9月22日、Fox Newsが「AI malware can rewrite itself to evade detection」と題した記事を公開した。この記事では、AIを使って自らのコードを書き換えながら検知を回避するマルウェアの実態と、Googleの脅威インテリジェンスチームによる調査結果について詳しく紹介されている。
登場する3種類のAIマルウェア
本記事で取り上げるAIマルウェアは、PROMPTFLUX・PROMPTSTEAL・PROMPTSPYの3種類だ。それぞれ設計・目的・実戦状況が異なるため、最初に整理しておく。
| 名称 | 対象 | 実戦投入 | 主な特徴 |
|---|---|---|---|
| PROMPTFLUX | Windows | 未確認(開発段階) | コードを1時間ごとに書き換え検知を回避 |
| PROMPTSTEAL | Windows | 確認済み(APT28が使用) | LLM経由でコマンド生成・文書窃取 |
| PROMPTSPY | Android | 確認済み | 画面を読み取りUIを操作するバックドア |
以下、各マルウェアの詳細を順に説明する。
1時間ごとにコードを書き換えるマルウェア「PROMPTFLUX」
GoogleのThreat Intelligence Groupが2025年6月に発見したPROMPTFLUXは、VBScriptベースのマルウェアだ。最大の特徴は「Thinking Robot」と呼ばれるコンポーネントで、GoogleのAIモデルGeminiに接触し、自身のコードを難読化する新たな手法を生成させる仕組みを持つ。
発見されたバリアントのひとつには、Geminiに対して1時間ごとにソースコード全体を書き換えるよう指示する命令が含まれていた。動作に必要な核心部分を維持しながら、外見上のコードを変え続けるという設計だ。
従来のウイルス対策ソフトは、既知のマルウェアの「デジタル指紋(シグネチャ)」と照合してブロックする手法を取る。コードが変わり続けると、この照合が難しくなる。ただし、Googleが発見した時点でPROMPTFLUXはまだ開発段階にあり、実際に被害者のデバイスへの侵入に成功した事例は確認されていない。Googleはすでに関連するインフラを無効化している。
Googleはこれを、AIをマルウェアに「ジャストインタイム」で組み込んだ初期事例と位置づけている。事前に書き込まれた関数だけに頼るのではなく、実行中にAIモデルへ問い合わせる構造だ。
シグネチャ検知は無力化されるのか?
結論から言えば、そうではない。
Microsoft Defender Antivirusなどの現代的なセキュリティツールは、シグネチャ照合だけでなく、リアルタイムモニタリング・振る舞い分析・ヒューリスティック検知・機械学習を組み合わせて動作する。コードの外見が変わっても、マルウェアが「何か危険なことをしようとした瞬間」に検知できる仕組みが別途存在する。
PROMPTFLUXが難しくするのは検知の一側面に過ぎず、セキュリティツール全体が機能しなくなるわけではない。
実戦投入された「PROMPTSTEAL」——ロシア政府系ハッカーが使用
実験段階だったPROMPTFLUXと異なり、PROMPTSTEALはすでに実際の攻撃で使われた。Googleは、ロシア政府系ハッカーグループ**APT28**がウクライナの標的に対してPROMPTSTEALを使用したことを確認した。大規模言語モデル(LLM)を稼働中のマルウェアが照会した、Googleによる初の観測事例だという。
PROMPTSTEALはHugging Faceを通じてQwen2.5-Coder-32B-Instructモデルにアクセスし、Windowsコマンドを生成・実行する。Documents、Downloads、Desktopフォルダから文書を収集し、攻撃者のサーバーへ送信する。AIモデルが攻撃の実行フェーズに組み込まれた形だ。
Androidマルウェア「PROMPTSPY」——画面を「読んで」操作
2026年5月にESETが最初に発見し、Googleが詳細を公開したPROMPTSPYはAndroid向けバックドアだ。GeminiAutomationAgentと呼ばれるAIモジュールを内蔵しており、感染端末の画面情報をGeminiに送信し、その応答をもとにインターフェースを操作できる。
さらに、アンインストールを妨害する機能も持つ。被害者がアンインストールボタンをタップしようとすると、透明なオーバーレイがボタン上に配置され、タップが無効化される。
Google Playには該当アプリは存在しなかったと報告されており、Google Play Protect(Googleデバイスでデフォルト有効)で既知バージョンは検知される。
「6時間で大規模な認証情報窃取」——自動化が加速
Googleの2026年9月8日付レポートでは、攻撃者がAIを使う手口が基本的なプロンプト操作からエージェント型AIワークフローへと移行しつつあると指摘している。
特筆すべき事例として、財務的動機を持つ攻撃者がクラウドインフラへ侵入後、AIコーディングチャットボットとエージェント指示を使って6時間以内に大規模な認証情報収集キャンペーンを計画・構築・実行したことが挙げられている。脆弱性スキャンの管理やトラブルシューティングもAIが担い、数千件のサードパーティ認証情報が窃取された。
なお、Googleはまだ「完全自律型の攻撃パイプライン」が実際の標的に対して展開された事例は確認していないと述べている。人間の関与なしにサイバー攻撃の全工程をAIが独立して実行する段階には至っていない。
背景:すでに1日45万件以上の新規マルウェア
独立系セキュリティ機関AV-TESTによると、1日に登録される新規マルウェアサンプルは45万件超にのぼる。FBIの報告では、2025年にアメリカ人が報告したサイバー犯罪被害額は約210億ドル(前年比26%増)だ。AIマルウェアが直接の原因ではないものの、攻撃の自動化が進む中での数字として重みがある。
防御のポイント
記事では9項目の防御策が紹介されているが、エンジニアとして押さえておくべき核心は以下の3点だ。
- 振る舞い検知を有効にしておく:シグネチャだけに頼らないセキュリティツールを選ぶ
- 偽のCAPTCHAやエラー画面でコマンドを貼り付けない:PowerShellやRunへのコマンドペーストを誘導する攻撃が急増している。Googleのレポートでは、この手口(ClickFixと呼ばれる)に悪用された侵害済みサイトが5,400以上確認されている
- Androidアプリのサイドロードに注意:Google Play以外からのインストールはPlay Protectのスキャン対象だが、リスクは高い
詳細はAI malware can rewrite itself to evade detectionを参照していただきたい。




