世界規模で拡大する運転免許証情報の流出
米国とカナダの約1億7000万人分の運転免許証情報が、匿名性の高いネット空間「ダークウェブ」で提供されていることが9月14日に判明した。ITRC(米国NPO法人)の発表によると、サイバー攻撃による被害は世界的に急増している。日本国内でも被害は深刻だ。10月9日夜の時点で、情報漏洩またはその可能性があると発表された件数は延べ約5200万件に達した。カーシェアサービス「タイムズカー」では、約160万件の運転免許証画像などが流出したことが明らかになっている。Yahoo!ニュースによると、こうした状況を受け、政府は個人情報を取り扱う企業に対し、定期的な脆弱性診断やアカウント認証の強化を要請している。
AIが攻撃の主体となる「ゼロデイ攻撃」の脅威
サイバー攻撃の背景には、AIの関与による攻撃手法の高度化がある。オランダの非営利団体「DIVD」は、自らが「ゼロデイ脆弱性」を突いた攻撃を受けた事例を9月21日に公表した。DIVDによれば、この攻撃はエージェント型AIによるもので、各アクションの後に自律的に次の手段を判断していたという。ゼロデイ脆弱性は、開発元が修正を準備できていない欠陥を指す。DIVDは、攻撃のプロセスが学習過程を飛び越えるなど、非常に派手で乱雑な手口であったと指摘した。AIが攻撃の主体となり、自律的に脆弱性を突き崩す事態が現実のものとなっている。

AI連携による攻撃コストの低下と自動化
SmartFLASHの報道によれば、AIは単なる道具から攻撃を自動化するツールへと変質している。日本ハッカー協会理事の石川英治氏は、生成AIやAIエージェントの活用により、攻撃者が作業を分担させることが可能になったと指摘する。特に注目されているのが、オープンウェイト型のAIモデルだ。これらは監視を回避しやすく、悪用が容易とされる。また、複数のAIエージェントが連携する「Agent Swarms」という仕組みも脅威となっており、過去には中国語話者の攻撃者が3つのAIエージェントを組み合わせ、6日間で105件の攻撃プロジェクトを実行した事例も報告された。この際、1社あたりの攻撃コストはわずか25ドル程度だったという。
日本企業を狙う攻撃のハードル低下
日本国内では、ローソンや第一興商など、業種を問わず不正アクセスが相次いでいる。これまで「日本語の壁」が海外からの攻撃に対する防波堤となってきたが、生成AIによる翻訳精度の向上でその障壁は崩れつつある。サイバーセキュリティ会社「S&J」の三輪信雄社長は、AIが脆弱性を見逃さなくなったことで「7月頃からブレークスルーが始まった」と警鐘を鳴らす。攻撃側は、標的ごとに既知の脆弱性をスキャンし、バックアップファイルの窃取などを試行している。JPCERTコーディネーションセンターは、こうした攻撃がクラウドサービスや業務委託先を標的にするケースも多いと分析している。
- ローソン:「ローソンID」への不正アクセスにより約215万5000件の個人情報が流出
- 第一興商:委託先システムから顧客情報約872万件が流出
- IDCフロンティア:身代金要求型攻撃の影響で495の自治体や企業のサイトが閲覧不能に
対策強化を急ぐ官民の対応
マイクロソフトは、AIを悪用したサイバー犯罪プラットフォーム「EvilTokens」を無効化するなど、対策を急いでいる。このプラットフォームは2月の立ち上げから数カ月で、世界1万以上の組織に被害を広げた。日本政府は、銀行口座開設時の本人確認において、従来の免許証撮影からマイナンバーカードのICチップ読み取りへの早期移行を求めている。高性能なAIを用いた攻撃は、もはや情報システム部門だけでなく、経営全体を揺るがす国家レベルの課題となっている。今後は、データ保有期間の管理や監視体制の再構築といったリスクマネジメントの強化が、官民双方にとって一刻を争う最優先事項となる。