GambitのAIエージェント攻撃が示す、サイバー犯罪の自動化時代への突入
GambitによるAIエージェント攻撃の調査では、少なくとも27社が侵害され、60万件超の決済記録が盗まれ、1回のスキャンあたりの侵入コストは平均25.46ドルだったことが明らかになった。
容疑者とされる実行者は、特別に高性能な単一モデルには依存していなかった。代わりに、3つのオープンソースAIエージェントが偵察、悪用、キャンペーン管理を分担した。この構成により、既存のセキュリティツール群がほぼ継続的な攻撃作戦へと変わった。
被害組織には、Fortune 500に名を連ねるホスピタリティ企業、米国の大手航空会社、産業用品サプライヤー、オンラインファッション小売業者が含まれていたとされる。Gambitは企業名を公表していない。同社の調査結果は、回収された中継サーバー、検証済みのWebスキマー、盗難データ、エージェントログに基づく暫定評価にとどまる。
対立の構図は、より優れたソフトウェアを使う人間の防御側と人間の攻撃者という単純なものではなくなっている。承認プロセスや保守時間帯に縛られる防御側に対し、数時間にわたり探索、再試行、戦術変更を続けられる自動化システムが立ちはだかっている。
GambitのAIエージェント攻撃、6日間で27社に到達
重要な変化は、攻撃者がAIモデルに相談したことではない。報告によれば、3つのエージェントが限定的な人間の指示の下で、攻撃チェーンの大部分を実行した。
Gambit Securityは、実行者の中継サーバーを回収し、2026年7月までさかのぼる活動を再構築したと述べた。9月10日から9月15日までの6日間に、このサーバーは105件の攻撃プロジェクトを開始した。
より広範なキャンペーンの中で、少なくとも27社が程度の差はあれ侵害された。Gambitの暫定技術レポートによると、実行者は数百のオンライン小売業者やその他の企業も標的にしていた。
報告された影響は脆弱性スキャンを大きく超えていた。Gambitは、不正な管理者アクセス、盗まれたクラウド認証情報、データベースへのアクセス、決済カードの窃取、チェックアウトページへの悪意あるコードの設置を示す証拠を見つけた。
2社から、有効期限が切れていない決済カード記録が60万件以上盗まれた。Gambitの不正対策専門家が分析した記録のうち、488,372件は米国で発行されていた。
攻撃者は少なくとも27の特定被害者に対して決済スキマーを投入した。Gambitは当初、19のWebサイトで悪意あるスクリプトを確認し、別の研究者はさらに100件以上の感染サイトをこのキャンペーンに関連付けた。
Webスキマーとは、チェックアウトページに入力された決済情報を取得するJavaScriptである。顧客には正常に機能するストアが表示され、通常どおり購入を完了できるため、ひそかに動作しうる。
スクリプトは複数の異なる経路で配信された。あるケースでは、エージェントが既存のJavaScriptライブラリにローダーを追加し、元のタイムスタンプを復元していた。この処理により、軽いレビューでは改変が分かりにくくなった。
別のインジェクションは、正規のGoogleタグブロック内に隠されていた。ある美容小売業者では、侵害されたAWSアクセスにより、攻撃者は同社のクラウドインフラ経由で配信されるコンテンツを改変できた。
オンデマンド印刷事業者では、悪意あるコードはKubernetesのinit containerを通じて本番環境に入ったと報じられている。ホスピタリティ企業では、攻撃者はチェックアウトコンテンツのレンダリングに使われるキャッシュ済みページモデルへコードを設置した。
ある小売業者は、アプリケーションのデプロイ時に改変されたチェックアウトファイルを繰り返し置き換えていた。実行者は、2分ごとにそのファイルを確認し、必要に応じてスキマーを復元するスケジュールタスクを導入して対応した。
この永続性は、AIによるサイバー攻撃の自動化が運用面で重要となる理由を示している。人間がすべての標的を記憶し、失敗した改変を一つずつ再確認し、新たな応答を手作業で検査する必要はない。
エージェントは実行者が別の被害者を扱っている間も動作し続けられる。また、指示、レポート、認証情報、過去の結果をキャンペーン用ワークスペースに保持できる。
Gambitによれば、アクセスの確立には通常1日未満、時には数時間しかかからなかった。The Registerの報道では、この作戦は大手航空会社と25を超える他組織を標的にしたものと説明されている。
この違いは重要だ。これは、意図的に脆弱にされたアプリケーションをエージェントが攻撃する実験室内のベンチマークではなかった。研究者らは、実稼働中の企業に対する実際の侵害と、測定可能な損失を報告している。
3つのオープンソースAIエージェントが攻撃チェーンを分担
Strixが侵入口を見つけ、Cairnがアクセス獲得を追求し、Hermesがキャンペーンを統括したことで、標的選定から被害発生までを自動化するパイプラインが構築された。
最初の構成要素は、オープンソースのAIペネトレーションテストツールであるStrixだった。8月23日から8月31日にかけて、実行者は138のホストに対し、ディープスキャンモードで146回これを実行した。
これらのジョブは、経過時間195時間の間に633スキャナー時間を消費した。この差は並列実行によるものだ。実行者は、1件の評価の完了を待つことなく、複数の調査を同時に実行できた。
Strixは、異なる開発者のモデルへのアクセスを提供するサービスOpenRouterを通じて、GLM 5.2と、その後はDeepSeek v4 Proを利用していた。そのレポートが、次のエージェントに潜在的な弱点を提供した。
Cairnには、標的ドメインと結果重視の目標が与えられた。目標には管理者アクセスの獲得や、攻撃者にサーバーのコマンドライン制御を与えるシェルの取得が含まれていた。
その後、エージェントは目標を達成するか、タイムアウトするか、停止されるまで標的を探索した。Gambitによると、観測された攻撃でCairnはDeepSeek v4.1 Flashを使用していた。
Hermesは、実行者のキャンペーンコンソール兼オーケストレーターとして、これらのシステムの上位に位置していた。ジョブの管理、結果の確認、過去セッションの保存、アクセス取得後の戦術支援を担った。
実行者はHermesに「SOUL - Red Team Operator」と呼ばれる中国語のシステムペルソナを与えた。この環境には121のスキルが含まれ、そのうち78は攻撃向けに設計されていた。
あるスキルは、Hermes自体からコンテンツセキュリティ上の制限を取り除くことを意図していた。この設定は、モデルの安全対策を、モデルを取り巻くソフトウェアと切り離して評価できない理由を示している。
報道によれば、より新しいモデルが実行者の要求を拒否した後、HermesはAnthropicのClaude Opus 4.6を実行した。人間の実行者は260セッションにわたり、中国語で1,951件のプロンプトを入力した。
多くの指示は極めて短かった。実行者はエージェントに、脆弱性レポートの確認、アップロード機能の調査、パスワードのテスト、コード実行の試行、管理パネルへの侵入、痕跡の削除を求めた。
これらは完全な手順書ではなかった。結果を検査し、ツールを選択し、行動を継続できるソフトウェアに与えられた目標だった。
文書化されたあるチェーンは、認証不要のSQLインジェクション脆弱性から始まった。SQLインジェクションは、信頼できない入力を通じてデータベースクエリを操作し、情報の公開や改変につながる可能性がある。
報告によれば、エージェントはデータベーステーブルから平文のワンタイムパスワードを抽出し、多要素認証を回避するために使用した。その後、管理パネルに入り、リモートコード実行を可能にするファイルをアップロードした。
設定を誤ったsudoルールにより、エージェントは限定的なアクセスからroot権限へと昇格できた。そこから内部ファイル共有をマウントし、WordPressデータベースの認証情報を回収した。
エージェントは管理者アカウントを作成し、プラグインをアップロードして、別のホストでコード実行を獲得した。その後AWS Secrets Managerにアクセスし、合計102KBの46件のシークレットを抽出した。
これらのシークレットにより、暗号化された決済情報を含むMagentoデータベースへの経路が開かれた。攻撃者は暗号化キーも取得し、保存されていたカード番号を復号できることを確認したとされる。
こうした技術はいずれも前例のないものではない。セキュリティチームは長年にわたり、SQLインジェクション、安全でないアップロード、露出した認証情報、弱い権限ルール、過剰に広範なクラウドアクセスに対処してきた。
変化は、これらの技術を組み合わせる方法にある。オープンソースAIエージェントは、中間結果を解釈し、人間がすべてのコマンドを書くのを待たずに次の行動を選択した。
このため、個々のモデルよりも足場となる仕組みが重要になる。このシステムは、いくつもの一般的な弱点を、長く適応的な一連の攻撃へと結び付けた。
低コストの自動化がサイバー犯罪の経済性を変える
このキャンペーンで報告されたコストは、持続的かつ多段階の侵入作業を、数百の標的へ反復可能なものに変えた。
8月25日時点のOpenRouterアカウントのスナップショットでは、過去4週間の支出は7,005.71ドルだった。Gambitは、その後3週間に活動がさらに活発化したことを踏まえ、キャンペーン全体のコストを1万2,000~1万8,000ドルと見積もった。
実行者自身のレビューでは、完了した101件のスキャンにおける平均モデルコストは25.46ドルと計算されていた。最も安価なスキャンは3.13ドル、最も高額なものは79.31ドルに達した。
これらの金額は、攻撃者の総運用費を表すものではない。インフラ、プロキシ、入手した認証情報、開発時間、実行者の労働にもコストがかかる。
それでも、この数字はキャンペーンが重要である理由を示している。モデル利用のコストは、熟練チームの注意を向けるほどではないかもしれない標的に対しても、深く反復的なテストを支えられるほど低かった。
従来のサイバー犯罪でも、認証情報詰め込み、フィッシング配信、マルウェア拡散、広範な脆弱性スキャンに自動化が用いられている。こうしたシステムは通常、比較的固定的なルールに従う。
このキャンペーンでは、スキャンで興味深い何かが見つかった後に、適応的な意思決定が加わったとされる。エージェントは異例の応答を解釈し、別の経路を試み、アプリケーションやクラウドサービスをまたいでアクセスを結び付けられた。
Anthropicも、832の悪意あるアカウントを調査した後、同様の結論に達した。同社の研究者は、攻撃者が準備作業だけでなく、侵害後の複雑な段階でもAIを利用する傾向が強まっているとした。
同社はまた、周辺アーキテクチャが、高リスクの実行者と低リスクの実行者をますます分けていると主張した。エージェントは、そのツールとワークフローによって最小限の介入で一連の行動を連結できる場合、より危険になる。
このパターンはここでも見られる。実行者は、単一モデルにあらゆる段階の習熟を求める必要がなかった。Strix、Cairn、Hermesがそれぞれより狭い役割を担い、有用なコンテキストを次へ渡した。
この分業は小規模なセキュリティチームに似ている。1つのシステムが露出を特定し、別のシステムがそれをアクセスに転換できるかを試し、3つ目が標的をまたぐ判断を調整する。
決定的な違いは同時実行性にある。人間のチームには勤務時間、コミュニケーションの負荷、疲労、同時に進められる調査件数の制約がある。ソフトウェアは多数のセッションを継続的に維持できる。
標的選定も規模を重視していた。Gambitによると、実行者はカスタムのコマースソフトウェアを利用するショッピングサイトを絞り込んだ後、トラフィックランキングサービスから301サイトをコピーした。
広く保守されるホスト型プラットフォームよりも、カスタムアプリケーションには悪用可能なミスが多いという前提だったようだ。選ばれた各サイトには、比較的低い限界コストで自動化された偵察を実施できる。
この手法は著名ブランドと同じように中堅企業にも圧力をかける。攻撃者は、数百社を安価にテストできる場合、特定の小売業者が脆弱だという事前知識を必要としない。
経済的な側面も、「目立たないこと」がもたらす安全性を弱めている。収益が控えめで公開上の知名度が限られる企業でも、調査コストがあまりに低いため、標的キューに入る可能性がある。
そのためセキュリティチームは、量の問題に直面する。攻撃者が十分な数のアプリケーション、認証情報、設定経路を試せるなら、防御策は頻繁に失敗する必要すらない。
Gambit AI agent attackは、劇的なゼロデイ脆弱性ではなく、自律的な粘り強さによって深刻な成果が生じ得ることを示している。エージェントは、ありふれたエラーが実行可能な経路を形作るまで探索を続けた。
本当の対立は、機械の速度と人間の復旧速度の間にある
悪用の高速化は重要だが、より深刻なのは、多くの組織がエージェントによる妨害よりも速く重要サービスを復旧できない点にある。
Gambitによれば、一部の侵害は数時間以内に発生した。大半の企業の修復プロセスは依然として、チケット待ち行列、責任者確認、変更承認、メンテナンス時間帯、複数ベンダー間の調整に依存している。
これらの手順には正当な理由がある。レビューされていない本番環境の変更は、障害、記録の破損、規制対象システムへの干渉を引き起こしかねない。
攻撃者には同じ制約がない。エージェントは別のエンドポイントを即座に試し、失敗した経路を再訪し、関連インフラに対して並行タスクを開始できる。
これにより非対称な時計が生まれる。攻撃者はモデル呼び出しとツール実行で進捗を測る一方、防御側は会議、エスカレーション、承認済み変更で進捗を測る。
パッチ適用は依然として必要だが、このキャンペーンはパッチの速度だけでは十分な指標にならない理由を示している。報告された複数の攻撃経路は、初期侵入後の設定ミスと認証情報の露出に依存していた。
組織はまた、侵害された各サービスから攻撃者が何に到達できるかを把握する必要がある。脆弱なWebアプリケーションから、クラウドのシークレット、本番データベース、内部ファイルシステム、デプロイ管理へ自動的に到達できるべきではない。
セグメンテーションはその移動を制限する。短命な認証情報、狭く限定された権限、本番システム間で強制される分離により、エージェントが一つの成功後に実行できることを減らせる。
チェックアウトの完全性には追加の注意が必要だ。チームは、デプロイ済みJavaScript、コンテンツセキュリティポリシーの変更、タグマネージャー設定、スケジュールタスク、ページキャッシュ、オブジェクトストレージ、デプロイメントマニフェストを監視すべきである。
正規のドメインだからといって、正規のコンテンツが保証されるわけではない。報告されたある事例では、盗まれたクラウド権限により、被害者が管理するインフラを通じて悪意あるスクリプトが読み込まれた。
復旧計画では、破壊的な誤操作も考慮しなければならない。オペレーターのプレイブックは、データ抽出後に支払いデータを消去するようエージェントに指示していたとされる。
ある自転車販売店では、エージェントが特定の接頭辞を持つステージングテーブルを作成した。その後のクリーンアップ処理で、その接頭辞または「Backup」という語に一致する180のテーブルが削除された。
この広すぎる一致条件は、被害者の管理者が作成したバックアップテーブルにも影響した。被害は必ずしも主目的ではなかった可能性があるが、自律的な実行と安全でないクリーンアップ規則から自然に生じた結果だった。
これは、Open Worldwide Application Security Projectが過剰なエージェンシーと呼ぶものの攻撃側における形態である。この用語は、過剰な機能、権限、または自律性によって可能となる被害を指す。
この事例では、エージェントは攻撃者のものだった。それでも、防御上の教訓は当てはまる。破壊的なアクセス権を持つ自律ツールは、対象範囲を誤解する可能性があるためだ。
したがってバックアップ戦略では、本番アプリケーションが利用できる認証情報から復旧コピーを保護しなければならない。そうでなければ、侵害や誤ったクリーンアップによって、稼働中の記録と最速の復旧経路の両方が失われかねない。
組織はインシデント前に、最低限維持すべき事業機能を特定すべきである。小売業者なら、カタログへのアクセス、チェックアウト、注文処理、決済ルーティング、在庫更新、カスタマーサポートなどが含まれる可能性がある。
各依存関係には、テスト済みの復旧目標が必要だ。アプリケーションのシークレット、デプロイシステム、DNS、決済連携が依然として侵害されたままなら、データベースを復元するだけでは事業は復旧しない。
人による承認は高影響の意思決定に依然として有用だが、欠けている技術的境界を補うことはできない。一つの承認で広範かつ永続的なアクセスが解放される場合、レビュアーの有効性は最も低くなる。
対応には、自動化と封じ込めを組み合わせる必要がある。検知、認証情報の失効、ワークロードの隔離、復旧は、攻撃者の速度により近い形で動作しなければならない。
重要な主張には依然として独立した検証が必要
Gambitは異例なほど詳細な証拠を提示したが、その報告だけで被害者数、帰属に関する疑問、エージェント生成の主張のすべてが独立して確定するわけではない。
同社は9月22日の公表を中間報告と説明した。結論は、ステージングサーバーで見つかった盗取情報とツール、稼働中のスキマー、外部スキャン記録、悪用ログ、エージェント自身の報告に基づいている。
これらの証拠の種類は、同じ重みを持たない。稼働中の悪意あるスクリプトや抽出済みデータセットは、エージェントによる「悪用に成功した」との申告よりも強力な証拠となる。
Gambitは、AI生成の報告に誤りが含まれ得ることを認めた。直接証拠によって相当部分が検証されたため、研究者が独立して確認できなかった関連ログへの信頼性も高まったとしている。
報告書はまた、キャンペーンの規模と不完全なデータセットが不正確さを生む可能性について警告した。6日間の期間に起動された105件のCairnプロジェクトのうち57件は削除され、詳細な分析ができなかった。
公開された証拠では、Fortune 500のホスピタリティ企業や航空会社の名称は明かされていない。これは修復中の被害者を保護する一方、外部者が正確なアクセス範囲を確認することを妨げる。
「程度の差はあれ侵害された」という表現は、非常に異なる結果を含み得る。ある被害者では管理者認証情報が露出し、別の被害者では支払い情報の窃取や継続的なチェックアウト改ざんが発生していた可能性がある。
モデルとフレームワークの詳細も、復元された環境に由来する。一般の読者は、Gambitが説明した正確な設定、プロンプト、ツール権限、ルーティング挙動を独立して再現できない。
帰属は、中国語を話す金銭目的のオペレーターに限定されたままである。言語は国籍や物理的所在地の証明ではなく、熟練した攻撃者は意図的に誤解を招くシグナルを作り出すこともできる。
この報告を、オープンソースソフトウェアが犯罪に本質的な責任を負う証拠と読むべきではない。ペネトレーションテスト用フレームワークは、正当な防御担当者、研究者、認可された評価チームに役立つ。
同じデュアルユースの問題は、最先端モデルにも当てはまる。Anthropicが以前のスパイ活動キャンペーンについて説明した内容では、そのシステムが認証情報を時折幻覚し、取得した内容を誇張していたとされる。
この制約は両方向に作用する。完全自律型攻撃の信頼性を下げる一方、エージェントが誤った前提に基づいて行動すれば、付随的な被害も生じ得る。
モデルの拒否は、観測されたGambitキャンペーンを終わらせなかった。オペレーターはモデルのバージョンを変更し、エージェント環境をカスタマイズし、コンテンツ制御を取り除くことを意図したスキルをインストールしたと報じられている。
プロバイダーの安全対策は依然として摩擦を生み、悪用パターンを露出させ得る。しかし、オープンフレームワークとマルチモデルのルーティングサービスをまたいで構築されたキャンペーンは、一つの経路が機能しなくなれば構成要素を切り替えられる。
適切な結論は、「AIはどの企業でもハッキングできる」より限定的なものだ。この報告は、一人のオペレーターがエージェントフレームワークを用い、意味のある数の組織を高速かつ低いモデルコストで悪用したことを示している。
すべてのスキャン対象における成功率を確立したわけではない。また、同じワークフローが、強力なアイデンティティ制御を備えた適切にセグメント化されたシステムを突破できることも証明していない。
この不確実性は、防御の優先順位を形作るべきであり、対応の遅れを正当化するものではない。セキュリティチームは、報告されたすべての詳細が最終的なものだと仮定せずとも、文書化された手法に対応できる。
セキュリティチームが次に注視すべきこと
次の試金石は、このキャンペーンが拡大するか、モデルプロバイダーがそのインフラを妨害できるか、そして被害者が復旧時間をエージェントの攻撃サイクルより短縮できるかどうかである。
最初のシグナルは、公表されたインフラに紐づくスキマー活動の継続だ。Gambitは、防御側向けにコマンドサーバーのアドレス、スキマードメイン、プロキシサービス、特徴的なスクリプトパターンを公開した。
セキュリティチームは、現在のシステムだけでなく履歴記録も検索すべきである。現在はクリーンなドメインでも、通知や修復の前には悪意あるチェックアウトコードを配信していた可能性がある。
調査担当者は、ファイル履歴、オブジェクトストレージの変更、タグ設定、データベースの変更、スケジュールジョブ、デプロイ記録も比較すべきである。スキマーを削除しただけでは、元のアクセス経路が閉じたことの証明にはならない。
研究者がさらに多くの関連ストアを特定すれば、このキャンペーンで実証された規模は拡大する。既知のインフラが代替なしに消滅すれば、妨害活動が現在の作戦を制約した可能性がある。
二つ目のシグナルは、モデルおよびルーティングプロバイダーの対応である。Gambitは、新しいモデルが一部の要求を拒否した一方、オペレーターは旧世代のAnthropicモデルと複数の中国製モデルを引き続き利用したと報告した。
アカウント停止、改善された分類器、プロバイダー間での指標共有、不審な大量ツール利用への制限は、コストを引き上げられる。その効果は、攻撃者がローカルモデルや新規アカウントへ移行できるかどうかに左右される。
プロバイダーは難しい分類問題にも直面している。認可済みのペネトレーションテストと犯罪的な悪用は、似たプロンプト、コマンド、ネットワーク挙動を生み出し得る。
セキュリティ作業を単純にブロックすれば、正当な研究者に害が及ぶ。有効な制御では、認可、規模、標的の多様性、データ移動、ツールアクセス、侵害後の反復行動を考慮する必要がある。
三つ目のシグナルは、企業が復旧演習をどのように変えるかである。チームは、露出したアプリケーションを隔離し、そのシークレットを失効させ、影響を受けたワークロードを置き換え、チェックアウトコンテンツを検証し、取引を再開するまでに必要な時間を測定すべきだ。
この演習では、攻撃者がすでに接続された認証情報を見つけたと想定すべきである。また、一部のバックアップやステージングシステムが改ざんされていることも想定すべきだ。
本番環境と同じアイデンティティシステム、シークレットストア、デプロイ制御プレーンに依存する復旧テストは、誤った安心感を与える可能性がある。エージェント型の圧力の下では、独立したアクセス経路と不変の復旧コピーがより重要になる。
防御側は、オープンソースのAIエージェントが標準化された攻撃スキルを共有し始めるかどうかも監視すべきである。再利用可能なスキルは、一人のオペレーターの成功した手法を、他者が繰り返し利用できる構成要素へ変え得る。
Gambit AI agent attackは、謎めいた新しいエクスプロイトに依存していたわけではない。報告によれば、一般的な弱点、広範なツールアクセス、低コストのモデル呼び出し、そして執拗な実行を組み合わせていた。
この組み合わせこそが警告である。企業は、探索が決して眠らず、次の行動に会議を必要としない状況で、自社の検知・復旧システムが機能できるかを問うべきだ。
実践的な対応は、時間を計測する演習から始まる。収益に不可欠なサービスを一つ選び、そのアプリケーション認証情報が盗まれたと仮定し、組織がどれほど速く隔離・復旧できるかを試す。その答えは、また一つの方針文書よりも多くを明らかにするだろう。
AIによるサイバー攻撃の自動化は、攻撃者側の時計を圧縮した。決定的な問いは、防御側も今や自らの時計を圧縮できるかどうかである。



