🌐 This article hasn't been translated yet — showing the Japanese version.
「Telegramで指示するだけ」AIが自律的に脆弱性攻撃、実例が発覚 thumbnail
AI SECURITY Importance Medium 2026-08-04

「Telegramで指示するだけ」AIが自律的に脆弱性攻撃、実例が発覚

⏱ approx. 2 min views 8 likes 0 LOG_DATE:2026-08-04
TOC

Palo Alto NetworksのUnit 42が2026年7月30日、中国語圏の脅威アクターが大規模言語モデル「DeepSeek」を自律的な攻撃オペレータとして運用していた実態を報告した。人間はTelegramで初期指示を出すだけで、標的の選定からエクスプロイトの試行までをAIエージェントが単独でこなしていたという。

人間不在で回る「偵察→選定→攻撃」サイクル #

攻撃基盤「Hermes Agent」がターミナル操作とスキル管理を担い、推論部分をDeepSeekが受け持つ構成。LLMのジェイルブレイクを行う「godmode」、未認証WebSocketを突く自作スキル、資産検索エンジンFOFAを操るスキルを組み合わせ、Langflowやn8nの既知脆弱性(CVE-2026-33017ほか)を狙った。Unit 42が復元できた単一セッションの記録では、初期タスク以降に人間の追加入力は一切確認されていない。実際の侵入は認証要件などに阻まれ失敗に終わったが、「偵察から攻撃可否の判断まで全自動」という攻撃フローが実運用で確認された点が重い。

自律型AI攻撃エージェントの4段階サイクルの図解
Unit 42が復元した単一セッションの攻撃フロー。PoC取得から侵入試行まで人間の追加指示なしで進行した

Claude CodeやCodexも"下見"に使われていた #

興味深いのは、攻撃者がDeepSeekと並行してClaude CodeやCodexも試験的に使っていたことだ。ただし接続確認程度にとどまり、プロキシ経由でアクセス元を隠す慎重さも見せていた。皮肉にも、この攻撃基盤自体はホームディレクトリでファイルサーバーを誤って公開してしまい、APIキーや標的リスト、実行ログごとUnit 42に発見されている。

攻撃基盤が露見した経緯の比較図解
意識していた対策と実際に起きたミスの対比。運用の隙が観測の契機になった

防御側が「AIで脅威検知を自動化する」議論をしている間に、攻撃側はすでにAIで偵察・武器化・標的選定のループを自動化し始めている。人間のオペレータが同時に捌ける標的数には限りがあるが、エージェントなら夜通し回せる。今回は運用ミスで露見したが、次はそうとは限らない。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment