AIセキュリティ / AI SECURITY / AGENTIC ATTACK
Palo Alto Unit 42、AIエージェントが10時間で50超の手法を使い侵入したランサムウェア事案を分析 — 通常2週間相当の手口を自律化
Palo Alto NetworksのUnit 42は2026年9月2日、攻撃者がフロンティアAIとエージェント型AI基盤を悪用し、公開APIの脆弱性を起点に10時間未満で企業ネットワークを侵害したランサムウェア事案の調査結果を公表した。エージェントが役割を分担して防御層を段階的に突破し、通常は複数チームで約2週間かかる規模の侵入を自律的なループで圧縮した。
Palo Alto Networksの脅威インテリジェンス部門Unit 42は2026年9月2日、攻撃者がフロンティアAIモデルとエージェント型AI基盤を悪用し、企業ネットワークを10時間未満で侵害したランサムウェア事案の調査結果を公表した。Unit 42のRenzon Cruz氏ら4名が執筆した報告によると、攻撃者は自律的に動作する複数のAIエージェントに戦術実行を委ね、監視・評価・実行・再計画をリアルタイムで繰り返すことで侵入の速度を飛躍的に高めた。
Unit 42は本件を「人間が目的と重要な意思決定を担い、エージェントが実行と適応を担った」事案と位置づけている。攻撃者自身が交渉の中でフロンティアAIと攻撃特化のエージェント基盤を利用したと説明したと同社は伝えている。ゼロデイのような新規の脆弱性や高度な職人技がなくても、運用効率の向上だけで防御を突破し得ることを示した事例だ。
10時間に圧縮された多段階侵入 — 通常2週間相当を自律ループで実行
Unit 42によると、本件の影響は「複数のレッドチームが連携して通常約2週間かけて達成する規模」に相当するが、攻撃者はこれを10時間未満に圧縮した。エージェントは防御層ごとに役割を分担し、共通の目的に向けて並列に動作した。
同社が確認した運用の痕跡には、複数のフロンティアAIエージェントへの並列のLLM呼び出し、エージェント間で情報を引き継ぐ構造化されたMarkdownファイル、動的な運用を管理するカスタムスクリプト(UI要素などからAI生成と高い確度で推定)などが含まれる。
Unit 42が示した10時間のタイムラインは次のとおりである。
- 侵入とマッピング: 公開APIエンドポイントの脆弱性を突いてネットワークへトンネリングし、自動化された偵察エージェントが内部マイクロサービスをマッピングした。
- 認証情報の窃取: サブエージェントが企業内のコードリポジトリを横断的に探索し、ハードコードされたトークンやサービスパスワードを抽出した。
- 権限奪取: 露出したトークンを悪用してSecrets Manager(認証情報管理システム)へ侵入し、マスター管理者資格情報を窃取してルートシステムの制御を奪った。
- パイプライン悪用: 企業のコードアプリケーションをカスタムワークフローで乗っ取り、クラウドアクセスキーを窃取した。Terraform設定へのバックドア埋め込みも試みたが、ブランチ保護(branch protection)により阻止された。
- AI基盤の乗っ取り: 窃取したクラウドキーを用い、被害組織のAIエンドポイントを攻撃後の拠点として悪用した。組織のコンピュート資源を将来の攻撃に転用し、正規のAIトラフィックに紛れさせる狙いだと同社は分析している。
攻撃者は侵入後、組織のセキュリティ態勢に関する80ページの技術監査報告書を残していた。数十件の所見を列挙した内容で、AIエージェントが検出した問題を体系的にまとめたものだと同社は説明している。
手法の対応 — MITRE ATT&CKとATLASでの整理
Unit 42は主要な手法をMITRE ATT&CKと、AI特有の脅威を整理するMITRE ATLASに対応づけて示した。
| 段階 | 攻撃者の行動 | ATT&CK マッピング | ATLAS(AI特有)マッピング |
|---|---|---|---|
| 初期侵入と偵察 | API侵害、サービス探索ツールによる自動マッピング | T1190: 公開アプリケーションの悪用、T1046: ネットワークサービス探索 | AML.T0000: 初期アクセス、AML.T0002: AIによる自動偵察 |
| 認証情報アクセス | コードリポジトリからの認証情報窃取 | T1552.001: ファイル内の認証情報 | AML.T0014: 認証情報窃取 |
| 権限昇格 | Secrets Managerから管理者認証情報を窃取 | T1555: パスワードストアからの認証情報 | AML.T0016: 自動ピボットによる権限昇格 |
| パイプライン悪用 | CI/CDアクション実行、クラウドプロビジョニングツールの改変試行 | T1578: クラウドコンピュート基盤の改変 | AML.T0010: ML/DevOpsパイプラインの横取り |
| AI基盤悪用 | 窃取したキーでクラウドAIモデルを呼び出し | T1078: 有効なアカウント | AML.T0043: 窃取APIキーによるLLM呼び出し |
Unit 42はTable 1としてこれらの対応を示し、従来の侵入手法とAI特有の悪用が組み合わさっている点を強調している。
Unit 42が示した教訓と防御策
Unit 42は本件から得られる教訓として次の点を挙げている。
- 時間圧縮: AIエージェントはツール出力を即時に解析して次の手を決めるため、攻撃段階間の時間が短縮される。
- 識別可能な痕跡: 構造化されたMarkdown、Pythonキャッシュ、ペア化されたアセットフォルダなど、エージェント特有の痕跡が残る。
- 冗長な永続化: SSH鍵、サーバーレス関数、コンテナの再起動ポリシー、クラウドID、CI/CDパイプラインにまたがる永続化をAIが効率的に構築・並列テストする。
- AI基盤の悪用: 企業のAIサービスを乗っ取り、正規トラフィックに紛れさせながらコストを被害組織に転嫁する。
その上で、Unit 42は「マシンスピードの攻撃に防御側も速度と適応性で対抗する必要がある」として次の対策を推奨している。
- 同期した封じ込め: 資格情報の失効、OAuthセッションの終了、CI/CDパイプラインの凍結、クラウドアカウントの隔離を自動プレイブックで同時に実行する。
- AIを基幹インフラとして統制: すべてのモデルエンドポイント、APIキー、Model Context Protocol(MCP)ゲートウェイ、AIツール連携を棚卸しし、厳格なレート制限、最小権限、診断ログを適用する。
- ループ行動の検知: バースト状のAPIリクエスト、401と200のHTTP状態の急速な切り替え、並列認証、想定外のIDからのモデル利用急増などをハントする。
- DevOpsパイプラインの保護: インフラコード(Infrastructure as Code)リポジトリに対して複数人によるコードレビューと不変のブランチ保護を義務づけ、自動的なバックドア挿入を防ぐ。
Unit 42は本報告を2026年9月2日に公開し、2026年9月1日午後3時30分(PDT)に更新したと明記している。同社は詳細な防御支援として「Unit 42 Frontier AI Defense」を案内している。
出典
- Palo Alto Networks Unit 42「An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation」 https://unit42.paloaltonetworks.com/ai-assisted-cyber-attack-inside-a-unit-42-investigation/
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。