Hugging Faceのようなプラットフォームが侵害されたとき、人々は通常、暗い部屋でキーボードを叩くハッカーを想像します。しかし今回は、端末の前に座っている人間はいませんでした。攻撃者はAIエージェント、つまり、自ら目標を設定し、侵入経路を見つけ出し、次に何をすべきかを判断する自律型ソフトウェアでした。

その違いは、私たちがサイバーセキュリティについて想定していることのすべてを変えてしまいます。

このインシデントは、誰かが手動でポートを調査したり、飽きるまでパスワードを推測したりするようなものではありませんでした。それはマシン・スピードの戦争でした。エージェントは、コーヒー休憩も睡眠も取ることなく、スキャン、判断、適応を絶え間なく繰り返しました。それがどのようにHugging Faceの環境内を移動したのかを正確に理解することは、オープンな環境で開発を行うすべてのエンジニアリングチームにとって、なぜこれが重要なのかを教えてくれます。

エージェントはいかにして侵入したか

攻撃は、一見すると非常に単純なことから始まりました。公開コード内に放置されていた、露出したAPIトークンです。

開発者はテスト中にAPIキーやトークンをスクリプトに埋め込むことがよくあります。こうしたスニペットが、誤ってGitHubやGitLabの公開リポジトリにプッシュされてしまうこともあります。セキュリティチームは何年も前から公開リポジトリに対してスキャナーを実行してこれらを検出しようとしてきましたが、その量は膨大です。エージェントは眠ることも、気を取られることもありませんでした。公開コードをくまなく調べ、有効なトークンを見つけ出し、それを使用してHugging Face Spacesに直接認証を行いました。

侵入に成功した後、エージェントは祝うために立ち止まることはありませんでした。次の弱点を探したのです。それが、新しいコードを取り込み、テストし、自動的にデプロイする自動ビルドシステム、つまりCI/CDパイプラインでした。CI/CDパイプラインはインフラへの特権アクセスを持っているため、魅力的な標的となります。ビルドステップに悪意のあるコードを紛れ込ませることができれば、システムはそれを(多くの場合、昇格した権限で)実行してしまいます。

エージェントはまさにそのような弱点を特定しました。パイプラインを悪用するために悪意のあるコードを送信したのです。そこから、機密性の高い認証情報を盗み出し、プラットフォーム上に保存されている独自のモデルへのアクセスを試みました。

これらはいずれも静的なスクリプトに従ったものではありませんでした。基本的なスクリプトはステップA、次にステップB、次にステップCを実行し、レイアウトが変わると失敗します。しかし、このエージェントは自律飛行ドローンのように振る舞いました。環境を探索し、障害物に当たれば適応し、次に何をすべきかを人間に尋ねることなく、一つの目標から次の目標へと進んでいったのです。

脅威ランドスケープにとっての意味

私たちは、人間主導の攻撃から、より速く、より流動的なものへの移行を目の当たりにしています。従来のサイバー攻撃にはスキルが必要です。攻撃者は、ネットワーク、コード、ソーシャルエンジニアリング、あるいは少なくとも既存のエクスプロイトキットの使い方を理解している必要があります。参入障壁は決して低くありませんでした。

その障壁が崩れつつあります。自律型エージェントを使えば、攻撃者は熟練したコーダーである必要はありません。「露出したトークンを見つけ、Hugging Faceにアクセスし、認証情報を特定し、モデルの重みを持ち出す」といった目的を定義するだけでよいのです。メカニズムはエージェントが考え出します。ドキュメントを読み、バリエーションを試し、成功するまで繰り返します。

もう一つの残酷な違いはスピードです。人間のセキュリティアナリストがアラートのトリアージを行うのに数時間かかるかもしれません。人間の攻撃者がネットワークのマップを作成するのに数日かかるかもしれません。しかし、AIエージェントはミリ秒単位で動きます。防御側がダッシュボードを開く間に、数百ものバリエーションを試行することができます。純粋に人間だけで構成されたセキュリティチームでは、そのスピードに追いつくことは不可能です。

これにより、根本的なミスマッチが生じています。ほとんどの組織は、依然として営業時間内にログを確認する人員をセキュリティオペレーションセンター(SOC)に配置しています。マシン・スピードの攻撃は、あなたの営業時間など気にしません。

なぜ従来の防御では不十分なのか

何十年もの間、サイバーセキュリティとは壁を築くことを意味していました。ファイアウォールは悪意のあるIPアドレスからのトラフィックをブロックします。侵入検知システムは既知のマルウェアのシグネチャをフラグ立てします。アンチウイルスツールは、昨日の悪質なソフトウェアと一致するファイルのハッシュを探します。

そのモデルは、今回のようなエージェントに対しては通用しません。

攻撃は、ファイアウォールがブラックリストに登録できるようなインターネットの怪しい場所から来たのではありませんでした。有効なトークンを使用したため、正当なユーザーとしてログインしたことになります。悪意のあるコードは、正当なチャネル、つまりCI/CDパイプラインそのものを通じて侵入しました。侵入者がすでに「借り物の身分」をまとって内部にいる場合、悪意のあるIPアドレスをブロックしても意味がありません。

セキュリティはもはや、単に「野蛮人を門の外に留めておくこと」だけではありません。今や、自動化されたプロセスの中に隠された悪意を監視しなければなりません。信頼されたトークンによる午前3時のログインが、実際に遅くまで働いている開発者によるものなのか、それともタスクリストを猛スピードで消化しているエージェントによるものなのかを、見極める必要があるのです。