AIセキュリティ / AI SECURITY / GOOGLE THREAT INTELLIGENCE
AIエージェントが資格情報を6時間で大量収穫 — Googleが“プロンプトから自律化”への転換を警告、OSS供給網とAI資産が標的に
Google Threat Intelligence Group(GTIG)は2026年9月9日、AIを悪用する脅威動向の四半期報告「From Prompting to Autonomy」を公開した。クラウド資源の侵害からAIエージェントによる大規模な資格情報収穫までを6時間以内で完結させた事例や、AIコーディング支援を悪用したPyPI・npm・Docker Hubへの大規模な供給網汚染、プロプライエタリなAIモデルやAPI認証情報の窃取が観測されている。
要点
- Google Threat Intelligence Group(GTIG)は2026年9月9日、四半期報告「From Prompting to Autonomy — The Evolution of Adversarial AI」を公開した。 Mandiantの最前線対応、脅威アクター追跡、プラットフォーム防御のテレメトリに基づき、攻撃者が単純なプロンプト利用から「エージェント型AIワークフロー」へ移行している実態をまとめたものだ。
- GTIGは2026年第2四半期、クラウド資源を侵害した攻撃者が、AIエージェントによる大規模な資格情報収穫キャンペーンの計画から構築、実行までを6時間以内で完結させた事例を観測した。 人手による待機時間(human-in-the-loop latency)が劇的に短縮され、防御側の対応時間が圧縮されている。
- 金銭動機のアクターUNC6780(TeamPCP)は、2026年3月以降、PyPI・npm・Docker Hubで大規模なソフトウェア供給網汚染を展開した。 認証情報窃取マルウェアDUSTMAKERは、AIコーディング支援の隠しディレクトリやCI/CDのOIDCトークン、LLMセキュリティスキャナを標的にして検知回避を図る。
- GTIGは、プロプライエタリなAIモデルや研究成果、API認証情報、クラウドの計算資源そのものが窃取や不正利用の標的になっていると警告している。 国家支援型の諜報や金銭目的の恐喝、情報操作(IO)など、動機を問わずAI資産が高価値な標的になっている。
攻撃者は“プロンプト”から“自律エージェント”へ
GTIGは2026年5月に公表したAI悪用報告からの変化として、**「先鋭的な攻撃者が基本的なプロンプト操作から、エージェント型AIワークフローとAIによる自動化へ移行した」**と位置づけた。従来のスクリプト自動化に比べ、複数エージェントが相互に連携し、走査パイプラインの運用や障害の自己修復、資格情報収穫を自律的に担うようになっている。
GTIGが第2四半期に観測した5つの潮流は次の通りだ。
| 潮流 | GTIGが指摘した内容 |
|---|---|
| OSS供給網リスクの拡大 | AI支援コーディングとOSSの統合が開発速度を上げた一方、開発者やAIコーディング支援、LLMセキュリティ走査ツール自体が標的になっている |
| プロプライエタリなAI知的財産の標的化 | 医療、政府、メディアを含む複数分野で、AIモデルやコード、プロンプト、研究成果の窃取が増加している |
| エージェント型AIと自動化への移行 | 複数エージェントが自律的に走査や障害対応、資格情報収穫を大規模に実行している |
| 攻撃ライフサイクル全体でのAI活用 | 偵察やソーシャルエンジニアリングの誘引作成、マルウェア難読化、侵入後のトラブルシューティングまで国家支援型と犯罪集団がAIを“増幅器”として使っている |
| 不正なアカウント調達とLLMジャック | 開発者の認証情報窃取や侵害済みAIプラットフォームアカウントの購入、被害者のクラウド環境の乗っ取りによる不正な高性能計算資源の利用が観測されている |
GTIGは、これらの観測はMandiantのインシデント対応、グローバルな脅威アクター追跡、実際のプラットフォーム防御という3つのテレメトリに根差したものだと説明している。
6時間で完結したAIエージェントによる資格情報収穫
GTIGが最も象徴的として挙げた事例が、6時間以内での大規模な資格情報収穫キャンペーンだ。
金銭動機の攻撃者がクラウド環境の資源を侵害した後、AIコーディングチャットボット1つ、プロンプト1つ、Markdown形式のエージェント指示だけで、多エージェント型フレームワークを計画・構築・展開し、大量の資格情報収穫を完結させた。Googleによると、この枠組みは複数の攻撃タスクを調整し、失敗のトラブルシューティングを行い、人手の介入を最小限に抑えながら行動を適応させる能力を備えていた。
従来であれば人手による判断や手作業で必然的に生じていた「継ぎ目」での遅延が、エージェント間の自律的な連携で解消されたことで、侵入から収穫までの全体工程が一貫して高速化した。GTIGは、この「human-in-the-loop latencyの短縮」が、防御側が対応できる時間窓を圧縮していると警告している。
OSS供給網をAIコーディング支援ごと汚染 — UNC6780とDUSTMAKER
GTIGが供給網リスクの具体例として詳報したのが、UNC6780(TeamPCP) による一連の供給網汚染だ。2026年3月以降、UNC6780はPyPI、npm、Docker Hubで大規模な汚染を展開し、初期侵害後は認証情報窃取を行い、窃取したデータや認証情報を直接販売するか、ランサムウェアやデータ窃取型恐喝グループと連携して収益化している。
UNC6780が用いたAI関連の手口は、GTIGによると半ダース以上にのぼる。その中核にある認証情報窃取マルウェアDUSTMAKERは、AI開発環境に特化した回避・持続化機能を備えていた。
AIコーディング支援を標的にした感染経路
- 正規開発者アカウントの乗っ取りとトロイの木馬化 — PyPIレジストリに公開された正規のMCPサーバー(例:
tiktoken_mcp)のフォークや、組織のGitHubリポジトリ(例:azure-functions-mcp-extension)に直接悪意あるコードを注入し、MCPツールや連携機能がダウンロード/クローンされた際に自動的にペイロードが開発環境へ取り込まれるようにした。 - CI/CDでのOIDCトークン窃取と正規署名の悪用 — DUSTMAKERはCI/CD環境で実行されていることを検知すると、GitHub ActionsランナーのプロセスメモリからOIDCトークンを抽出し、信頼されたパブリッシャーとして自身を認証させる。これにより、侵害したパッケージに有効な暗号学的署名付きSLSA Build 3の証明を付与し、AIコーディングエージェントの自動的な信頼性チェックを通過させていた。
AI環境に溶け込む持続化と回避
| 機能 | DUSTMAKERがAI環境で実行した内容 |
|---|---|
| 隠しディレクトリでの潜伏 | AIコーディング支援やIDEが管理する隠しプロジェクトディレクトリ(.claude/、.vscode/、.cursor/ 等)に悪意あるファイルを配置し、EDRが監視するレジストリやcron領域を避けて潜伏した |
| 設定ハイジャックによる持続化 | 配置したファイルでIDEやAI拡張機能の自動ビルド/起動コマンドを作成し、ワークスペースを開くたびにマルウェアが自動実行されるようにした |
| プロンプトインジェクションによる行動操作 | 隠しディレクトリ内の悪意ある設定ファイルに、AI支援が setup.mjs などの任意コマンドを実行するよう指示するプロンプトを埋め込み、開発者の知らない間にAIモデルに攻撃者側のコマンドを実行させた |
| CI/CDでのAI偽装タスク | GitHub Actions等の侵害環境で「Copilot Setup」などAI関連を装うパイプラインタスクを作成し、追加のアクセストークンや鍵を収集しつつ、ワークフロー実行ログをAPIで削除してGitHub UI上での痕跡を消した |
| LLMセキュリティスキャナの無力化 | マルウェアのJavaScriptローダー(_index.js)の先頭コメントに生物・核兵器に関する極端なプロンプトを埋め込み、LLMベースのセキュリティスキャナにポリシー拒否や解析スキップを誘発させた |
GTIGは、これらの手口が**Mandiant Managed Threat Defenseによる北米・アジアの企業環境での悪意あるOSS資源のダウンロード試行検知(2026年初頭)、AIコーディングエージェントが悪意ある暗号通貨依存関係を取り込んだ事例(2026年4月)、LLMプロキシを密かに導入する悪意あるパッケージの確認(2026年5月)**といった観測と整合すると説明している。
なお、GTIGがDUSTMAKERのローダーに埋め込まれていたとするプロンプト例(生物・核兵器に関する指示)は、同レポート内で攻撃者がLLMスキャナの回避を狙って埋め込んだテキストの事例として紹介されたものであり、GTIG自身がそれらの手順を推奨・解説しているわけではない。
AI資産そのものが標的に — モデル窃取とLLMジャック
GTIGは、攻撃者がAIを「使う」だけでなく、**AI資産自体を「盗む」**動きが広がっていると指摘した。観測された標的には次のものが含まれる。
- プロプライエタリなAIモデルの重みやソースコード、プロンプト、研究成果
- API認証情報
- クラウド環境の計算クォータ
ある事例では、UNC6780が初期アクセスを獲得した後、別の恐喝アクターへアクセスを引き継ぎ、後者がLAPSUSブランドで身代金を要求した。Mandiantの調査では、UNC6780が当該企業のプロプライエタリなAIリポジトリ向けに悪意あるGitHub Actionsワークフローを作成し、恐喝側が当該リポジトリのコピーを窃取していた証拠が確認された。
また、クラウド環境を乗っ取り、被害者の高性能計算資源で不正にAIワークロードを回すLLMジャックも観測されている。GTIGは、攻撃者が開発者の認証情報を窃取したり、侵害済みAIプラットフォームアカウントを購入したりして、地域制限の回避やコスト回避を図っていると説明している。
企業が取るべき対応 — GTIGが示した防御の方向性
GTIGは、報告の末尾でGoogle自身の多層防御戦略として次の方向性を示している。いずれも同社が実際に講じている措置として紹介されたものだ。
- モデルレベルの事前防御の強化 — 悪用に対するモデルの耐性向上
- 脅威インテリジェンスに基づく積極的な妨害 — 悪意あるプロジェクトやアカウントの事前検知と停止
- 自律的なAI脅威防御アーキテクチャの運用 — 企業環境全体でのセキュリティの自動運用
GTIGは、AI関連のOSS供給網汚染がAI支援コーディングの普及とともに拡大している点を踏まえ、AI資産(モデル、プロンプト、API鍵、計算資源)の棚卸しと利用状況の可視化、AIコーディング支援が取り込む依存関係の精査、CI/CDパイプラインでのOIDCトークンやSLSA証明の監視が重要になるとの認識を示している。
日本企業への示唆
日本企業でも、GitHub CopilotやClaude Code、CursorといったAIコーディング支援と、PyPI・npm・Docker Hub由来のMCPサーバーやライブラリを組み合わせる開発が広がっている。今回GTIGが示したように、正規に見えるMCPサーバーやCI/CDワークフローが供給網汚染の入口になり、隠しディレクトリやプロンプトインジェクションを通じてAI支援自体が攻撃者の実行主体に転用され得る点は、開発環境の新たなリスクとなる。
また、クラウド上のAIモデルやAPI鍵が窃取対象になっていることは、AIを本番運用する企業にとって、従来の認証情報管理に加え、AI資産のアクセス管理とログ監視が不可欠になっていることを示している。GTIGが指摘する「6時間での完結」は、検知から封じ込めまでの時間を従来以上に短縮する必要があることを物語っている。
出典
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。