[ニュース解説]AIが初めてゼロデイ攻撃に使われた——GoogleのGTIGが阻止した「AI製エクスプロイト」の実態

目次

はじめに

 Google傘下のサイバーセキュリティ組織Google Threat Intelligence Group(GTIG)が2026年5月11日、AI関連の脅威動向に関する最新レポートを公開しました。今回、初めてAIを用いて開発されたゼロデイエクスプロイトが実際の攻撃計画に使用されようとした事例が確認されています。本稿では、その詳細と、Googleが進める防御側でのAI活用についてまとめます。

参考記事

メイン記事:

関連情報:

関連記事

あわせて読みたい
[ニュース解説]攻撃者のAI活用が進展――Mandiant M-Trends 2026が示すサイバー脅威の実態 はじめに  Google CloudのセキュリティチームMandiantは2026年3月24日、年次サイバー脅威報告書「M-Trends 2026」を公開しました。2025年に実施した世界規模のインシデ...
あわせて読みたい
[ニュース解説]GoogleらAI大手5社が1,250万ドルをオープンソースセキュリティに投資——脆弱性の「発見... はじめに  GoogleはLinux FoundationのAlpha-Omegaプロジェクトの設立メンバーとして、Amazon、Anthropic、Microsoft/GitHub、OpenAIとともに計1,250万ドルをオープン...
あわせて読みたい
[ビジネスマン向け]AnthropicのAIが脆弱性発見を「制した」後に何が起きるのか——IBMが提言する新しい... はじめに  IBMのTrent Shupeが2026年4月29日に公開した記事によれば、AnthropicのMythosモデルが人間の能力を超える規模と速度で脆弱性を発見できることを示したことで...

要点

  • GTIGは初めて、AIを用いて開発されたゼロデイエクスプロイトが実際の攻撃計画に使用された事例を確認した
  • エクスプロイトはオープンソースの管理ツールにおける2要素認証(2FA)のバイパスを可能にするPythonスクリプトであり、GTIGの先回り発見により大規模攻撃が阻止された可能性がある
  • 中国・北朝鮮・ロシアの国家系グループや犯罪グループが、偵察からマルウェア開発・情報操作まで攻撃ライフサイクル全体にわたってAIを活用していることが確認された
  • AI環境自体も標的となっており、オープンソースのラッパーライブラリやAPIコネクターを狙ったサプライチェーン攻撃が増加している
  • Googleは防御側としてAIエージェント「Big Sleep」と「CodeMender」を活用し、脆弱性の発見から自動修正までの体制を整えている

詳細解説

AIが生み出した初のゼロデイエクスプロイト

 GTIGによれば、今回確認されたエクスプロイトは、オープンソースのWebベース管理ツールにおける2要素認証(2FA:二段階認証)のバイパスを可能にするPythonスクリプトです。GTIGは「高い確度でAIモデルが脆弱性の発見と武器化に使用された」と報告しており、その根拠として、スクリプト内に 教育的なdocstring(コード説明文) 、架空のCVSSスコア(深刻度指標)、そしてLLMの学習データに特有の定型的なPythonスタイルが含まれていた点を挙げています。

 問題の脆弱性は、開発者がコード内に信頼前提をハードコーディングした「セマンティックロジックの欠陥」に起因するものです。GTIGは、従来のセキュリティツールが検出しにくいこうした高レベルの論理的欠陥を、LLMが文脈推論によって見つけ出せるようになってきていると指摘しています。攻撃グループは大規模な悪用を計画していましたが、GTIGがベンダーへ情報開示と先回り対応を行ったことで、被害が阻止された可能性があると報告されています。なお、今回の攻撃にGoogleのGeminiモデルは使用されていなかったとのことです。

国家・犯罪グループによるAI活用の広がり

 GTIGは今回のレポートを、MandiantのインシデントレスポンスやGeminiのテレメトリなどから得た知見に基づいてまとめています。2026年3月に公開されたMandiant M-Trends 2026でも攻撃者のAI活用が取り上げられていましたが、今回はより具体的な事例が明らかになっています。

 GTIGが確認した主な動向は以下の通りです。中国系・北朝鮮系グループ(APT27、APT45、UNC2814など)は脆弱性調査と悪用コードの開発にAIを積極的に活用しており、北朝鮮のAPT45は脆弱性を再帰的に分析するため何千もの繰り返しプロンプトを送信していることが確認されています。ロシア系グループは「CANFAIL」「LONGSTREAM」などのマルウェアにAI生成のデコイコードを組み込んで検出を回避しているほか、「Overload」と名付けられた作戦でAI音声クローニングを用いてジャーナリストを偽装する情報操作も実施しています。

サプライチェーン攻撃とLLMの悪用

 GTIGは、最前線のLLM自体よりも、それを活用するためのオーケストレーション層が新たな攻撃対象になっていると指摘しています。オープンソースのラッパーライブラリ、APIコネクター、スキル設定ファイルなどが狙われており、2026年3月にはAIゲートウェイツール「LiteLLM」が犯罪グループ「TeamPCP」によって標的とされた事例が報告されています。同グループはPyPI(Pythonパッケージ配布サービス)上に不正パッケージを配置し、GitHubのプルリクエストも悪用してAWSキーやGitHubトークンを窃取、最終的にランサムウェアに転用したとのことです。

 また、「PROMPTSPY」と呼ばれるAndroid向けバックドアは、Gemini APIを組み込んで自律的なデバイス操作を行う機能を持つことも報告されています。このような自律型マルウェアの登場は、AIが単なる攻撃補助ツールではなく、動的に挙動を変える悪意あるエージェントとして機能しはじめていることを示していると考えられます。

GoogleのAIを活用した防御体制

 攻撃側のAI活用が進む一方、Googleは防御側でもAIの展開を加速させています。Google DeepMindとProject Zeroが開発したAIエージェント「Big Sleep」は、ソフトウェアの未知の脆弱性を能動的に探索するツールで、すでに実際の脆弱性の発見と、攻撃者に悪用される直前の脆弱性の特定に成功しています。また「CodeMender」は、Geminiの高度な推論能力を活用して重大なコード脆弱性を自動修正する実験的エージェントです。

 GoogleらAI大手5社がオープンソースセキュリティへの投資を強化するなど、脆弱性の「発見」から「修正」までを自動化する取り組みは着実に前進しています。GTIGの主席アナリスト、ジョン・ハルトクイスト氏は「AIによる脆弱性競争は将来の話だという誤解がある。現実はすでに始まっている」とコメントしており、防御側も相応のスピードで対応が求められる状況だと思います。

まとめ

 GTIGの今回のレポートは、AIが攻撃・防御の双方にとって中核的なツールになりつつある現状を改めて示すものです。特に、AIによるゼロデイエクスプロイトの初確認は、AIセキュリティの議論を「将来の課題」から「現在進行中の問題」へと転換する出来事だと思います。AIを活用したサイバー脅威と対策の動向については、過去記事でも整理していますので、あわせてご覧いただければと思います。

この記事が気に入ったら
フォローしてね!

  • URLをコピーしました!
  • URLをコピーしました!
目次