GTIG AI Threat Tracker ― AIは攻撃Toolであると同時に「盗まれるAsset」になった
Executive Summary
Google Threat Intelligence Group(GTIG)は2026年2月12日、AI Threat Trackerの更新を公開し、Threat ActorによるAI活用だけでなく、Model Extraction / Distillation AttackによってAI Model自体のCapabilityやReasoningを盗もうとする活動を報告しました。1
Googleは100,000件超のPromptを含むExtraction Campaignを検出した例を挙げています。また、AI-enabled Malwareについては実験が進んでいるものの、「革命的なParadigm Shift」はまだ観測していないとしています。
なぜ今なのか
企業が独自ModelやDomain-specific AIを持つようになると、Model WeightだけでなくAPI経由のCapability ExtractionもIP Riskになります。同時に攻撃者はAIをReconnaissance、Vulnerability Research、Malware開発等へ組み込みます。
2つのRisk Surface
AI as ToolRecon / Scripting / Malware / Lure
AI as TargetModel Extraction / Distillation / Capability Theft
経営インパクト
| 観点 | 影響 |
|---|---|
| AI Security | Model API利用そのものをAbuse Detection対象にする |
| IP | Model CapabilityやDomain Knowledgeも保護対象になる |
| Threat Intel | AI使用の有無よりAttack Outcomeを見る必要 |
| Vendor Risk | External Model APIのMisuse Detection能力も評価対象 |
日本企業への示唆
自社独自Modelを提供する場合はRate LimitだけでなくPrompt Pattern、Repeated Capability Probe、Suspicious Automationを監視する必要があります。
推奨アクション
- AI API AccessをIdentity単位で監視する
- Extraction / Scraping PatternをUse Caseとして定義する
- Rate LimitとBehavior Detectionを組み合わせる
- Proprietary Model / Prompt / Fine-tuneをIP Inventoryへ追加する
- AI-enabled Malwareを過大評価せずObserved Capabilityで判断する
- AI VendorへAbuse Detection / Enforcement能力を確認する
用語解説
Model Extraction
API等へ大量のQueryを送り、Modelの出力やCapabilityを収集して別Modelへ移植・再現しようとする行為。