top of page

CrowdStrike、AIがサイバー攻撃の中核になったと警告

CrowdStrikeは、Google Newsで広がる対立を数値で示した。AIを活用する敵対者による攻撃は、2025年に89%増加したという。同社によれば、人工知能は攻撃を加速させる一方、犯罪者にとって価値ある新たな標的システムも生み出している。

この組み合わせは、説得力のあるフィッシングメールに関する単なる追加の警告以上に重要だ。AIは、偵察、マルウェア開発、脆弱性の悪用、認証情報の窃取、侵害後の活動へと、より深く入り込んでいる。攻撃者は、企業が現在信頼しているモデル、コネクター、開発ツール、クラウドサービスも標的にしている。

したがって中心的な競争は、AIを備えた攻撃者と従来型のウイルス対策ソフトの対決ではない。人によるレビュー、分断された可視性、遅い承認プロセスに依然として制約されるセキュリティ運用に対し、機械支援型の攻撃が挑む構図だ。Google、Microsoft、Anthropicの研究もこの方向性を裏付けているが、その証拠はCrowdStrikeの枠組みにある重要な限界も明らかにしている。

CrowdStrikeのレポート、AIを実験段階から運用レイヤーへ

CrowdStrikeの最も重要な主張は、AIが孤立した実験段階から、サイバー運用の日常的な仕組みへと移行したことだ。

同社は8月3日、2025年中および2026年前半に調査したインシデントに基づく2026 Threat Hunting Reportを発表した。その調査結果は、攻撃者がAIをツール、標的、そして戦力増幅装置として利用している状況を示している。

このレポートに先立ち、CrowdStrikeは2月のGlobal Threat Reportで、AIを活用する敵対者による活動が年間89%増加したと報告した。同レポートでは、eCrimeの平均ブレイクアウトタイムが29分に達したことも示された。

ブレイクアウトタイムとは、攻撃者が最初のアクセスを得てから、別のシステムへ横展開するまでの時間を測る指標である。CrowdStrikeによれば、2025年の平均は前年から速度が65%上昇したことを示す。観測された最速のブレイクアウトはわずか27秒だった。

新しい脅威ハンティングの調査結果は、いくつかの具体例を加えている。CrowdStrikeによれば、中国に関連する敵対者は、公開の概念実証コードが現れてから24時間以内に重大な脆弱性を悪用した。また、AIフレームワークの131パッケージへの汚染は、北朝鮮に関連する攻撃者によるものだとしている。

別のキャンペーンでは、攻撃者が2分以内に約20万件の未承認の大規模言語モデルAPIリクエストを生成した。この行為はしばしばLLMjackingと呼ばれ、モデルサービスへのアクセスを盗み、その結果生じるコストを正規の顧客に転嫁するものだ。

CrowdStrikeは、2026年前半のボイスフィッシングによる侵入が、2025年後半と比べて倍増したことも記録している。ボイスフィッシング、すなわちvishingは、通話やなりすましを用いて従業員を操作し、アクセス付与や認証情報の開示を促す手法だ。

これらの数値は、AIがすべてのインシデントを独力で計画したことを意味するものではない。攻撃者が既存のワークフローにモデルを組み込み、そのワークフローをより高速または大規模に運用できることを示している。

根底にある攻撃目的は依然として認識しやすい。犯罪グループは引き続き、認証情報、暗号資産、機密データ、または恐喝による支払いを求めている。国家支援を受けるオペレーターも、スパイ活動、持続的な侵入、戦略的アクセスを追求している。

AIは、そうした目的をめぐる経済性を変える。標的の調査、個別に調整された素材の作成、コードの修正、窃取した情報の処理、より多くの被害者に対する攻撃の反復に必要な労力を減らす。

このレポートは、何が露出したインフラに当たるかという定義も変える。企業のモデルは、もはや単なる生産性向上アプリケーションではない。そのAPI認証情報、データコネクター、オーケストレーションソフトウェア、開発依存関係は、いずれも攻撃経路になり得る。

この二重の役割が、記事の中心的な緊張を生む。企業は運用上の摩擦を減らすためにAIを導入する一方、攻撃者は同じ環境から特権アクセスと統制の弱い自動化を探している。

Google Newsの見出しがセキュリティチームにとって重要な理由

Google Newsの枠組みが重要なのは、CrowdStrikeが単なる別種の悪意あるソフトウェアではなく、運用上の時間に関する問題を説明しているためだ。

セキュリティチームは長年、ある一連の流れを前提に防御を構築してきた。ツールが異常な活動を検出し、アナリストがシグナルを確認し、誰かがユーザーまたはシステムを隔離すべきかを判断する。引き継ぎのたびに時間が費やされる。

平均29分のブレイクアウトタイムは、その流れを圧縮する。27秒という外れ値は、攻撃者が別の資産へ到達する前に人がレビューする機会を事実上なくしてしまう。

この圧力は、セキュリティデータがエンドポイント、IDプラットフォーム、クラウドアカウント、ソフトウェアサービス、開発者システムに分断されたままの組織に最も強くかかる。ある領域からのアラートは、他の領域の文脈がなければ無害に見えることがある。

攻撃者はこうした境界から利益を得る。正規アカウントによるクラウドサービスへのサインインは、通常の業務に見える場合がある。開発ツールによるパッケージのダウンロードも日常的に見えるかもしれない。承認済みコネクターを呼び出すAIアシスタントも、従来型のコントロールを通過し得る。

CrowdStrikeは、2025年の検出の82%がマルウェアを使わない活動に関与していたと報告している。マルウェアを使わない攻撃は、認識可能な悪意あるファイルを配置する代わりに、正規の認証情報、信頼されたツール、または組み込みのシステム機能に依存する。

AIは、攻撃者が環境を解釈し、コマンドを調整する手助けをできるため、この手法を補完する。その結果として生じる振る舞いは、複数のシグナルを組み合わせるまでは通常の管理業務に似ていることがある。

Microsoftも、AI脅威活動の分析で同様の変化を説明している。同社は、脅威アクターが計画、偵察、マルウェア開発、フィッシング、侵害後の運用全体にAIを組み込んでいると述べている。

ただしMicrosoftは有益な留保も加えている。AIが攻撃ライフサイクル全体の摩擦を減らしたとしても、観測されたキャンペーンの大半は依然として人間が指揮している。

この違いは、防御の優先順位に影響する。組織が備えるべきなのは、監督なしで活動する架空の自律型ハッカーだけではない。より安価に、より高速に、より容易に拡大できる、人間が運用するキャンペーンに対処しなければならない。

求められる対応は、見栄えを整えるものではなく運用面のものだ。セキュリティチームには、ID、エンドポイント、クラウドワークロード、ソフトウェアサービス、AIアプリケーションにまたがる活動を相関付けられるコントロールが必要となる。

また、高い確度の脅威を迅速に封じ込める権限も必要だ。隔離が長い承認キューの中で待たされるなら、自動検出の価値は限られる。

この圧力はセキュリティ部門だけにとどまらない。開発者はモデルフレームワークとパッケージを選ぶ。調達チームはAIベンダーを承認する。従業員はアシスタントを文書、カレンダー、ソースコード、顧客システムに接続する。

あらゆる接続は有用なビジネスコンテキストを運び得る。同時に、侵害されたアカウント、汚染された依存関係、または操作されたプロンプトがもたらす影響を拡大させることもある。

したがって当面の課題は、運用速度に見合うガバナンスだ。企業は、どのモデルが稼働しているか、どのデータに到達できるか、どの操作を実行できるか、そしてアクセスをどのように取り消せるかを把握しなければならない。

より長期的には、組織は機械速度の調査を前提にインシデント対応を再設計する必要がある。人間のアナリストは説明責任を負うべきだが、封じ込めが始まる前に、すべての領域をまたぐイベントを手作業で再構築することはできない。

AIを活用する攻撃者とAI支援型の防御者

主な競争は速度と連携にある。攻撃者はキャンペーン全体の手順を自動化し、防御者は証拠収集と封じ込めの自動化を試みる。

CrowdStrikeは、AIを敵対者の戦力増幅装置として位置付けている。攻撃者は新しい種類のエクスプロイトを発明するためにモデルを必要としないため、この説明には説得力がある。日常的な複数の作業を改善するだけでも、累積的に大きな優位性を生み出せる。

モデルは、標的に関する公開情報を要約し、メッセージを翻訳し、誘導文のバリエーションを生成し、未知のコードを説明し、窃取データを整理できる。また、かつては専門家を必要とした作業を、経験の浅いオペレーターが完了するのを支援することもできる。

Anthropicは、2025年3月から2026年3月にかけて悪意あるサイバー活動を理由に停止した832のアカウントを調査した。同社のアカウント分析は、観測された行動を、広く利用される攻撃者の戦術・技術カタログであるMITRE ATT&CKフレームワークに対応付けた。

これらのアカウントのうち560件は、マルウェア準備に関連する活動でAIを使用していた。これは調査対象グループの67.3%に当たる。さらに54件、すなわち6.5%のアカウントは、侵害された環境内での横展開を支援するためにAIを使用していた。

Anthropicは、AIの利用が攻撃のより深い段階へ移っていることも明らかにした。侵害されたシステム内でのアカウント探索は増加した一方、AI支援型フィッシングに関連する割合は低下した。

同社のサンプルは、すべてのサイバー攻撃を測定したものではない。対象はAnthropicが特定し、停止し、十分な詳細をもって分析できたアカウントに限られる。それでも、侵害後の作業へ向かう動きは、CrowdStrikeが示すより広い方向性を支持している。

モデルがタスクを連鎖させられるようになると、攻撃者は追加の影響力を得る。単一のスクリプトを要求する代わりに、オペレーターはツールを選択し、結果を評価し、次の手順を選ぶシステムを構築できる。

このオーケストレーションは、個々のプロンプトよりも重要である。AIモデルを、反復可能な攻撃プロセスの一部へと変えるからだ。

防御者にも同様の利点がある。AIを使ってアラートを調査し、関連イベントを要約し、脆弱性に優先順位を付け、クエリを生成し、封じ込め措置を提案できる。また、防御が稼働する企業環境を自ら管理している。

防御者は、過去のID行動、承認済みデバイス、クラウド権限、期待されるアプリケーション間の関係を確認できる。外部の攻撃者が、こうした完全な文脈を最初から持つことはめったにない。

GoogleのMandiantチームは、構造化されたAIレビューが、防御者によるコード分析とエクスプロイト経路の特定をどのように支援できるかを説明している。同チームのソースコード研究では、エージェント型レビューのプロセスを通じて発見された12件の割り当て済み脆弱性が報告された。

しかし、防御的な導入には重大なトレードオフが伴う。セキュリティエージェントには、インシデントを調査して対処するための広範なアクセスが必要だ。こうした権限は、エージェント、その指示、コネクターを魅力的な標的にする。

組織は、すべてのセキュリティシステムにモデルを接続しただけで、時間の問題が解決したと考えることはできない。権限を制限し、操作を記録し、出力を検証し、自動化を停止する信頼できる手段を維持する必要がある。

より優れた連携を行う側が優位に立つ。攻撃者は偵察、アクセス、悪用、データ窃取を連携させる。防御者はテレメトリ、IDコントロール、脆弱性管理、対応を連携させなければならない。

この競争は、攻撃側が勝つことを保証するものではない。しかし、敵対者のワークフローが自動化しやすくなるにつれ、分断された防御ワークフローのコストが高まることを意味している。

AI自体も攻撃対象になりつつある

CrowdStrikeの警告で最も鮮明な逆転は、業務を加速するために導入した技術が、企業への新たな侵入経路を露出させ得る点にある。

企業はしばしば、AIリスクをモデルの出力という観点から議論する。アシスタントが誤った回答を示す可能性、機密情報を漏らす可能性、または許可されないコンテンツを生成する可能性を検討する。

CrowdStrikeの調査は、より広範な技術的な攻撃対象領域を示している。モデルは、APIキー、ベクトルデータベース、プラグイン、ブラウザセッション、開発ツール、サードパーティーコネクターを含むシステムの内部に存在する。

こうしたコンポーネントは、アシスタントに有用なコンテキストと行動能力を与える。一方で、認証情報の窃取、サプライチェーン侵害、プロンプトインジェクション、有料コンピューティングリソースの不正利用の機会も生み出す。

プロンプトインジェクションとは、AIシステムが処理するコンテンツ内に敵対的な指示を埋め込む手法である。システムがその指示に従えば、ユーザーの意図を超えて情報を開示したり、アクションを引き起こしたりする可能性がある。

CrowdStrikeによると、攻撃者は90を超える組織で、正規の生成AIツールに悪意あるプロンプトを注入したという。これらのプロンプトは、認証情報や暗号資産の窃取に使われるコマンドを生成したとされる。

同社はまた、攻撃者がAI開発プラットフォームを悪用して永続化を確立し、ランサムウェアを展開した事例も確認した。別の事例では、悪意あるサーバーが信頼されたAIサービスを装い、機密情報を傍受していた。

Google Threat Intelligence Groupも、AI threat trackerで同様の結論に達している。Googleによると、攻撃者はオーケストレーション層、ラッパーライブラリ、APIコネクター、スキル設定ファイルをますます標的にしている。

同社の研究者は、攻撃者が主要モデルの中核となるセキュリティロジックを日常的に突破しているとは報告していない。むしろ脅威アクターは、周辺ソフトウェアに対して従来からあるサプライチェーンや認証情報の手法を用いていた。

この知見により、分析がSF的な方向へ逸れることを防げる。差し迫った危険は通常、謎めいたモデルの乗っ取りではない。新しく、高度に接続されたスタックの中で発生する、ありふれたセキュリティ障害である。

開発者が侵害されたパッケージをインストールするかもしれない。露出したトークンによって、無許可のモデル呼び出しが可能になるかもしれない。コネクターが、従業員の認識を超える広範なドキュメントアクセスを付与する可能性もある。

攻撃者は、コンポーネント間の信頼関係も悪用できる。AIワークフローが取得したウェブコンテンツを指示として扱う場合、改ざんされたコンテンツが後続のアクションに影響を与えうる。

CrowdStrikeが特定した131件の汚染パッケージは、規模の問題を浮き彫りにしている。あらゆる機能を社内で再構築することは現実的ではないため、開発者は公開フレームワークに依存している。攻撃者は、有用なパッケージを模倣したりメンテナーを侵害したりすることで、この依存関係を悪用できる。

AIシステムはアクセス権限を集中させることもある。単一のアシスタントが、社内ファイルの検索、会議の要約、顧客記録の照会、開発環境との連携を担う場合がある。

この集中は生産性を高める。一方で、侵害された1つのIDまたはワークフローが、以前は複数の個別アカウントを必要とした境界を越えられるようにもなりうる。

したがって、セキュリティアーキテクチャでは、モデルを無条件に信頼する意思決定者ではなく、信頼できないインタープリターとして扱う必要がある。モデルはアクションを推奨できても、あらゆるアクションを実行する恒久的な権限まで与えられるべきではない。

最小権限の原則は依然として不可欠である。各ツールには、当面のタスクに必要なデータと権限だけを与えるべきだ。影響の大きいアクションには、独立した検証を求める必要がある。

組織には、モデル、コネクター、エージェント、認証情報のインベントリも必要である。事業部門が登録や所有者の明確化なしに導入したAIインフラを、セキュリティチームが監視することはできない。

CrowdStrikeの警告が最も有用になるのは、このレベルである。企業AIが価値あるシステムと接続する実際のインターフェースに注目を向け、知能を持つマルウェアに関する扇情的な主張から目をそらさせる。

CrowdStrikeの数値が立証していないこと

CrowdStrikeはAIが攻撃に組み込まれている強力な証拠を示しているが、その統計はAIが速度や件数の増加すべてを引き起こしたことを証明するものではない。

89%の増加という数値は、CrowdStrikeがAI対応の敵対者が関与したと分類した活動を測定している。AIを使用する全攻撃の割合を示すものでも、損害のうちモデルだけに起因する部分を測定するものでもない。

検知の変化も年間比較に影響しうる。研究者は手法を改善し、組織はより多くのテレメトリーを導入し、脅威アクターは新たなシグナルを残す。こうした変化はいずれも、観測される活動を増やす可能性がある。

29分というブレイクアウト時間の平均値にも、同様の注意が必要だ。移動の高速化は、盗まれた認証情報、改良されたリモートツール、脆弱なID管理、熟練したオペレーターを反映している可能性がある。AIはこれらの活動を加速できるが、唯一の原因ではない。

CrowdStrikeは、マシン速度の攻撃を検知・阻止するためのセキュリティ製品を販売している。同社のテレメトリーは貴重な可視性を提供するが、その解釈は同社の商業的立場も支えている。

この利害関係がデータを無効にするわけではない。独立した裏付けが不可欠になるということだ。

Googleは、敵対的ワークフローにおける産業規模の生成AI利用への移行を観測したとしている。また、AIの支援によって開発されたと考えられる、初めて観測されたゼロデイエクスプロイトについても報告した。

Microsoftは、AIが脅威活動全体に組み込まれていると見ているが、人間による継続的な指揮を強調している。Anthropicは、モデルが攻撃チェーンの後半で利用されていることを確認する一方、832アカウントのサンプルは選択的なものであると指摘した。

これらの情報源を合わせると、より限定的で、より根拠の堅い結論が支持される。AIは確立された攻撃手法全体の摩擦を減らしており、一部のアクターはより複雑なオペレーションのオーケストレーションを始めている。

これらは、自律システムが現在サイバー犯罪を支配していることを立証するものではない。また、すべての攻撃者が同じ恩恵を得ることも示していない。

モデルは依然として誤りを生む。生成されたコードは失敗する可能性があり、作り出された技術的詳細は時間を浪費させ、安全対策がリクエストを遮断することもある。熟練したオペレーターは、こうした失敗を認識して修正するうえで、より有利な立場にある。

自律性にもインフラが必要だ。攻撃者はツール、アクセス、メモリー、標的、意思決定ルールを用意しなければならない。追加されるコンポーネントの一つひとつが、検知と妨害の機会を生む。

防御側のAIも、攻撃者優位に関する予測を複雑にする。敵対者を助ける脆弱性分析は、悪用される前にベンダーがソフトウェアへパッチを適用する助けにもなりうる。

Mandiantの2026年インシデントデータも、別の注意点を示している。同社のfrontline findingsでは、世界の滞留時間中央値は14日で、2024年時点の11日から増加していた。

滞留時間は、攻撃者が検知または排除されるまで環境内に留まる期間を測定する。ブレイクアウト時間とは異なる指標であり、両者は矛盾しない。

むしろ、攻撃速度には複数の次元があることを示している。一部の侵入者はほぼ直ちに横方向へ移動する一方、高度なグループは数か月にわたり潜伏し続けることがある。

高速なランサムウェアだけに最適化されたセキュリティプログラムは、忍耐強いスパイ活動キャンペーンを見逃す可能性がある。長期調査だけに最適化されたプログラムは、急速なID主導型恐喝に対応できないおそれがある。

実務的な対応は、パニックによる購入ではない。組織が実際に利用するシステム全体で、突然の移動と静かな永続化の両方をコントロールが検知できるかを検証することだ。

企業はベンダーに透明性のある測定も求めるべきである。有用な報告は、観測対象の集団を定義し、分類手法を説明し、AIの関与とAIによる因果関係を分けて扱うべきだ。

CrowdStrikeの見出しには、方向性の変化を示したという価値がある。その数値は調査の指針とすべきであり、各組織固有の証拠の代わりにすべきではない。

AIがサイバー攻撃を恒久的に変えたかを示す3つのシグナル

次の検証点は、観測されたAI利用が攻撃段階、サプライチェーン、実際の企業インシデント全体で再現可能なものとなるかどうかだ。

第1のシグナルは、侵害後の自動化が持続している証拠である。研究者は、攻撃者が権限昇格、アカウント探索、横方向移動、データ収集のためにモデルを繰り返し使用するかどうかを注視すべきだ。

フィッシングの件数だけでは、CrowdStrikeの主張の最も弱い形を補強するにとどまる。アクセス獲得後のオーケストレーションが文書化されれば、AIが運用レイヤーになったという主張を支持することになる。

Anthropicの研究はすでにその方向を示している。より強い証拠は、複数のプロバイダーが無関係なキャンペーン全体で同じ進展を観測することで得られる。

侵害後の利用が依然としてまれであれば、CrowdStrikeの中心的な主張は時期尚早に見えるだろう。AIは依然として重要であるものの、主に既知の攻撃のための生産性ツールにとどまる。

第2のシグナルは、AIサプライチェーン侵害の頻度と影響である。CrowdStrikeが特定した131件の汚染パッケージは、確定したトレンドではなく基準値を示すものだ。

セキュリティチームは、公開パッケージレジストリ、モデルハブ、コネクターマーケットプレイス、エージェント設定リポジトリを注視すべきである。また、侵害されたAIコンポーネントが、より広範な業務システムへのアクセスを生む頻度も追跡すべきだ。

信頼されたパッケージに関わるインシデントが増えれば、AIは攻撃ツールであると同時に価値ある標的でもあるという主張が強まる。下流への影響が限定的であれば、最も警戒を要する解釈は弱まる。

第3のシグナルは、防御側が新たな失敗を生まずに対応時間を短縮できるかどうかである。ベンダーはAIによる調査・封じ込め機能を追加し続けるだろうが、導入だけではほとんど証明にならない。

組織には、こうしたシステムがドメイン横断の活動を相関付け、検証済みの封じ込めを短縮し、有害な自動アクションを回避するという証拠が必要だ。また、攻撃者が汚染された入力を通じて同じエージェントを操作できないことも示さなければならない。

この測定には、アラートからアナリストレビューまでの時間だけでなく、最初のシグナルから封じ込めまでの時間も含めるべきだ。完全自動のアクションと、人間が承認した対応も区別する必要がある。

封じ込め時間が短縮すれば、防御側が攻撃者と同じ速度上の優位性を取り込んでいることを示す。遅延が続けば、組織プロセスが依然として制約要因であることを示すだろう。

Google News経由でこの記事にたどり着いた読者にとって、長期的に重要なメッセージは明快だ。CrowdStrikeはAI関連の敵対者活動が意味のある形で増加していることを文書化したが、この技術がサイバーセキュリティの基本原則を置き換えたわけではない。

認証情報には引き続き保護が必要だ。ソフトウェアの依存関係には引き続き検証が必要だ。ID、クラウドサービス、エンドポイント、AIコネクターには引き続き協調的な監視が必要である。

違いは時間にある。攻撃者は今や、調査、適応、作業の一部の反復をより速く行える。企業もまた、非常に広範なアクセスを保持するシステムにAIを接続している。

セキュリティリーダーは、すぐに一つの問いを投げかけるべきだ。信頼できそうに見える侵入が別のドメインへ越境する前に、自組織はそれを特定し封じ込められるのか。その答えは、AI軍拡競争に関するどの見出しよりも多くを明らかにする。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page