自動化されたAI攻撃が到来した
7月の4日間で、一連のAIエージェントが台湾政府の21の相互接続されたシステムをマッピングした。捜査官たちは85の口座を解読し、2500件以上の人事記録を入手した。彼らは12回の攻撃を仕掛けた。人間のオペレーターが作戦を設定した。その後の出来事の多くは、エージェントたちが処理した。
Dreamの研究者たちは8月にこのキャンペーンを公表した。それは、米国の機関が、攻撃者が浄水場や電力網を稼働させる機械に対してAI生成コードを使用していると警告したのと同じ月に起こった。
これら二つは、攻撃者にとってのAIの役割に変化をもたらすものだ。長年にわたり、このシステムはフィッシングメールやエクスプロイトコードのブロックといった単一のタスクを処理してきた。今では、攻撃者が最初の足がかりを得てから、盗む価値のあるものを手に入れるまでの、その間の段階、つまり調査とテストを自動化している。その作業は、熟練した人でも数日から数週間かかっていた。エージェントはそれを並行して実行し、何らかの問題が発生した場合は方向転換する。
攻撃は圧縮されている。セキュリティチームは、アラートの調査、修正プログラムのテスト、承認取得にまだ時間が必要です。そのギャップこそが、封じ込めをより深刻な問題にしているのだ。AIによる攻撃が侵入した場合、次にどこへ向かう可能性があるのか?
自動化された攻撃チェーンの内部
台湾の枠組みは独自の目標を設定した。複数の攻撃経路を同時に実行し、学習した内容に基づいて進路を変更することができた。
Dreamは、このフレームワークが1回の波で最大8つのAIエージェントを実行できることを発見した。各エージェントはそれぞれ異なる標的または手法を与えられた。一方が認証情報をテストする一方で、もう一方は公開されているAPIを探し出すかもしれない。
エージェントは以下のことができる。
- 研究対象と脆弱性
- 複数の攻撃経路を同時にテストする
- 手法が失敗した場合は、進路を変更する
- 各経路の成功確率に基づいてスコアを付ける
- 最も効果を発揮しそうな道筋に力を注ぐ

Dreamは、研究段階を「学習サイクル」と呼んでいる。ある手法が失敗した場合、エージェントたちは脆弱性データベース、GitHub、そして公開されているセキュリティ研究を検索して、新たな脆弱性を探した。彼らはその調査結果を後の調査に反映させた。彼らはまた、繰り返しテストに耐えられなかったリードも破棄した。
この枠組みは、台湾全土を対象に拡大した。同社は、政府のITサプライヤー、原子力安全機関、政府の電子メールシステム、および7社以上のエネルギー企業をスキャンし、利用可能な公開インターフェース、設定ミス、およびバグを探した。
.webp)
Dreamは運営者の名前を明かしていない。しかし、グループの内部メモには簡体字中国語と繁体字中国語が混在しており、中国語を話せるオペレーターが関わっていることを示唆している。
エージェントたちは、次に何を試すべきかを決めるのに協力してくれた。
警告は続いた
Dreamが台湾での攻撃を追跡する一方で、米国の機関は警告を発し、攻撃の報告は続いた。それぞれがプログラマブルロジックコントローラ(PLC)を指していた。これらは、浄水場、発電所、工場ラインにおける物理的なプロセスを制御する小型コンピュータです。
- 7月22日:連邦機関は、 イランと関係のある勢力が米国の重要インフラ全体にわたる公共企業体を攻撃していると警告した。数日後、水道施設への攻撃が始まった。
- 7月30日: FBIとEPAは、 少なくとも7つの州の電力会社が事件を報告したと発表した。一部の攻撃では、PLCのパスワードとIPアドレスが変更された。これにより、オペレーターは監視と制御から切り離されてしまった。
- 8月5日 少なくとも12州の公益事業会社が攻撃を受けたと報告している。一部の発電所ではサービスが中断したり、煮沸勧告が出されたり、作業員が手動で発電所を稼働せざるを得なくなったりした。
- 8月19日: FBI、NSA、CISAは、正体不明の攻撃者がエネルギー、水、製造、農業分野にわたるシーメンスS7 PLCを標的にしていると発表した。攻撃者は、通常の監視ソフトウェアを装ったAI作成のエクスプロイトスクリプトを使用した。
PLCへの攻撃には、かつては産業システムに関する深い知識が必要だった。AIはそのハードルを下げている。捜査機関によると、攻撃者は以前よりもはるかに少ないスキルで、より迅速に実用的なエクスプロイトツールを作成できるようになったという。
AIはアシスタントからオペレーターへと移行しつつある。
台湾は、あるパターンに当てはまる。2025年、 アントロピック社は中国と関連のあるスパイ活動を明らかにしたが、その戦術的な作業の大部分はクロード・コードが担当していた。AIは偵察活動を行った。脆弱性を発見し、テストした。それは、エクスプロイトコードの作成、認証情報の収集、価値の高いアカウントの特定、盗まれたデータの分類に役立った。Anthropic社は、キャンペーンの80%から90%はAIによって実行されたと推定している。人々が介入したのは、主に重要な決定を下す時だった。
長年にわたり、AIは攻撃者がフィッシングメールを作成したり、標的を調査したり、コードを生成するのを支援してきた。そして、それらのタスクを連結させる。弱点を見つけ出し、調査し、テストを行い、失敗した場合は別の選択肢に切り替えることができる。台湾では、複数のエージェントが同時にそれを行った。
次の変化は、さらに少ない指示で働き続けるエージェントの出現かもしれない。OpenAIは、アイデアをコードに変換し、実験を実行し、結果を報告できる、 Astraと呼ばれる未発表のモデルをテストしている。同社によれば、この仕事は研究者の1週間分の時間を代替できるという。OpenAIはまた、 初期評価の結果、Astraは同社の準備状況フレームワークにおいて「クリティカル」なサイバーセキュリティレベルに該当する可能性があると述べている。同社はこれに対し、監視体制の強化、サンドボックス化、ネットワーク制限の強化で対応した。
アストラは、いかなる攻撃とも関連付けられていない。しかし、これは台湾と同じ方向性を示している。つまり、より長時間働き、より多くのタスクを処理し、業務を継続するために人間の介入をあまり必要としないエージェントの登場だ。
同じ攻撃、より短い時間
自動化の仕組みを取り除けば、その根底にある攻撃は見覚えのあるものに見える。
「新たな脅威ベクトルを生み出したわけではない」と、Illumioの業界ソリューション担当ディレクター、クリスター・スワルツ氏は述べた。「これは、攻撃者が既にできることを劇的に加速させるだけだ。」
攻撃側は依然として足がかりを必要としている。彼らには依然として認証情報、公開されているサービス、または脆弱なシステムが必要である。そして、いったん建物の中に入ったとしても、盗んだり、壊したり、身代金目的で人質にしたりする価値のあるものへの道筋が必要だ。
変わるのは時計だ。セキュリティチームは、アラートを調査し、何が起こったのかを解明し、修正策をテストし、変更を加える前に承認を得る必要がある場合があります。自動化された攻撃者は、そういったことを一切待たない。
攻撃が拡大する前に封じ込めろ
だからこそ、IllumioのシニアプロダクトマーケティングマネージャーであるRajoo Nagar氏は、視野を周辺領域にまで広げる必要があると述べている。初期アクセスだけで被害が発生することは稀である。
「それはまさに横方向の動きによって起こるのです」と彼女は述べた。
つまり、問題はより単純になる。AIによる攻撃が侵入した場合、次にどこへ向かう可能性があるのか?
- まずは可視性を高めることから始めましょう。チームは、どのシステムやワークロードが相互に通信しているのか、そして誰も必要としていない接続がどこに存在するのかを把握する必要がある。
「見えないものは守れない」とナガル氏は語った。
- 次に、パスを閉じます。
- 次にセグメント化します。Illumio Segmentationは、重要なアプリケーションと本番システムを分離することで、1台のマシンが侵害されたとしても、環境全体に感染経路が開かれることを防ぎます。目標は、足場を小さく保つことだ。
スピードは守備においても重要だ。スワルツ氏は、チームは行動を起こす前にすべての詳細を理解する時間がもはやないかもしれないと主張している。彼のたとえ話は単純だ。誰かが玄関のドアを壊そうとしているなら、理由を尋ねる前に鍵をかけるべきだ。
「まずはその侵害箇所を特定し、その後で原因を究明します」と彼は述べた。
AIはより速く動ける。それはまだ行き先が必要だ。
台湾攻撃、PLCの警告、アントロピック作戦、そしてアストラ計画はすべて同じ方向を指し示している。AIは、弱点の発見から価値あるものの獲得までの作業を自動化している。これにより、攻撃側はスピード、規模、そして少ない労力でより多くのシュートチャンスを得ることができる。
防御側は、必ずしも弱点を突く競争に勝てるとは限らない。しかし、彼らは足がかりを築いた後の展開を依然としてコントロールしている。AIが攻撃速度を上げる場合、その攻撃が他に有効な移動先を持たないようにする。
Illumio Segmentationがどのようにして侵害の拡大を未然に防ぐのかをご覧ください。 Illumio Segmentation を詳しく見る


.webp)
.webp)
