私たちは最近、サイバーセキュリティが変曲点に達していると主張しました。つまり、AI モデルが良くも悪くもサイバーセキュリティ運用に真に役立つようになる点です。これは、サイバー能力が 6 か月で 2 倍になることを示す体系的な評価に基づいています。私たちはまた、現実世界のサイバー攻撃を追跡し、悪意のある攻撃者が AI 機能をどのように使用しているかを観察していました。私たちはこれらの機能が今後も進化すると予測していましたが、私たちにとって注目に値するのは、大規模な進化がどれほど迅速であるかということです。
2025 年 9 月中旬、私たちは不審な活動を検出しましたが、その後の調査により、高度に洗練されたスパイ活動であることが判明しました。攻撃者は、AI の「エージェント」機能を前例のない程度に利用し、AI をアドバイザーとしてだけでなく、サイバー攻撃自体を実行するためにも使用しました。
脅威アクターは、中国国家支援グループであると私たちは確信を持って評価していますが、 クロード・コード このツールを使用して、約 30 の世界的ターゲットへの侵入を試み、少数のケースで成功しました。この作戦は、大手テクノロジー企業、金融機関、化学製造会社、政府機関を標的にしていました。私たちはこれが、実質的な人間の介入なしに実行された大規模なサイバー攻撃の記録に残る初めての事例であると考えています。
この活動を検出した後、私たちはその範囲と性質を理解するために直ちに調査を開始しました。その後 10 日間にわたり、作戦の重大度と全範囲をマッピングしながら、特定されたアカウントを禁止し、必要に応じて影響を受ける組織に通知し、当局と連携して実用的な情報を収集しました。
このキャンペーンは、AI「エージェント」(長期間自律的に実行でき、人間の介入にほとんど依存せずに複雑なタスクを完了するシステム)の時代のサイバーセキュリティに重大な影響を及ぼします。エージェントは日常業務と生産性にとって貴重ですが、悪用されると大規模なサイバー攻撃の実行可能性が大幅に高まる可能性があります。
これらの攻撃は、その有効性がさらに高まる可能性があります。この急速に進化する脅威に対応するために、私たちは検出機能を拡張し、悪意のあるアクティビティにフラグを立てるためのより優れた分類器を開発しました。私たちは、このような大規模な分散攻撃を調査および検出する新しい方法の開発に継続的に取り組んでいます。
それまでの間、業界、政府、およびより広範な研究コミュニティの人々が独自のサイバー防御を強化できるよう、この事例を一般公開します。私たちは今後もこのようなレポートを定期的にリリースし、発見した脅威について透明性を保っていきます。
サイバー攻撃の仕組み
この攻撃は、わずか 1 年前には存在しなかった、またははるかに初期段階にあった AI モデルのいくつかの機能に依存していました。
- 知能。 モデルの一般的な能力レベルは、複雑な命令に従い、非常に高度なタスクを可能にする方法でコンテキストを理解できるところまで向上しました。それだけでなく、彼らのよく発達した特定のスキル、特にソフトウェア コーディングのいくつかは、サイバー攻撃に利用されるのに役立ちます。
- 代理店。モデルはエージェントとして機能することができます。つまり、モデルはループ内で実行され、自律的なアクションを実行し、タスクを連鎖させ、最小限の時折の人間の入力だけで意思決定を行うことができます。
- ツール。モデルは、さまざまなソフトウェア ツールにアクセスできます (多くの場合、オープン スタンダードを介して) モデルコンテキストプロトコル)。 Web の検索、データの取得、および以前は人間のオペレーターの唯一の領域であったその他の多くのアクションを実行できるようになりました。サイバー攻撃の場合、ツールにはパスワード クラッカー、ネットワーク スキャナー、その他のセキュリティ関連ソフトウェアが含まれる場合があります。
以下の図は、攻撃のさまざまなフェーズを示しており、各フェーズでは上記の 3 つの開発すべてが必要でした。
サイバー攻撃のライフサイクル。人間主導のターゲティングから、さまざまなツール (多くの場合モデル コンテキスト プロトコル (MCP) 経由) を使用した主に AI 主導の攻撃への移行を示しています。攻撃中のさまざまな時点で、AI は人間のオペレーターに戻り、レビューとさらなる指示を求めます。
フェーズ 1 では、人間のオペレーターが関連するターゲット (たとえば、侵入する企業や政府機関) を選択しました。その後、彼らは攻撃フレームワークを開発しました。これは、人間の関与をほとんど行わずに、選択したターゲットを自律的に侵害するように構築されたシステムです。このフレームワークでは、サイバー操作を実行するための自動化ツールとしてクロード コードが使用されていました。
この時点で、彼らは有害な行動を避けるために徹底的に訓練されているクロードに攻撃に参加するよう説得する必要がありました。彼らはそれをジェイルブレイクすることでそれを行い、効果的にそれを騙してガードレールを迂回させました。彼らは攻撃を小さな、一見無害なタスクに分割し、クロードは悪意のある目的の完全なコンテキストを提供されずに実行しました。彼らはまた、それが合法的なサイバーセキュリティ会社の従業員であり、防御テストに使用されていたことをクロードに伝えました。
その後、攻撃者は攻撃の第 2 フェーズを開始しました。このフェーズでは、Claude Code が標的の組織のシステムとインフラストラクチャを検査し、最も価値の高いデータベースを特定します。クロードは、人間のハッカー チームがかかる時間のほんの一部でこの偵察を実行することができました。その後、結果の概要を人間のオペレーターに報告しました。
攻撃の次の段階で、クロードは独自のエクスプロイト コードを調査および作成することにより、標的組織のシステムのセキュリティ脆弱性を特定し、テストしました。これにより、フレームワークは Claude を使用して資格情報 (ユーザー名とパスワード) を収集し、さらなるアクセスを許可し、インテリジェンス値に従って分類された大量のプライベート データを抽出することができました。最高の権限を持つアカウントが特定され、バックドアが作成され、人間による最小限の監視のもとでデータが流出しました。
最終段階では、攻撃者はクロードに攻撃に関する包括的な文書を作成させ、盗んだ認証情報と分析されたシステムに関する有用なファイルを作成させました。これは、フレームワークが脅威アクターのサイバー作戦の次の段階を計画するのに役立ちます。
全体として、攻撃者は AI を使用してキャンペーンの 80 ~ 90% を実行することができ、人間の介入は散発的にのみ必要でした (ハッキング キャンペーンごとにおそらく 4 ~ 6 つの重要な意思決定ポイント)。 AI によって実行される作業量は膨大で、人間のチームであれば膨大な時間がかかるでしょう。 AI は 1 秒あたり数千件のリクエストを実行しました。これは人間のハッカーでは到底太刀打ちできない攻撃速度です。
クロードはいつも完璧に仕事ができるわけではありませんでした。時折、資格情報を幻覚させたり、実際に公開されている秘密情報を抽出したと主張したりすることがありました。これは依然として完全自律型サイバー攻撃に対する障害となっています。
サイバーセキュリティへの影響
高度なサイバー攻撃の実行に対する障壁は大幅に低下しており、今後もその障壁は低下すると予想されます。正しく設定すれば、脅威アクターはエージェント AI システムを長期間使用して、人間のオペレーターよりも効率的にターゲット システムの分析、エクスプロイト コードの作成、盗まれた情報の膨大なデータセットのスキャンなど、経験豊富なハッカーのチーム全体の作業を実行できるようになります。経験やリソースが少ないグループでも、この種の大規模な攻撃を実行できる可能性があります。
この攻撃は、私たちが今年の夏に報告した「バイブハッキング」の調査結果をさらにエスカレートさせたものです。これらの作戦では、依然として人間が常に監視下にあり、作戦を指揮していました。ここでは、攻撃の規模が大きかったにもかかわらず、人間の関与はそれほど頻繁ではありませんでした。また、可視化できるのはクロードの使用状況のみですが、このケーススタディはおそらくフロンティア AI モデル全体での一貫した動作パターンを反映しており、脅威アクターが今日の最も高度な AI 機能を悪用するために自分たちの作戦をどのように適応させているかを示しています。
これは重要な疑問を引き起こします。AI モデルがこの規模のサイバー攻撃に悪用される可能性があるのであれば、なぜ開発とリリースを続ける必要があるのでしょうか?答えは、クロードをこれらの攻撃に使用できるようにするまさにその能力が、サイバー防御にとっても重要であるということです。高度なサイバー攻撃が必然的に発生する場合、私たちの目標は、強力な安全策を構築したクロードが、サイバーセキュリティの専門家が攻撃を検出、阻止し、将来のバージョンの攻撃に備えるのを支援することです。実際、当社の脅威インテリジェンス チームは、まさにこの調査中に生成された膨大な量のデータの分析にクロードを広範囲に活用しました。
サイバーセキュリティに根本的な変化が起こりました。私たちはセキュリティ チームに対し、セキュリティ オペレーション センターの自動化、脅威検出、脆弱性評価、インシデント対応などの分野で防御に AI を適用する実験を行うようアドバイスしています。また、開発者に対しては、敵対的な悪用を防ぐために、AI プラットフォーム全体の安全対策への投資を継続することをお勧めします。上記の手法は間違いなく、さらに多くの攻撃者によって使用されることになるため、業界の脅威の共有、検出方法の改善、およびより強力な安全管理がさらに重要になります。
#最初に報告された #が組織したサイバースパイ活動を妨害 #Anthropic