ここ数年、セキュリティ業界では人工知能(AI)は防御側の力を倍増させるものとして語られてきました。そのストーリーは次のようなものでした。機械学習モデルがログを精査し、人間のアナリストが見逃した異常を検知し、脅威検知という退屈な作業を処理するというものです。しかし、そのストーリーは半分しか真実ではありません。Check Point Researchの最新の調査結果によれば、残りの半分は、攻撃者がすでに実験の段階を遥かに過ぎているということです。彼らは今、まさにライブ攻撃を実行するためにAIを使用しています。この技術は、もはや次世代のアプリケーションスタックを構築する開発者のためのツールにとどまりません。かつてない規模で欺瞞を自動化する犯罪者の手に渡った、能動的な武器へと変貌を遂げたのです。

攻撃者がライブ運用にAIを使用する場合

このレポートは、脅威アクターがキャンペーンを組織する方法における決定的な転換を浮き彫りにしています。攻撃者は、静的なコードや手動のコマンド&コントロール(C2)に頼るのではなく、VoidLinkのような複雑なマルウェアフレームワークを構築しています。この種のフレームワークは、コンポーネントが動的に適応、更新、通信できるモジュール方式であることを示唆しています。AIがこれらのシステムを駆動する場合、マルウェアキャンペーンの予測可能性は著しく低下します。ペイロードは感染した環境に基づいて挙動を変化させることができるため、シグネチャベースの検知は非常に困難になり、ほとんどの組織が完全には導入できていない振る舞い検知(ビヘイビアモニタリング)が求められるようになります。

さらに深刻なのは、商用AIモデルが直接悪用されていることです。攻撃者は、隠れたフォーラムで構築されたアンダーグラウンドなツールだけに限定されません。彼らは、正当な企業が日常的に使用しているものと同じ大規模言語モデル(LLM)やAIサービスを悪用しています。システムのジェイルブレイク、プロンプトエンジニアリングの洗練、あるいは単に大量のAPIコールを自動化することで、犯罪者はセキュリティ設定を回避し、フィッシングメール、悪意のあるスクリプト、ソーシャルエンジニアリングの罠をマシン級のスピードで生成しています。皮肉なことに、人々がコードを書いたり文書を要約したりするのを助けるために構築されたインフラが、今やそのインフラに料金を支払っている組織そのものを侵害するために乗っ取られているのです。

理解すべき4つのAI主導の脅威

Check Pointの分析は、セキュリティチームが詳細に認識しておくべき4つの具体的な悪用事例を指摘しています。それぞれが、攻撃者が人間による規模の制限なしに達成できることの前提を、根本から変えてしまいます。

自動化されたフィッシング攻撃は、数十年前から原始的な形で存在してきましたが、AIは残された摩擦(障壁)を完全に取り除きます。攻撃者はソーシャルメディアや企業のウェブサイトから情報をスクレイピングし、トーン、言語、文脈を調整して、大量配信のキャンペーンであっても一対一のメッセージであるかのように感じさせる、高度にパーソナライズされたメールを数秒で生成できます。すべてのスピアフィッシングメールが手作りされたように見えるとき、不自然な文法や大量メールのヘッダーに基づいた従来の検知手法は、単に通用しなくなります。

ボイスエージェントによるビッシング(Vishing)キットは、録音されたディープフェイクを超えたエスカレーションを象徴しています。これらのキットは、被害者とリアルタイムで会話ができる対話型のボイスエージェントを展開します。ITヘルプデスクと全く同じ声で話し、質問に対して自然に答え、多要素認証コードを緊急に要求してくる電話を想像してみてください。声は合成されたものであり、スクリプトはその場で生成されます。被害者が話している相手は、決して緊張せず、言葉に詰まることもなく、決して目的から逸脱することのないソフトウェアなのです。

偽造された仮想アイデンティティは、この欺瞞の手口を単発の電話から、完全なペルソナへと拡張します。脅威アクターは、生成された写真、捏造された職歴、人工的なネットワークのつながりを備えた合成プロファイルを次々と作成できます。これらのアイデンティティは、単にメッセージを1通送るだけではありません。専門的なネットワークに参加し、業界の議論に加わり、数週間から数ヶ月にわたって信頼を築いてから、悪意のあるペイロードを送り込んだり、機密情報を要求したりする可能性があります。長期的な詐欺(ロングコン)が工業化されたのです。

間接的プロンプトインジェクション攻撃は、エンドユーザーを直接狙うのではなく、AIアプリケーションのアーキテクチャ自体を標的にします。攻撃者は、AIエージェントが後に処理するウェブページ、文書、またはメールの中に悪意のある指示を隠します。企業のAIアシスタントツールがその汚染されたデータを読み取ると、攻撃者が仕込んだ指示を実行してしまい、機密情報を漏洩させたり、ユーザーに代わって不正な操作を行ったりする可能性があります。アプリケーションが誤作動しているように見えますが、実際には、決して見るべきではなかった命令に従っているだけなのです。

内部の最前線:未承認のAIとデータ漏洩

これらの外部的な脅威は、オフィス内で起きている、より静かな危機によってさらに深刻化しています。組織は現在、「シャドーAI」としばしば呼ばれる、許可されていないAIの利用による深刻なリスクに直面しています。これは、従業員が日常業務をスピードアップさせるために、独自のコードや顧客記録、あるいは戦略計画を公開チャットボットに貼り付けてしまうことで起こります。その結果は