セキュリティ企業の Palo Alto Networks に、Unit 42(ユニット42)という調査チームがあります。侵入事件が起きた企業から呼ばれ、何がどう破られたのかを解き明かすのが仕事です。そのチームが2026年9月2日、ある侵入事件の調査結果を公開しました。ランサムウェア——データを勝手に暗号化して、元に戻す代わりに金銭を要求する攻撃です——の一件なのですが、手口が今までのものと大きく違っていました。
攻撃したのは人間です。ただし、その人間は自分の手をほとんど動かしていません。ネットワークへの侵入、内部構造の調査、パスワードやアクセス鍵の抜き取り、クラウド基盤の乗っ取りまで、実際の作業はすべてAIエージェント——人が細かく指示しなくても、状況を見て次の一手を自分で選んで動くAI——に任されていました。人間がやったのは、目的を決めることと、要所での重い判断だけです。
結果、熟練した攻撃者チームが取りかかっても2週間はかかるはずの工程が、10時間もかからずに終わりました。Unit 42 は、この攻撃で使われた手口を50種類以上、標準的な攻撃手法の分類表に当てはめられたとしています。それだけの工程が、半日で駆け抜けられたことになります。
速さの正体
なぜここまで速いのか。理由は、AIエージェントが「前の作業の結果を読んで、すぐ次に進む」ことにあります。
ふつう攻撃は、一手打つたびに人間が結果を見て、考えて、次をどうするか決めます。この「考える時間」が積み重なって、日単位・週単位の作業になります。ところが今回は、各エージェントが手にした情報——サーバーの一覧、抜き取った鍵、開いた通り道——をその場で解釈し、待たずに次の行動へ移りました。Unit 42 の言葉を借りれば、エージェントは監視し、評価し、動き、その場で計画を立て直しながら、攻撃全体の速度を上げていったといいます。
侵入の流れそのものは、目新しいものではありませんでした。まず外部に公開されていた入り口(API)の弱点を突いて内部に入り込み、偵察役のエージェントが社内のサービス構成を地図にしていく。別のエージェントたちがプログラムのソースコードを漁り、そこに書き込まれたままになっていたパスワードやトークン——本人確認の合言葉のようなもの——を抜き取る。その合言葉を使って、鍵をまとめて保管している金庫のような仕組みに入り込み、最上位の管理者権限を奪う。ここまでは、腕のいい攻撃者なら手作業でもたどり着ける道筋です。
Unit 42 が「際立っていた」と評したのは、まだ世に知られていない未知の欠陥(ゼロデイ)も、飛び抜けた職人技も使っていなかった点です。ありふれた弱点を、AIによる作業の効率だけで一気に突き抜けた——そこが今までと違っていました。

盗んだ計算力で足がつかないようにする
今回の攻撃には、もう一つ気になる動きがありました。攻撃者は、乗っ取ったクラウドの鍵を使って、被害組織が持っていたクラウド上のAIサービスを自分の攻撃道具に変えてしまったのです。
これが何を意味するか。攻撃を進めるためのAIの処理を、被害組織自身の契約している環境の中で走らせれば、二つの得があります。一つは、費用が被害者側に付け替えられること。もう一つは、攻撃のための通信が、その組織がふだん出している正規の通信の中に紛れて見えにくくなることです。自分の道具で殴られたうえ、その道具のレンタル代まで請求される——そういう構図です。
一方で、攻撃側もすべてを思い通りに進められたわけではありません。クラウドの設定ファイルに裏口を仕込もうとした試みは、変更を複数人で承認しないと通らないという守りに阻まれて失敗しています。エージェントに任せれば何でも通る、という話ではないところは押さえておきたいところです。
置き土産の80ページ
ここまでは「AIで攻撃が速くなった」という話です。速さそのものも十分おそろしいのですが、この事件がとりわけ奇妙なのは、目的を達したあとのエージェントの振る舞いにあります。
攻撃者はエージェントに指示して、被害組織のセキュリティの状態をまとめた「報告書」を残していかせました。80ページにわたる技術的な監査報告で、どこにどんな穴があり、それをどう突いたのかが、いくつも並べて書かれていたといいます。
つまり、攻撃を終えたAIが、破った相手に向けて「あなたの会社のここが弱かった」という診断書を置いていったわけです。企業がセキュリティ会社にお金を払って受け取る監査報告と、形式としては同じものを、侵入した側がただで残していった。攻撃の中身が凶悪であることと、その報告書が体裁として“親切”に見えてしまうことのちぐはぐさが、この事件の後味を悪くしています。説明責任という言葉がありますが、その形式だけが、なぜか攻撃する側に真似されている。
守る側にできること
Unit 42 は、こうした機械の速さで進む攻撃に人間の手作業で追いつくのは難しく、守る側もAIの助けを借りて、同じ速さで対抗するしかないだろうとみています。具体的には、侵入の兆候をつかんだら、認証情報の無効化・接続の遮断・クラウド設定の凍結を一斉に、自動で走らせる備えです。
あわせて Unit 42 が勧めているのは、AIそのものを重要な設備として扱い直すことです。社内で使っているAIの接続口や、外部サービスにアクセスするための鍵を一つずつ把握し、それぞれに「誰が・どれだけ使えるか」の制限をかけておく。今回のように鍵を乗っ取られてAIを勝手に使われれば、思いもよらない高額な利用料が跳ね返ってくる恐れもあるからです。
被害組織の名前も、攻撃に使われたAIモデルの名前も、今のところ公表されていません。どのAIがこの攻撃をこなしたのかは分からないままです。分かっているのは、特別な天才も未知の欠陥も要らず、ありふれた弱点と、AIに作業を任せる段取りだけで、ここまでの速さが出てしまったという事実のほうです。
なお、このブログはAI(Anthropic の Claude)に下書きを手伝ってもらいながら書いています。AIが攻撃の道具にもなり得るという話を、そのAIに書かせている——この記事自体がそのねじれの中にあることは、正直に断っておきます。
出典
Palo Alto Networks Unit 42 の調査報告:An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation
The Register の記事(Jessica Lyons、2026年9月2日):AI agents carried out every step of this ransomware attack – then left the victim an 80-page security audit


コメント