AI-assisted Intrusion ― 2週間相当の攻撃工程が10時間未満へ
Executive Summary
Unit 42は2026年9月2日、Human AttackerがFrontier AI Modelと攻撃特化型Agentic AI Frameworkを利用した実際のEnterprise IntrusionへのIncident Responseを公開しました。Unit 42によれば、通常Human Operatorなら約2週間かかる規模の活動が10時間未満に圧縮され、50を超えるMITRE ATT&CK Techniqueが使われました。1
重要な訂正があります。Unit 42は9月3日に記事を更新し、この事例をRansomware AttackではなくIntrusionと明確化しました。本LibraryでもRansomware事例としては扱いません。
また、AI利用については攻撃者自身がNegotiation時にFrontier Model / Agentic Frameworkの利用を述べており、Unit 42はそれと整合するAgentic Operationを調査しています。したがって「完全無人Attack」と断定するのではなく、Humanが目的・重要判断を担い、AI AgentがTactical Executionを高速並列化した事例として整理します。
なぜ今なのか
これまでAI-enabled Attackの議論には、Lab EvaluationやPoCが多く含まれていました。この事例はIncident Responderが実環境で調査したCase Studyであり、AI AgentがAttack SpeedとParallelismをどう変えるかを見る材料になります。
観測された攻撃工程
- Internal Architecture / MicroserviceのMapping
- Source Repositoryの探索
- Hard-coded Token / Password等のCredential探索
- Root Credentialの取得
- Unauthorized CI/CD Build
- Cloud AI InfrastructureのKey取得
- Infrastructure-as-CodeへのBackdoor Attempt
- 被害組織のAI ServiceをPost-compromise Infrastructureとして利用
Unit 42は、Novel Zero-dayや特別に高度なTradecraftではなく、Operational Efficiencyがこの事例の特徴だったとしています。
経営インパクト
| 観点 | 経営上の意味 |
|---|---|
| Response Time | 日単位のEscalation / Ticket Relayでは間に合わない可能性 |
| Identity | Credential発見から利用までの時間が短縮 |
| DevSecOps | Source Repo / CI/CD / IaCがAttack Chainへ組み込まれる |
| Cloud / AI | AI EndpointやAPI Key自体がPost-compromise Resourceになる |
| SOC | ParallelなAgent Loopを横断的に相関する必要 |
日本企業への示唆
「AI攻撃だから新しい製品が必要」というより、Identity、Source Code、CI/CD、Cloud、AI Platformを別々のTeamで守る構造が弱点になります。High-confidence Compromise時には複数Control Planeを同時にContainする設計が必要です。
推奨アクション
- Credential Revoke / OAuth Session Termination / Cloud Isolationを同時実行できるPlaybookを作る
- CI/CDのBranch ProtectionとMulti-party Reviewを強制する
- Source Repo内のHard-coded Secretを継続検出する
- AI Endpoint / MCP Gateway / API KeyをCore InfrastructureとしてInventory化する
- Bursty API、並列Authentication、401→200の高速反復等をHuntする
- Incident Exerciseを「10時間未満」のAttack Timelineで実施する
確認済み事実と解釈を分ける
確認された内容は、Unit 42が実侵害を調査し、10時間未満、50超ATT&CK Technique、Source Repo / Credential / CI/CD / Cloud AIまでの活動を報告したことです。
慎重に扱うべき点は、Frontier AI利用の一部がThreat Actorの説明に依存することと、1事例を「今後すべての攻撃が自律化する証拠」と一般化できないことです。
用語解説
Agentic Attack Loop
AI Agentが状況を観測し、次のActionを判断・実行し、結果を再評価して次のStepを計画する反復型Operation。