コンテンツにスキップ

AI-assisted Intrusion ― 2週間相当の攻撃工程が10時間未満へ

Executive Summary

Unit 42は2026年9月2日、Human AttackerがFrontier AI Modelと攻撃特化型Agentic AI Frameworkを利用した実際のEnterprise IntrusionへのIncident Responseを公開しました。Unit 42によれば、通常Human Operatorなら約2週間かかる規模の活動が10時間未満に圧縮され、50を超えるMITRE ATT&CK Techniqueが使われました。1

重要な訂正があります。Unit 42は9月3日に記事を更新し、この事例をRansomware AttackではなくIntrusionと明確化しました。本LibraryでもRansomware事例としては扱いません。

また、AI利用については攻撃者自身がNegotiation時にFrontier Model / Agentic Frameworkの利用を述べており、Unit 42はそれと整合するAgentic Operationを調査しています。したがって「完全無人Attack」と断定するのではなく、Humanが目的・重要判断を担い、AI AgentがTactical Executionを高速並列化した事例として整理します。

なぜ今なのか

これまでAI-enabled Attackの議論には、Lab EvaluationやPoCが多く含まれていました。この事例はIncident Responderが実環境で調査したCase Studyであり、AI AgentがAttack SpeedとParallelismをどう変えるかを見る材料になります。

観測された攻撃工程

  • Internal Architecture / MicroserviceのMapping
  • Source Repositoryの探索
  • Hard-coded Token / Password等のCredential探索
  • Root Credentialの取得
  • Unauthorized CI/CD Build
  • Cloud AI InfrastructureのKey取得
  • Infrastructure-as-CodeへのBackdoor Attempt
  • 被害組織のAI ServiceをPost-compromise Infrastructureとして利用

Unit 42は、Novel Zero-dayや特別に高度なTradecraftではなく、Operational Efficiencyがこの事例の特徴だったとしています。

経営インパクト

観点 経営上の意味
Response Time 日単位のEscalation / Ticket Relayでは間に合わない可能性
Identity Credential発見から利用までの時間が短縮
DevSecOps Source Repo / CI/CD / IaCがAttack Chainへ組み込まれる
Cloud / AI AI EndpointやAPI Key自体がPost-compromise Resourceになる
SOC ParallelなAgent Loopを横断的に相関する必要

日本企業への示唆

「AI攻撃だから新しい製品が必要」というより、Identity、Source Code、CI/CD、Cloud、AI Platformを別々のTeamで守る構造が弱点になります。High-confidence Compromise時には複数Control Planeを同時にContainする設計が必要です。

推奨アクション

  1. Credential Revoke / OAuth Session Termination / Cloud Isolationを同時実行できるPlaybookを作る
  2. CI/CDのBranch ProtectionとMulti-party Reviewを強制する
  3. Source Repo内のHard-coded Secretを継続検出する
  4. AI Endpoint / MCP Gateway / API KeyをCore InfrastructureとしてInventory化する
  5. Bursty API、並列Authentication、401→200の高速反復等をHuntする
  6. Incident Exerciseを「10時間未満」のAttack Timelineで実施する

確認済み事実と解釈を分ける

確認された内容は、Unit 42が実侵害を調査し、10時間未満、50超ATT&CK Technique、Source Repo / Credential / CI/CD / Cloud AIまでの活動を報告したことです。

慎重に扱うべき点は、Frontier AI利用の一部がThreat Actorの説明に依存することと、1事例を「今後すべての攻撃が自律化する証拠」と一般化できないことです。

用語解説

Agentic Attack Loop
AI Agentが状況を観測し、次のActionを判断・実行し、結果を再評価して次のStepを計画する反復型Operation。

関連記事

参考情報