の変更では、既知のディレクトリ番号を通じた確認と、2人目の従業員による承認が必要になる場合がある。

ヘルプデスクにも同様の境界が必要だ。説得力のある発信者が個人情報を知っているからといって、復旧ルールを回避させてはならない。公開された経歴、ソーシャル投稿、漏えいデータ、生成音声により、知識ベースの質問は信頼できないものになっている。

組織は不要な露出も減らす必要がある。公開カレンダー、詳細なスタッフページ、会議録画、役割の説明は、エージェントが人間関係を把握する助けになり得る。同じ情報が、標的に合わせた口実をより信じやすくする。

試行の経済性が攻撃者に有利であるため、この圧力は続くだろう。攻撃者はすべてのメッセージを成功させる必要はない。標的、筋書き、言語、配信チャネルを試すコストを下げられるとき、自動化には価値が生まれる。

したがって防御の目的は、コンテンツを完璧に分類することではない。一つの説得的なやり取りが、認証済みで取り消せない業務行為へと発展するのを防ぐことだ。

核心となるトレードオフは、自動化と検証の対立にある

防御側にはAIの速度が必要だが、自律的なセキュリティシステムを、検証されていないもう一人の意思決定者にしてはならない。

セキュリティ運用チームはすでに、アナリストが手作業で調査できる量を超えるアラートに直面している。AIエージェントは、メッセージヘッダーを収集し、URLを検査し、認証イベントを確認し、過去のインシデントと活動を比較できる。

このワークフローは反復作業を減らせる。また、キューに基づくプロセスより迅速に脅威を封じ込めることもできる。侵害されたメールボックスが、信頼される同僚へ追加の誘導メッセージを送信し始めた場合、速度は重要になる。

Microsoftによると、同社の言語ベースのフィッシングモデルは2025年4月から運用されている。同社のメールセキュリティモデルによれば、同モデルは1日あたり100万件のフィッシングメールをブロックし、99.99%を超える精度を実現している。

これらはベンダーが報告した結果であり、フィッシング防御の普遍的な尺度ではない。精度は、テストデータ、運用閾値、攻撃の構成、正しい分類の定義にも左右される。

小さな誤判定率であっても、企業規模では重要になり得る。偽陰性は従業員を危険にさらす可能性がある。偽陽性は、正規のサプライヤー、役員からの依頼、時間的制約のある顧客とのやり取りを妨げる可能性がある。

エージェント型防御は、分類に結果を伴わせる。システムは、デバイスの隔離、セッションの無効化、アカウントの停止、多数の受信トレイからのメッセージ削除を行う可能性がある。こうした行為は攻撃を阻止できるが、誤った判断は業務を中断させ得る。

ここに記事の中心的なトレードオフがある。防御側は、機械速度の攻撃に対抗するため十分に自動化しつつ、証拠、監督、復旧経路を維持しなければならない。

最も安全な設計は、確信度と権限を分けることだ。エージェントは低い確信度で証拠を収集し、中程度の確信度で封じ込めを推奨し、複数の独立したシグナルが一致した場合に限定的な行動を取ることができる。

取り消し不能な行為には、より高い閾値が必要だ。証拠の削除、重要アカウントの無効化、アクセス方針の変更には、追加の承認を求めるべきである。適切な境界は、影響を受けるシステムと遅延のコストに依存する。

攻撃者が受ける制約はより少ない。攻撃者のエージェントは、理由を文書化せずに再試行し、標的を放棄し、戦術を変えられる。防御側には、従業員、顧客、監査担当者、規制当局に対する説明責任が残る。

この非対称性により、セキュリティチームはこの問題をモデル間の単純な競争として扱うことができない。防御エージェントには、権限制御、ツール制限、ログ、予測可能なエスカレーション動作が必要だ。高い検知スコアだけでは、こうした保護策は得られない。

エージェント自身が受け取る入力も保護する必要がある。悪意あるメールには、それをレビューするAIシステムを操作するために設計された指示が含まれている可能性がある。プロンプトインジェクションは、信頼できないコンテンツがモデルを本来のタスクから逸らそうとする際に発生する。

たとえば、あるメッセージが自動レビュー担当者に対し、それを安全と分類するよう指示したり、後続の証拠を無視するよう促したりする可能性がある。適切に設計されたシステムは、メッセージの内容を信頼できる運用指示ではなくデータとして扱うべきだ。

ツールへのアクセスがあると、この区別は決定的に重要になる。要約の誤りは不便ではあるが、アカウント管理権限を持つエージェントが悪意ある指示に従えば、新たなセキュリティインシデントを生みかねない。

したがって、防御アーキテクチャは、すべてのメッセージ、添付ファイル、ページ、文字起こしに敵対的なコンテンツが含まれ得ることを前提とすべきである。エージェントには、限定された権限と、どの情報がアクションを引き起こせるかを定める明確なルールが必要だ。

独立した検証も重要である。送信者認証、デバイスのセキュリティ状態、ログイン履歴、ディレクトリデータ、取引の文脈は、メッセージを裏付けることも反証することもできる。単一のモデル判断に、意思決定の全責任を負わせるべきではない。

証拠が曖昧な場合や結果の影響が大きい場合には、人間によるレビューが依然として有用だ。しかし、難しいケースをすべてアナリストに回せば、アラートのボトルネックを再現するだけになる。

より良い均衡は、選択的な介入にある。エージェントが証拠収集と定型的な封じ込めを担い、人は異例の関係性、大口の支払い、経営幹部のなりすまし、矛盾するシグナルを評価する。

これにより、自動化は信頼を別の不透明なシステムに委ねることなく、防御上の優位性となる。目標は、人をセキュリティから排除することではない。文脈と説明責任が最も重要な場所に、人間の判断を配置することだ。

エージェント型AIフィッシングについて、現在の証拠が証明していないこと

リスクには信ぴょう性があるものの、洗練されたフィッシングキャンペーンのすべてを完全自律型の作戦として扱うことは、公開記録によっては裏付けられていない。

セキュリティ分野のマーケティングでは、エージェント型AIという言葉に複数の異なる能力がしばしばまとめられている。スクリプト化されたワークフロー、AIが書いたメール、ツールを使う自律システムは同等ではない。運用上のリスクも異なる。

言語モデルは、配信やフォローアップを制御せずに何百通ものメッセージを下書きできる。自動化プラットフォームは、結果を推論せずにそれらのメッセージを予約送信できる。真のエージェント型ワークフローは、フィードバックに基づいて判断し、目標に向けて追加の行動を取る。

攻撃者がどのモデルを使ったかを、被害者側から特定するのは難しい。流暢なメッセージであっても、エージェントが受信者を調査したかどうかは分からない。連携した一連の動きも、一般的なキャンペーンツールを使う人間のオペレーターによるものかもしれない。

Googleの脅威研究者は、政府支援グループによる有意なAI活用を確認したが、主に加速要因として説明している。彼らの調査は、モデルが従来は得られなかった攻撃能力を生み出したことを示してはいない。

この証拠は、エージェント型AIフィッシングに関する最も劇的な解釈に反する。攻撃者は効率、言語対応、規模を向上させている。一方で、公開報告には、自律エージェントが人間の指示なしに複雑なキャンペーンを確実に運用できることを示す証拠は少ない。

信頼性も実務上の制約として残る。エージェントはページを誤解したり、状態の追跡を失ったり、弱い口実を選んだり、一貫性のない詳細によって自動化を露呈したりする可能性がある。攻撃者はこうした失敗を許容するかもしれないが、標的型の作戦では依然として人間によるレビューが有益だ。

アクセスも別の制約である。モデルは企業システム、通信チャネル、または盗まれたアカウントに自動的に到達できるわけではない。オペレーターには依然として、インフラ、認証情報、配信手段、侵害を収益化する方法が必要になる。

ガードレールも主流モデルに影響する。Googleは、マルウェアやアカウント悪用に関する支援を得ようとした複数の悪意ある試みが、安全性を重視した応答を受けたと報告している。執拗な行為者は他のモデルを探すことができるが、高性能なモデルにアクセスできても、無制限の実行が保証されるわけではない。

こうした制約は、防御への支出を形づくるべきだ。組織は、その背後にある検知入力、アクション制御、テストデータ、ロールバック手順を検討せずに、「エージェント型」というラベルを購入すべきではない。

製品が危険な依頼と、珍しいが正当な依頼を区別できるかを問うべきである。また、証拠が矛盾した場合、モデルが利用不能になった場合、攻撃者が検査対象のコンテンツに指示を埋め込んだ場合に、システムがどのように振る舞うかも確認すべきだ。

測定には別の問題もある。ベンダーは実際のトラフィックとは異なる、均衡の取れたデータセットでテストしながら、高い分類精度を報告できる。本番環境では、正当なメッセージが確認済み攻撃を大幅に上回るため、偽陽性の運用上の意味は変わる。

セキュリティチームには、成果と結び付いた測定が必要だ。有用な指標には、防止できた認証情報の送信、無効化された侵害セッション、削除された悪意ある受信トレイルール、阻止された不正取引が含まれる。

時間も重要である。キャンペーンを数時間後に検知するモデルは、実験室では高得点を得られても、アカウント乗っ取りを防げない可能性がある。したがって、調査速度は分類品質と並行して測定すべきだ。

人間側にも不確実性が残る。より説得力のあるシミュレーションが、より良いトレーニングを自動的にもたらすわけではない。特に、個人的な緊急事態を模倣したり、従業員のセンシティブな情報を悪用したりする場合、過度に欺瞞的なテストは信頼を損なうおそれがある。

トレーニングは、従業員に直感で合成メディアを見分けさせるのではなく、検証可能な手順を強化すべきである。視覚的な痕跡や不自然な話し方は、モデルの改善に伴って変化する。信頼できる折り返し確認や承認プロセスは、安定して維持できる。

Google Newsを通じて注目されたこの記事は、完全な攻撃者の自律性を証明するものではなく、方向性に関する警告として最も有用である。エージェント型システムは、連携したフィッシングをより現実的にし、試みるコストを下げる。現実世界での自律実行の程度については、なお独立した証拠が必要だ。

この懐疑的な区別は、備える必要性を弱めるものではない。測定可能なセキュリティ問題に対し、曖昧な約束や未検証の自動化で組織が対応することを防ぐ。

エージェント型防御が機能しているかを示す3つのシグナル

次の段階を左右するのは、検証済みのインシデント成果、フィッシング耐性のあるアイデンティティの導入、そしてセキュリティエージェントが操作に耐えられるという証拠である。

最初のシグナルは、より良い公開インシデント報告である。セキュリティプロバイダーと影響を受けた組織は、AIエージェントがどこで行動し、どのツールを使い、どの程度の人間による制御が残っていたかを記録すべきだ。

詳細なインシデント報告なら、生成されたコンテンツと自律的な実行を区別できる。また、エージェントが失敗した試みに適応したか、チャネルを変更したか、フィードバックに基づいて新たな標的を選んだかも明らかにできる。

Anthropicは、報告されたAIスパイ活動キャンペーンを説明した際に、この透明性の一例を示した。同社は、攻撃者が重要な段階で人間の監督を維持しつつ、侵入のかなりの部分を実行するためにエージェント型の機能を使用したと述べている。

この報告は、一般的なフィッシングではなくサイバースパイ活動に関するものだ。それでも、自律攻撃に関する主張を評価するために必要な種類の技術的詳細を提供している。

適応的でツールを使用するフィッシングに関する証拠が増えれば、セキュリティチームが新たな運用モデルに直面しているという主張を強めるだろう。AI支援を伴う人間主導のキャンペーンの証拠が引き続き示されれば、より限定的な効率化という説明を支持することになる。

2つ目のシグナルは、フィッシング耐性のある認証と取引検証の導入である。組織は、再利用可能なパスワードやSMSコードではなく、どれだけの機密アカウントがパスキーまたはハードウェアに裏打ちされた認証情報に依存しているかを追跡すべきだ。

また、支払い変更、回復依頼、特権アクションに、依頼メッセージの外部での検証が必要かどうかも測定すべきである。これらの制御が、説得力のある誘導が有害な結果を生むかどうかを決定する。

こうした変更後にアカウント乗っ取りの成功が減少すれば、攻撃者の優位性は弱まる。導入率が横ばいで、馴染みのある声や個人的な質問への依存が続けば、根底にある信頼の問題は残る。

3つ目のシグナルは、防御エージェントに対する独立テストである。評価では、悪意あるコンテンツ、矛盾する証拠、異例だが正当な依頼、ツールの失敗、プロンプトインジェクションによってエージェントを操作しようとする試みをテストすべきだ。

有用な評価は、回答だけでなくアクションを検証しなければならない。エージェントは証拠を保持し、権限の制限を守り、適切なケースをエスカレーションし、正当な業務を妨げずに済んだか。

結果は、ベンダーの主張と独立して再現された性能も分けて示すべきだ。この区別がなければ、購入者はシステムを比較できず、誤りの運用コストを見積もることもできない。

これらのテストに合格すれば、エージェント型防御を支持する根拠が強まる。過剰な権限、弱い監査証跡、安全でないプロンプト処理に関する失敗が繰り返されれば、防御側が制御よりも速く自動化を追加していることを示すだろう。

当面の対応として、完璧なセキュリティエージェントを待つ必要はない。チームは機密性の高いワークフローを棚卸しし、弱い認証を置き換え、折り返し確認の手順を定義し、1人の従業員または1つのアカウントが承認できる範囲を制限できる。

また、連携したシナリオに対してインシデント対応プレイブックをテストすることもできる。1つのシミュレーションに、個人向けにカスタマイズされたメール、クローン音声メッセージ、偽のログインページ、不正なヘルプデスクへの電話を組み合わせることが考えられる。

目的は、従業員にすべての合成アーティファクトを識別させることではない。1つの層が破られた後でも、技術的および業務上の制御が一連の流れを止められるかをテストすることだ。

ナレッジワーカーは、特にアクセス、資金、機密データを変更する依頼において、予期しない緊急性を検証のきっかけとして扱うべきである。セキュリティチームは、安全な検証経路を即興の対応よりも迅速にすべきだ。

このGoogle Newsの記事から得られる長期的な教訓は、真正性を見た目や表現に依存させることはもはやできないという点にある。流暢な言葉、見慣れた送信者、認識できる声は、いずれも再現可能なシグナルだ。

組織は今、より持続的な問いを投げかけるべきである。このアクションを承認する独立した証拠とは何か。まず1つの機密性の高いワークフローから始め、すべての信頼に関する判断を追跡し、親しみだけが承認として機能するステップを取り除く。その作業によって、自社の防御がエージェント型AIフィッシングに対応しているのか、それとも最も明白なメッセージをフィルタリングしているだけなのかが明らかになる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page