AIが自律的に「戦術」を書き換える悪夢
深夜のインシデント対応で、ログを追いながら「なぜ攻撃者はこんなにも執拗に、かつ的確に脆弱性を突いてくるのか」と頭を抱えた経験はないだろうか。これまで我々エンジニアが対峙してきたサイバー攻撃は、たとえ高度であっても、どこかに人間が書いたスクリプトの「癖」や、攻撃者の思考の「型」が存在していた。しかし、イスラエルのDream Securityが報告した今回の事例は、その前提を根底から覆すものだ。アジアの政府機関を標的としたこの攻撃において、攻撃者はオープンソースのAIエージェントを組み合わせ、最大8つのサブエージェントを並列稼働させる「マルチエージェントAIフレームワーク」を構築したという。
特筆すべきは、このツールが単なる自動化スクリプトではないという点だ。彼らが使用した「Hermes」および「OpenClaw」と呼称されるフレームワークは、調査・判断・実行・評価を一つのループとして完結させている。攻撃がブロックされれば、即座にGitHubリポジトリやセキュリティ関連の出版物を検索し、新たな悪用手法を自律的に学習して戦術を切り替える。これは、我々がセキュリティパッチを当てる速度よりも速く、攻撃側が「適応」を繰り返していることを意味する。もはや攻撃者は、キーボードを叩く人間ではなく、絶え間なく進化し続ける「自律的なアルゴリズム」そのものなのだ。
今回の攻撃で確認された具体的な数値は、その脅威の深刻さを如実に物語っている。2026年7月初旬のわずか4日間で、21の政府システムがマッピングされ、1395個のファイル、85件の認証情報、そして2564件以上の職員・関係者記録が流出した。さらに、認証なしで数千人分の職員データベースにアクセスできる状態まで追い込まれていたという事実は、防御側のセキュリティ体制が完全に「AIの速度」に置き去りにされている現実を突きつけている。我々エンジニアは、この「エンドツーエンドの自律型攻撃」という新たなフェーズに対して、従来のファイアウォールやIDS/IPSの延長線上にある防御策だけで立ち向かえるのか、真剣に問い直さなければならない。
防御コストの非対称性と「AIネイティブ」の必要性
「攻撃コストの低下と防御コストの増大」という言葉は、セキュリティ業界で長年語られてきた陳腐なフレーズかもしれない。しかし、今回の事例において、その格差はもはや「コスト」の問題を超え、生存戦略のレベルに達している。Dream Securityの最高戦略責任者であるアミール・ベッカー氏が指摘するように、AIツールの登場により、各国政府は「恒常的にサイバー攻撃を受けている」という前提でシステムを設計しなければならない。これは、我々が開発するアプリケーションにおいても同様だ。APIエンドポイントの署名検証の脆弱性や、認証情報の不備といった「古典的なミス」が、AIエージェントによって数秒で見つけ出され、永続的なバックドアとして悪用される時代が到来した。
この攻撃フレームワークの構造を整理すると、その恐ろしさがより鮮明になる。以下の表は、今回の攻撃で明らかになったAIエージェントの自律的運用プロセスである。
| プロセス | AIエージェントの自律的挙動 |
|---|---|
| ターゲット選定 | 14の並行攻撃チェーンを継続的にランク付けし、価値の高いターゲットへリソースを集中 |
| 戦術適応 | 既存手法が通用しない場合、脆弱性DBやGitHubを検索し新たな悪用手法を探索 |
| フィードバック | 各段階の結果を事後報告として構造化し、運用中に自己適応 |
| ガードレール回避 | すべての活動を「承認された侵入テスト」としてAIモデルに認識させ制限を突破 |
この表を見て、読者はどう感じるだろうか。特に「ガードレール回避」の項目は、AIの安全性を担保するための仕組みが、皮肉にも攻撃者の隠れ蓑として利用されていることを示している。我々エンジニアは、AIを導入する際に「いかに便利にするか」ばかりを考えがちだが、その裏側で「いかに悪用されるか」という視点が決定的に欠けているのではないか。防御側もまた、どの資産が狙われやすいか、どの攻撃経路が次に使われるかを予測する「AIネイティブ」なセキュリティ体制を構築しなければ、この非対称な戦いに勝ち目はない。
エンジニアが明日から取るべき「生存の処方箋」
このニュースを読んで「遠い国の政府機関の話だ」と安堵しているエンジニアがいるならば、それは致命的な認識不足だと言わざるを得ない。攻撃者が使用した「Hermes」や「OpenClaw」といったフレームワークは、いずれオープンソースとして、あるいはダークウェブ上のサービスとして、より広範な攻撃者に拡散されるだろう。その時、標的になるのは政府機関だけではない。我々が管理するSaaSのAPI、社内の認証基盤、そしてクラウド上のインフラすべてが、この自律型ハッキングの餌食となる可能性がある。
では、我々エンジニアは明日から何をすべきか。まず、自らのシステムにおける「認証なしのAPIエンドポイント」や「古いライブラリの脆弱性」を、AIを使って自らスキャンし、攻撃者よりも先に潰すという「攻撃的防御」の姿勢を徹底することだ。また、AIエージェントの挙動を監視するためのログ設計も不可欠である。従来のIPベースのブロックリストでは、分散されたAIエージェントの攻撃を止めることはできない。エージェント特有の「探索と試行」のパターンを検知する、振る舞いベースの監視体制への移行が急務である。
最後に、読者諸君に問いたい。我々が日々書いているコードは、AIによる自動解析に対してどれほどの耐性を持っているだろうか。AIが「脆弱性を見つける」のではなく「脆弱性を自ら作り出し、それを隠蔽する」ような攻撃が現実味を帯びる中で、我々は人間としての「直感」や「違和感」をどこまで信じられるのか。技術の進化は止まらない。しかし、その進化の果てに待っているのが「AIによる管理社会」なのか、それとも「AIによる破壊の連鎖」なのか。その鍵を握っているのは、今この瞬間、キーボードに向かっている我々エンジニア一人ひとりの倫理観と、技術に対する深い洞察力に他ならない。あなたは、自分の書いたコードがAIにハックされる未来を、どう防ぐ準備ができているだろうか。


コメント