週刊アスキー

  • Facebookアイコン
  • Xアイコン
  • RSSフィード

AIでサイバー攻撃のコスト激減 数行の指示だけで27社に侵入、カード情報60万件超が流出

2026年10月05日 10時50分更新

 わずか数行の指示を出すだけで、AIが脆弱性を探し、侵入し、カード情報まで盗み出す──。サイバー攻撃の自動化が実戦段階に迫っている。

 セキュリティ企業Gambit Securityの9月22日の報告によると、金銭目的の攻撃者が複数のオープンソースAIエージェントを使い、数百店のオンラインショップを攻撃した。2026年9月10~15日だけでも105件の攻撃プロジェクトが実行され、少なくとも27社への侵入が確認されている。

 被害には、2社から流出した60万件超のクレジットカード情報が含まれる。さらに27の攻撃対象のうち19サイトには、決済画面からカード情報を盗む不正スクリプトが仕込まれていたという。

 攻撃に使われたのは、脆弱性を探す「Strix」、侵入作業を進める「Cairn」、全体を管理する「Hermes」という3種類のAIツールだ。攻撃者は「脆弱性レポートを見てから始めて」「管理画面に入って」といった短い指示を出し、その後の探索や攻撃の多くをAIに任せていた。

 Gambit Securityが確認した記録では、101件のスキャンにかかったAI利用料は1社あたり平均25.46ドルだった。攻撃にかかるコストの総額ではないが、多数の企業を自動的に調べ、攻撃対象を絞り込むコストが大幅に下がったことがわかる。

 AIは侵入先の環境に応じて攻撃方法も変えており、アクセスに成功したケースでは侵入まで1日未満、場合によっては数時間だったという。ある企業では、AIが痕跡を消そうとして既存のバックアップまで巻き込み、180のデータベーステーブルを削除する事故も起きたという。

 AIの性能向上によって、既知の弱点は安価に、速く、大量に探し続けられるようになった。脆弱性を塞ぐまでに時間がかかる企業と、数時間単位で試行を繰り返すAIエージェントでは、防御側の不利は大きそうだ。

■関連サイト

この記事をシェアしよう

週刊アスキーの最新情報を購読しよう

本記事はアフィリエイトプログラムによる収益を得ている場合があります