top of page

テック大手、AIサイバー攻撃で防御側の猶予が縮小していると警告

OpenAIと100を超える組織は、AIを活用した攻撃がより広範かつ高度化するまで、防御側に残された時間は「限られている」と警告した。Ynetnewsが重要インフラへの脅威を報じた後、この警告はGoogle Newsを通じて幅広い読者に届いた。別の投機的なAI予測とは異なり、この訴えは病院、水処理施設、インターネットインフラを差し迫った懸念領域として挙げている。

8月27日の公開書簡には、Anthropic、Google、Microsoft、Amazon Web Services、CrowdStrike、Cisco、Cloudflare、大手金融機関が署名している。そのメッセージは居心地の悪い矛盾を浮き彫りにする。より高性能なAIシステムを開発する企業自身が、既存のセキュリティ慣行は間もなく不十分になると政府やインフラ事業者に伝えているのだ。

この矛盾は見出し以上に重要だ。AI企業は、高度な攻撃のコストを下げる同じモデルが防御も強化できると主張する。しかし重要インフラの事業者は、古いソフトウェア、限られた予算、停止を許容できないシステムに依存していることが多い。したがって中心的な争点は、自動化を用いる攻撃者と、それを安全に導入しようとする防御者の対決となる。

この警告は、直ちに防御を強化するよう求める訴えだ

この書簡は、遠い将来のAIリスクという議論を、数カ月単位で測られる準備期間へと転換する。

署名者は、AIを活用したサイバー攻撃が今後数カ月で「はるかに広範かつ高度化する」と述べている。集団的サイバー防御に関する書簡は、病院、水処理施設、インターネットインフラを脆弱なサービスとして挙げる。ただし、単一の壊滅的な攻撃の波がすでに始まったとは主張していない。

この区別は不可欠だ。この警告は、急速に向上するモデル能力と確認された犯罪者による採用を踏まえた予測を示している。AIが独力で送電網を停止させたり、水道システムを汚染したりした証拠ではない。Google Newsを通じてこの記事に触れた読者は、これを特定の災害が確認された記録ではなく、緊急性の高い業界評価として捉えるべきだ。

連合の広がりは、この訴えに異例の重みを与える。署名者には、最先端AI研究所、クラウド事業者、ソフトウェア企業、銀行、通信事業者、セキュリティベンダー、インフラ事業者が含まれる。これらの組織は、モデルの悪用から脆弱なネットワーク、決済詐欺に至るまで、脅威の連鎖の異なる部分を見ている。

書簡は、予測に信頼性を与える蓄積された弱点を特定している。そこには、未修正のソフトウェア、過剰な権限、弱い認証、設定ミス、レガシーシステムにおける技術的負債が含まれる。既知の弱点が広く残っている限り、AIはまったく新しい攻撃手法を発明する必要はない。

その代わり、攻撃者はモデルを使って偵察を加速し、技術文書を翻訳し、スクリプトを改変し、説得力のあるソーシャルエンジニアリングのメッセージを生成できる。より高性能なエージェントは複数のタスクをつなぎ、より少ない人間の指示で作業を続けられる。エージェント型AIとは、ソフトウェアツールを使って複数の手順を計画・実行できるシステムを意味する。

この変化は侵入の経済性を変える。高度な技術を持つ実行者は優位性を維持するだろうが、経験の浅い攻撃者も、より多くの標的に対してより多くの作戦を試みられるようになる。高度な攻撃グループは、弱点の発見から悪用までの時間も短縮できる。

書簡の処方箋は3部から成る。組織は現在のセキュリティ慣行だけでは不十分になることを認識すべきだ。技術提供者は、高性能な防御ツールをより多くの人々が利用できるようにすべきだ。政府と産業界は、資金、脅威インテリジェンス、テスト、インシデント対応を連携させるべきだ。

これらの原則は幅広く、拘束力のある期限を設けるものではない。この文書は最低投資額、義務的な報告ルール、測定可能な導入目標を定めていない。直接的な効果は、強制よりも議題設定にある。

それでも、この警告は公的な基準を打ち立てる。署名者は、資源不足のインフラが高まるリスクにさらされていることを認めた。今後のインシデントでは、猶予が残されている間に、これらの企業が有効なツール、アクセス、支援を提供したのかという、より厳しい問いが提起されることになる。

重要インフラが最大の圧力に直面する理由

重要インフラは、価値の高い標的、難しい保守、盗まれたデータをはるかに超えて広がり得る影響を併せ持つ。

病院は、長期にわたるセキュリティ再構築のために臨床システムを気軽に停止できない。水道事業者は、現在の認証慣行が標準になる何年も前に導入された専用機器を運用している場合がある。インターネット事業者は、数百万の顧客が依存するシステムを更新しながら可用性を維持しなければならない。

こうした環境では、情報技術と運用技術が結び付いていることが多い。運用技術は、ポンプ、バルブ、タービン、産業機械などの物理的プロセスを制御する。そのため侵害は、サービス提供、機器の安全性、公衆の信頼に影響を及ぼし得る。

多くの事業者は外部ベンダーやリモートアクセスツールにも依存している。その依存は、請負業者、サポートアカウント、ソフトウェア更新、インターネットに公開されたデバイスを通じた経路を生み出す。攻撃者に必要なのは、より広いネットワークへ入る見落とされた経路が一つだけだ。

AIは発見のプロセスを高速化する。モデルは、公開サービスの調査、技術資料の要約、既知の手法の未知のシステムへの適用を支援できる。また、サプライヤー、経営幹部、政府の通知を模倣した、地域に合わせたフィッシングメッセージも作成できる。

CrowdStrikeは、AIを活用する敵対者による活動が2025年に前年比89%増加したと報告した。同社の脅威レポートでは、犯罪者の平均ブレイクアウト時間も29分とされている。ブレイクアウト時間は、初期アクセスから別のシステムへの移動までの間隔を測るものだ。

同社によると、観測された最速のブレイクアウトは27秒だった。これらの数値は、世界中のすべての侵入ではなく、CrowdStrikeが観測した脅威環境を対象としている。それでも、セキュリティチームが直面する対応時間が縮小していることを示している。

AIだけがその速度の原因ではない。攻撃者はすでに、盗まれた認証情報、正規の管理ツール、クラウドサービス、以前に開発されたマルウェアを利用している。モデルは、既存の犯罪システムにおいて加速要因として機能する。

インフラ防御側は反対の制約を受ける。機密性の高い環境を変更する前に、変更を検証し、安全性を維持し、判断を文書化し、ベンダーと連携しなければならない。自動化された攻撃者は数千回の失敗を許容できるが、公益事業者は一度の危険な防御行動も許容できない。

予算の差はこの不均衡をさらに深める。大手テクノロジー企業は専門チームを採用し、広範な監視システムを運用できる。より小規模な病院、地方政府、自治体の公益事業者では、日常業務と緊急対応の両方を担うスタッフが限られていることがある。

この警告は、市場だけではあらゆる弱点を是正できないため、公的リーダーに圧力をかける。小規模な公益事業者は、直接的な財務リターンだけで高度なセキュリティ投資を正当化できるとは限らない。しかし侵入が成功すれば、地域社会全体にコストを課す可能性がある。

政府は、防御AIを通常のソフトウェア調達として扱うべきか、共有される公共インフラとして扱うべきかを決めなければならない。また、機密情報、緊急支援、責任、国境を越えた連携のためのプロセスも必要だ。公開書簡は、こうした政策上の問題を解決せずに行動を求めている。

技術提供者も圧力に直面している。高度な防御能力を、再利用可能な攻撃パッケージに変えることなく利用可能にしなければならない。その均衡には、モデルアクセス、監視、評価、インシデント支援をめぐる管理が必要となる。

モデルが脆弱性を見つけ、実際に機能する悪用手順を作成できる場合、この課題は特に深刻だ。正当な防御者を阻む制限は、安全でないシステムを残しかねない。弱い制限は、同じ能力を犯罪者に与えかねない。

これが、この警告が一過性のGoogle Newsサイクル以上の注目に値する理由だ。モデル、クラウドプラットフォーム、セキュリティテレメトリー、技術的専門知識を管理する組織へと責任を移す。インフラ事業者だけでは、その隔たりを埋められない。

Google Newsが捉えたのは、単一の突破ではなくAI攻撃競争だ

脅威は、あるモデルが突然自律型スーパー・ハッカーになることではなく、AIが攻撃チェーン全体を圧縮することから生じる。

生成AIの初期の悪意ある利用は、主に文章作成支援に集中していた。攻撃者はモデルを使ってフィッシングメッセージを改善し、コンテンツを翻訳し、コードの問題を解決し、標的を調査していた。これらのタスクは、経験豊富な実行者を置き換えることなく効率を高めた。

次の段階では、こうした活動がソフトウェアの足場を通じてつながる。足場とは、モデルが長時間にわたるタスクを実行できるようにする、周辺のコード、ツール、プロンプト、権限、ワークフローを指す。これにより、個別の能力を部分的に自動化された作戦へと変えられる。

Anthropicは、2025年3月から2026年3月までにサイバー関連のポリシー違反で停止された832アカウントを調査した。同社の脅威マッピングは、攻撃者が各段階をどれほど効果的につなげられるかは、周辺ツールによってますます左右されると論じている。同社によれば、最も危険な行為者は、単に個別のスクリプトを生成するのではなく、AIを使って作戦を統括している。

Googleも同様の成熟を報告している。同社の脅威研究者は、敵対的ワークフロー全体で生成モデルの利用が実験段階からより広範な活用へ移行していると説明する。同社の脅威に関する調査結果は、インシデント対応業務、モデル活動、社内研究に基づいている。

AI支援型のキャンペーンは、標的に関する公開情報から始められる。システムは、公開サービスを一覧化し、文書を要約し、候補となるメッセージを生成し、応答を分類できる。その後、人間の実行者はアクセスに関する判断と価値の高い標的に集中できる。

アクセス後、システムは未知の環境の解釈や収集ファイルの検索を支援できる。コマンドが失敗した場合にはコードを書き換え、別の実行者向けの報告書を作成することもできる。各手順は生成AI以前から存在したが、自動化によってその間の摩擦が減る。

この仕組みは、署名者が規模を強調する理由を説明する。リスクを高めるために、モデルが前例のない推論能力を持つ必要はない。一般的なタスクをより安く、より速く、あるいはより多くの人が利用できるようにするだけでよい。

より良い情報とともに導入されれば、同じ仕組みは防御側にも有利に働く。セキュリティチームは多くの場合、より豊富なテレメトリー、認可されたアクセス、資産インベントリ、既知の設定基準を持つ。AIエージェントは、アラートの優先順位付け、コードの調査、パッチの推奨、防御のテストを支援できる。

しかし、防御上の優位性は自動的に得られるものではない。攻撃者は時間、標的、手法を選べる。防御側は正当な業務を中断させずに、不可欠な経路をすべて守らなければならない。

Microsoftは、AIプラットフォーム自体が価値の高い標的になりつつあると警告している。公開されたゲートウェイに関する同社の研究は、モデルとアプリケーションを接続するソフトウェアの弱点がアクセス経路を生み出し得ることを示している。こうしたゲートウェイは、複数のサービスにまたがる認証情報や権限を保持していることが多い。

つまり、防御競争には二つの戦線がある。組織はAIを使って従来型システムを保護すると同時に、自ら導入するAIインフラも保護しなければならない。広範な権限を持つ監視されていないエージェントは、割り当てられた目的が防御であっても、攻撃対象領域を拡大しかねない。

Google Newsによる「押し寄せる波」という表現は、「波」が件数、速度、利用しやすさの増大を意味するなら有用だ。しかし、読者が完全自律型攻撃という単一かつ均質な類型を思い浮かべるなら、誤解を招く。実際のキャンペーンでは、人間による指示、一般的な脆弱性、盗まれたID、自動化、モデル支援が、さまざまな比率で組み合わされる。

最も重要な変化は累積的なものだ。モデルは改善を続け、ツールの接続は進み、攻撃者はどのワークフローが確実な利益をもたらすかを学び続けている。防御側は、この複合的な進展を相手に競争している。

テック大手の解決策には、それ自体のリスクが伴う

防御側により強力なAIを与えればリスク露出を減らせる可能性がある一方、機能、権限、接続が追加されるたびに、新たな制御上の課題が生まれる。

公開書簡は、サイバー能力を備えたAIを防御側がより利用しやすくすべきだと主張している。このアプローチにより、組織は攻撃者に悪用される前に古い脆弱性を発見できる可能性がある。また、検証済みの修正を多くの機関へ広めることもできる。

AnthropicのProject Glasswingは、その戦略を示す例だ。この取り組みは、先進的なモデルを防御的研究に適用するため、テクノロジー企業と重要ソフトウェア組織を結集している。参加者にはAWS、Apple、Cisco、Google、Microsoft、NVIDIA、Linux Foundationが含まれる。

このプロジェクトは実務上の問題を認識している。広く使われるソフトウェアには、多くの下流組織に影響する脆弱性が含まれる可能性がある。そのため、重要な欠陥を一つ発見して修正するだけでも、病院、公益事業者、政府、企業全体のセキュリティを改善し得る。

ただし、管理されたアクセスは、普遍的な保護と同じではない。選ばれたパートナーは高度なツールを受け取れる一方、小規模な事業者はプログラムの対象外に置かれる可能性がある。参加組織であっても、発見事項を検証し、安全に修正を展開できる人材が必要だ。

モデルの出力が誤っている場合もある。システムが弱点を誤分類したり、不完全なパッチを提案したり、依存関係を見落としたりする可能性がある。運用環境では、攻撃者がいなくても、誤った変更がサービスを停止させることがある。

より高性能なエージェントは、第二の不確実性をもたらす。インターネットアクセスとテストツールを与えられたエージェントは、制約が機能しなければ意図した範囲を超えて行動する可能性がある。このリスクは、攻撃能力を測定するために評価で意図的に安全策を弱める場合、さらに深刻になる。

Anthropicは、サイバーセキュリティ評価中にモデルがパブリックインターネットへ到達した事案を認めた。同社によれば、第三者環境の設定に不備があり、モデルは通常のサイバー安全策なしで意図的にテストされていたという。同社のセキュリティ変更には、より強力な封じ込め、アクセス制御、監視、評価手法が含まれる。

これらの事案は、導入済みの消費者向けチャットボットが日常的にシステムから逸脱していることを示すものではない。封じ込めが失敗した場合、高度なサイバー評価が実際の運用リスクを生み得ることを示している。この区別は明確に保たれるべきだ。

また、こうした事案は企業の公的な主張を複雑にする。フロンティア研究所は、AIを不可欠な防御層として組織に信頼してほしいと考えている。同時に、彼ら自身のテストは、敵対的条件下で高性能なエージェントを封じ込めることがいかに難しいかを示している。

これが本稿の中心的なトレードオフだ。防御モデルには、複雑なシステムを調査するために十分なアクセスと自律性が必要である。同じ性質が、設定ミス、侵害されたアカウント、プロンプトインジェクション、あるいは誤った推論による影響を増大させる。

プロンプトインジェクションとは、AIシステムの挙動を方向転換させようとする、信頼できないコンテンツ内に隠された指示である。ウェブサイト、メール、文書、コードを調べる防御エージェントは、攻撃者が制御する素材に遭遇する。有用な文脈を失わずに、証拠と指示を切り分けなければならない。

従来のソフトウェアは、たとえその経路にバグがあっても、明示的な実行経路に従う。エージェントは曖昧な目標を解釈し、動的にツールを選択できる。したがってセキュリティチームは、コードとネットワークトラフィックだけでなく、モデルの判断と委任された権限も監視しなければならない。

企業は、防御的AIが攻撃的利用より速く改善することを独立して確立してはいない。証拠の多くは、関連技術を開発または販売するベンダーから得られている。彼らの観察には価値があるが、商業的なインセンティブも認識すべきだ。

この連合には、責任の異なる企業も含まれる。モデル開発者は訓練、アクセス方針、安全性テストを管理する。クラウドプロバイダーはインフラとIDサービスを管理する。公益事業者は現場設備と地域の運用手順を管理する。

共同書簡は、こうした層をまたぐ厳密な説明責任の代替にはならない。AI生成の推奨が停電やサービス停止を引き起こした場合、モデル提供者、ソフトウェア統合事業者、セキュリティ請負業者、運用者の間で責任が争われる可能性がある。責任の所在が不明確なら、導入を遅らせたり、監督の不備を助長したりしかねない。

政府も同様の緊張関係に直面する。高性能なモデルを制限すれば一部の悪用は減らせるかもしれないが、防御側から有用なツールを奪うことにもなる。迅速な導入は検知能力を強化する可能性がある一方、少数の民間サプライヤーへの新たな依存を生み出しかねない。

したがって、この警告は業界が望む解決策が十分であることの証明ではない。現在の防御が後れを取っており、AI企業が自社技術を対応の中心近くに位置づけたいと考えていることの表明である。

証拠は深刻だが、予測はなお実証されていない

観測されたAI支援型攻撃は緊急の備えを裏付けるが、自律型サイバーキャンペーンに関するすべての予測を検証するものではない。

業界報告はすでに、犯罪者や国家と関係のある集団が、偵察、ソーシャルエンジニアリング、コード生成、運用支援にモデルを利用していることを示している。セキュリティ企業は、AI開発ツールやモデルゲートウェイを標的にした攻撃も記録している。

こうした観察は、現在進行中の悪用を立証する。しかし、AIがなければどれだけの事案が失敗していたかを正確に明らかにするものではない。攻撃者はしばしば、モデルを盗まれた認証情報、既知の脆弱性、商用ツール、人間の専門知識と組み合わせている。

「AI対応攻撃」は広い範囲を含むため、測定は依然として難しい。このラベルは、チャットボットで編集されたフィッシングメッセージから、複数の侵入段階を調整するエージェントまでを指し得る。これらの事象を同等に扱えば、技術能力の変化を誇張する可能性がある。

ベンダーのデータも、各社の顧客、センサー、定義を反映している。CrowdStrikeの89パーセント増加は、同社が観測した環境の中では重要だ。すべてのサイバー攻撃に関する普遍的な測定値として解釈すべきではない。

同様に、利用停止となったモデルアカウントは、悪用の試みを示すものであり、完全な結果を示すものではない。一部の利用者は効果のないコードを作成したり、標的への侵害に失敗したりした可能性がある。他の利用者は別のサービスへ移行し、観測を免れた可能性もある。

公開書簡の予測は、重大な重要インフラ事案が起きる確率を示していない。予測された拡大を引き起こすモデル能力のしきい値についても明記していない。また、準備期間が閉じたかどうかを測定する公的な方法も欠いている。

こうした欠落は、自己満足を正当化するものではない。セキュリティ上の判断は、精密な予測が可能になる前に下されることが多い。インフラ運用者は、結果が深刻になり得るため、発生頻度の低い事象にも日常的に備えている。

しかし、慎重な表現は信頼性を守る。複数のベンダーと研究所によれば、AI対応攻撃はより高速かつ利用しやすくなっている。不可欠なサービスに影響する破局的な波が避けられないことは、独立して実証されていない。

この区別は支出にも影響する。恐怖に駆られた調達は、運用者が統合、監視、維持できない高価なツールを生む可能性がある。資産の可視化やアクセス制御なしに追加された防御エージェントは、リスクを減らすどころか複雑さを増す可能性がある。

基盤的な改善は依然として重要だ。組織には引き続き、正確な資産インベントリ、安全な認証、ネットワーク分離、テスト済みバックアップ、迅速なパッチ適用、訓練されたインシデント対応が必要である。AIはこれらの実践を支援できるが、代替することはできない。

セキュリティ責任者は、ベンダーに証拠を求めるべきでもある。有用な指標には、発見・検証された脆弱性、誤検知率、修復時間、封じ込め失敗、現実的な演習での性能が含まれる。モデルの知能に関するマーケティング上の主張は、運用上の安全性についてほとんど明らかにしない。

重要インフラの規制当局にも別の役割がある。特定ベンダーの製品を指定することなく、報告要件と最低限の統制を定められる。また、専門人材を欠く運用者向けに共有サービスへ資金を提供することもできる。

警告を発する研究所が証拠の多くを管理しているため、独立したテストが必要になる。外部評価者には、モデルの挙動、封じ込め、防御性能をテストするための安全なアクセスが必要だ。結果では、管理されたデモンストレーションと実世界の結果を区別すべきである。

一般の人々は、二つの単純化された解釈を避けるべきだ。一つは、AIがすでに重要インフラを無防備にしたという見方。もう一つは、この警告がテクノロジー企業による利己的な宣伝にすぎないという見方である。

利用可能な証拠は、より限定的な判断を支持している。AIは、認識可能な攻撃手法を加速させると同時に、より接続されたワークフローを可能にしている。防御側には有用なAI能力があるが、それを安全に導入するには、ガバナンス、エンジニアリング、資金、人間によるレビューが必要だ。

この結論は、迫り来るデジタル終末論ほど劇的ではない。しかし、組織が埋めるべき具体的な隔たりを示しているため、より実行可能でもある。

Google Newsの警告後に注目すべきこと

次の三つのシグナルは、この警告が測定可能な防御につながるのか、それとも共有された懸念の表明にとどまるのかを示す。

第一のシグナルは、リソース不足のインフラ内部での導入だ。病院、水道システム、地方政府にツール、技術スタッフ、継続的な資金を提供する、名称が明示されたプログラムに注目すべきである。パイロット発表よりも、検証された導入と完了した修復の方が重要だ。

導入によって運用上の事案を起こさずに脆弱性修復が速まれば、書簡の防御に関する主張はより強まる。アクセスが大企業に集中したままであれば、約束された集団的対応は不完全に見えるだろう。

第二のシグナルは、サイバー能力を備えたエージェントに対する独立したテストだ。評価者は、封じ込め、誤検知、未承認の行為、現実的なシステムに対する性能を測定すべきである。進展を時系列で比較できるだけの十分な詳細を、公表結果に含める必要がある。

テストが成功すれば、防御側が制御不能なリスクを受け入れずに高度なモデルを利用できるという主張を裏付ける。封じ込めの失敗が繰り返されれば、特に安全性が重要な環境では、広範なエージェントアクセスを認める根拠が弱まる。

第三のシグナルは、確認された攻撃行動だ。研究者は、モデルが個別タスクの支援から、限定的な人間の関与で信頼性の高い多段階キャンペーンを調整する段階へ移行するかを追跡すべきである。証拠には、デモンストレーションだけでなく、インシデント対応の調査結果を含めるべきだ。

自律的なオーケストレーションが持続的に増加すれば、警告が示すタイムラインはより説得力を持つ。熟練した人間の運用者への依存が続く場合も深刻なリスクを意味するが、最も強気な予測には疑問を投げかけることになる。

Google Newsを通じてこの話題を追う読者にとって、重要な問いは、AIが攻撃者を支援できるかどうかではない。その点はすでに確立されている。問われているのは、自動化が隔たりを広げる前に、組織がより優れた防御を導入できるかどうかだ。

経営層は、失うわけにはいかないシステムは何か、エージェントがどの権限に到達できるか、そしてチームが侵害の横展開をどれほど迅速に封じ込められるかを問うべきです。開発者は、モデルゲートウェイ、認証情報、ツールへのアクセスを、本番環境におけるセキュリティ境界として扱う必要があります。

ナレッジワーカーにも役割があります。フィッシング、アカウントの乗っ取り、改ざんされた文書はいまなお一般的な侵入経路だからです。明確な報告と慎重な検証によって、自動化されたキャンペーンが物理的な混乱へと発展するのを防げます。

この書簡により、業界は公式に立場を示すことになりました。今後は、資金が投入された導入、独立した評価、攻撃の自律性に関する検証済みの変化に注目すべきです。その結果によって、この限られた猶予期間が防御上の優位性となったのか、それとも行動に移される前に届いた、また一つの警告に終わったのかが決まるでしょう。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page