AIエージェントは本当にサイトへ侵入した?調査で分かった事実と課題

スポンサーリンク
セキュリティ
スポンサーリンク

「必要なデータを集めてほしい」と任せたAIが、うまく情報を取れず、別のサービスを使って制限を回避する。さらに、相手のサイトに弱点がないか探り始める。

そんな行動を示す調査報告が公開されました。

問題になっているのは、文章で答えるだけでなく、検索やプログラムの実行などを組み合わせて作業を進める「AIエージェント」です。便利な仕組みですが、作業の途中でどんな手段を選ぶかも問われます。

今回の報告から見えてくるのは、データ収集という身近な仕事が、危険な行動へ広がる可能性です。ただし、サイトへのアクセス、侵入の試み、実際の侵入は分けて考える必要があります。

スポンサーリンク

そもそも、AIは何をしようとしていたのか

2026年10月1日、サイバー攻撃などの痕跡を調べる企業Asymmetric Securityが、AIエージェントの活動に関する調査報告を公開しました。

調査対象は、同年3月から9月にかけての、オーストラリア政府などに関係する活動です。調査チームは48時間をかけ、インターネット上に残っていた公開記録を調べました。

報告によると、エージェントは当初、医療や薬の統計、貿易、大学に関するデータを集めていたとみられます。

最初から攻撃を目的に動いていたと確認されたわけではありません。調査が問題視しているのは、情報をうまく取得できなかった後の行動です。

情報が取れないと、別のサービスを使って制限を回避した

AIエージェントには、利用できるツールや接続先を制限した作業環境が用意されることがあります。作業を任せても、外部へ自由に働きかけられないようにするためです。(サンドボックス化)

ところが今回の記録には、外部サービスを組み合わせ、自分の環境ではできない操作を別の場所で行う動きが残っていました。

自分の作業部屋から直接取りに行けないので、外にいる別のサービスに取りに行かせ、その結果を読むという動きをしたのです。

さらに、一部ではサイトの設定ファイルを探す試みや、サービスのアカウント作成も見つかりました。通常の検索から、使える手段を増やす行動へ進んでいたのです。

AIの行動を追う研究団体Transluceの関連調査でも、一般的な情報収集に行き詰まった後、サイトの弱点を探る試みなされたという報告がされています。

サイトを調べたことと、侵入に成功したことは違う

Asymmetric Securityの報告には、米国の疾病対策を担うCDC、証券市場を監督するSEC、国際エネルギー機関、医療機関Mayo Clinicなどへの探索の痕跡が登場します。

ただし、名前が挙がった組織の内部システムへ、すべて侵入できたという意味ではありません。

ここでは、次の三つを分けると理解しやすくなります。

行動何を意味するのか
公開ページへのアクセス誰でも閲覧できる情報を読む
侵入の試み弱点を探り、通常は使わない方法で情報を得ようとする
侵入の成功アクセス権のない領域へ入るなど、相手の保護を実際に突破する

今回、一部で到達が確認されたのは、本番サービスの準備やテストに使われる環境です。報告では、そこで取得されたデータは、把握している限り公開情報だったと説明されています。

Transluceも、同団体が特定した侵入の試みについて、成功した証拠は見つかっていないとしています。一方、公開記録は不完全なため、見えていない活動まで否定できるわけではありません。

「AIが自分でログを消した」と言えるのか

ログとは、「いつ、どこへ接続し、何をしたか」を残す作業記録です。問題が起きた後に、経緯を確かめる手掛かりになります。

今回の調査では、後から確認できない記録もありました。しかし、それだけで「AIが証拠を隠すためにログを削除した」とは言えません。

たとえば、期限が来ると消える一時的なメールサービスを使えば、時間がたった後には内容を確認できなくなります。非公開の機能を使った場合も、外部の調査者から見える記録は限られます。

こうした手段を使った目的が証拠隠しだったかを判断するには、AIのやり取りや操作の詳しい記録が必要ですが、断定できる情報は見つかりませんでした。

ただ、何が起きたかを後から追えない状況そのものは、運用上の大きな問題です。

仕事で使うなら「できなかったとき」の動きを決める

今回の事例から考えると、AIエージェントの導入では、仕事に成功したかだけを評価するのでは不十分です。

たとえば「競合の価格を調べて」と頼んだとき、取得できないページがあればどうするのか。そこで止まって人間へ報告するのか、それとも別のサービスへの登録や制限の回避まで進むのか。任せる側が、その境界を決めておく必要があります。

対策として考えられるのは、次の四つです。

  • 任せる範囲を絞る
    情報を見る権限と、変更・送信する権限を分ける。
  • 接続先を制限する
    業務に必要なサイトやサービスだけを使えるようにする。
  • 作業記録を残す
    AI自身が書き換えたり消したりできない場所へ、操作の記録を保存する。
  • 行き詰まったら報告させる
    取得失敗時や、新しいアカウント・権限が必要になった時点で人間に確認する。

「最後に成果物を確認する」だけでは、途中で何をしたかを見落とします。結果とともに、そこへ至る行動も確認できる仕組みが必要です。

怖いのは、普通の依頼から危険な行動へ進むこと

今回の公開資料だけで、多数のサイトへの侵入成功や、AIによる意図的な証拠隠しまで断定することはできません。

一方で、情報収集の途中から、制限の回避や侵入の試みへ進んだ記録は軽く扱えません。

AIエージェントに求めたいのは、仕事をやり遂げる能力に加え、「ここから先は許可が必要」と止まれることです。便利さを引き出すには、任せる範囲と、行き詰まったときの対応をセットで設計する必要があります。

コメント