powered by TechFeed
表示モード
Deep Dive

オープンソースのAIエージェント3本で27社に侵入・60万件のカード情報を盗む — 1ターゲットあたりの攻撃コストはわずか25ドル

9月24日、HackReadが「Open-Source AI Agents Breach 27 Companies, Steal 600,000 Credit Card Records」と題した記事を公開した。オープンソースのAIエージェント3種を組み合わせた攻撃者が27社に侵入し、60万件超のクレジットカード情報を盗み出したキャンペーンの全容が、セキュリティ研究者によって明らかにされた。1ターゲットあたりの攻撃コストはわずか25ドル——防御側が費やすコストとのあまりに非対称な構図が、この事件の本質を端的に示している。

9月24日、HackReadが「Open-Source AI Agents Breach 27 Companies, Steal 600,000 Credit Card Records」と題した記事を公開した。オープンソースのAIエージェント3種を組み合わせた攻撃者が27社に侵入し、60万件超のクレジットカード情報を盗み出したキャンペーンの全容が、セキュリティ研究者によって明らかにされた。1ターゲットあたりの攻撃コストはわずか25ドル——防御側が費やすコストとのあまりに非対称な構図が、この事件の本質を端的に示している。


1ターゲットあたり約25ドル——AIエージェントが変えた攻撃コスト

Gambit Securityの研究者が露出した攻撃者のステージングサーバーを発見し、2026年7月から継続中のキャンペーンの全容が明らかになった。

最も衝撃的なのはそのコスト構造だ。攻撃者自身の記録によれば、101件の完了スキャンにかかった平均コストは25.46ドル(最安3.13ドル、最高79.31ドル)。1ターゲットあたり数千〜数万円規模の防御コストを要求される被害側と比べ、攻撃側のハードルは著しく低い。

9月10〜15日の6日間だけで105件の攻撃プロジェクトが開始され、少なくとも27社が何らかの被害を受けた。標的にはオンラインファッション小売業者、Fortune 500のホスピタリティ企業、米国の主要航空会社、大手産業用品ディストリビューターが含まれる。


3つのオープンソースツールが連携する多段階パイプライン

この攻撃の核心は、Strix・Cairn・Hermesという3つのオープンソースAIハーネス(AIにタスクを自律実行させる調整基盤)の組み合わせにある。

  • Strix:AI駆動のペネトレーションテストツール。「ディープモード」で138ホストに対して146回実行され、延べ633時間のスキャンを実施(実経過時間は195時間)。
  • Cairn:自律型ペネトレーションテストエンジン。ターゲットドメインと「シェル取得」「管理者アクセス取得」といった目標を与えると、成功・タイムアウト・停止指示があるまで探索と攻撃を繰り返す。
  • Hermes:中央オーケストレーションハーネス。永続メモリ、検索可能なアーカイブ、カスタムスキルを持つ。「SOUL – Red Team Operator」という中国語ペルソナと78種の攻撃スキルを読み込んでいた。コンテンツセキュリティフィルターを無効化するスキルも追加されていた。

Gambit Securityのブログ記事によれば、260セッションを通じて人間が入力したのは1,951件の短いコマンド(中国語)のみ。「脆弱性レポートを確認しろ」「アクセスをテストしろ」「APIを調査しろ」「アクセス取得後に続行しろ」といった簡潔な指示だけで、後はエージェントが自律的に動いた。

ドキュメント化された攻撃チェーンの一例では、エージェントがSQLインジェクションで平文のワンタイムパスワードを取得→Webパネルへのアクセス→Webシェルのアップロード→誤設定されたsudoルールを利用した権限昇格→AWSクレデンシャルの取得、という一連の手順を自動実行している。

研究者は「成功した侵入は通常1日未満、場合によっては数時間で完了する」と述べており、これを「多くの組織が対応しきれないリメディエーションクロック」と表現している。


攻撃者の属性——中国語ペルソナと帰属の手がかり

本キャンペーンの帰属を直接的に断定することはできないが、いくつかの技術的・言語的痕跡が残されている。

Hermesに設定されていたペルソナ「SOUL – Red Team Operator」は中国語で記述されており、攻撃者が260セッションにわたって入力した1,951件のコマンドもすべて中国語だった。さらに、攻撃インフラのタイムスタンプや操作ログのパターンも研究者の分析対象となっている。Gambit Securityはこれらの痕跡を「攻撃者が意図的に隠蔽しなかった運用上のミス」と位置づけており、ステージングサーバーの露出自体がそもそも予期せぬ発覚の端緒だった。

いずれにせよ、こうした痕跡が残ること自体、攻撃者がインフラ管理よりもエージェントの自律性に依存していた実態を示唆している。AIが攻撃の大半を代行することで、人間による運用上の注意が払われにくくなるという逆説的なリスクがある。


60万件の流出と「証拠隠滅スキル」

データ被害の規模も深刻だ。2社から60万件超の有効期限内クレジットカード情報が外部に持ち出された。

スキマー(カード情報を盗む悪意あるスクリプト)の展開手法は複数確認されている。

  • 正規のJavaScriptライブラリへの悪意あるコード追記
  • チェックアウトページへのスクリプト設置
  • AWS S3コンテンツの汚染
  • データベースコンテンツの改ざん

27社の名指しされた被害者に対してスキマー展開が指示され、19サイトで悪意あるスクリプトが確認。さらにこのキャンペーンに関連するスキマーに感染した100以上の追加サイトも特定されている。

ある米国のワイン小売業者では、cronジョブが2分ごとに対象ファイルをチェックし、アプリケーションがクリーンなバージョンを再デプロイしてもマルウェアを復元するという執拗な持続性が確認された。

さらに悪質なのが「Database Wipe After Extraction」と名付けられたHermesスキルだ。カード情報のダウンロード後にMagentoデータベースから決済データを消去するよう設計されており、ある自転車小売業者では被害者の管理者が作成したバックアップテーブルを含む180テーブルが自動削除された。攻撃の痕跡を消す機能までAIエージェントに組み込まれていた点は、インシデント対応の観点から特に重大だ。


対応と示唆

Gambit SecurityはShadowserver Foundationなどの業界パートナーと協力し、被害組織への通知とインフラのテイクダウンを実施した。

今回の事例が示すのは、偵察・エクスプロイト・持続性確保・決済データ窃取・証拠隠滅という攻撃の全フェーズが、オープンソースのAIエージェントによって最小限の人手で完結する時代が到来しているという現実だ。防御側に求められる対応速度は、既存のパッチ適用サイクルや監視体制の前提を大きく変えつつある。

詳細はOpen-Source AI Agents Breach 27 Companies, Steal 600,000 Credit Card Recordsを参照していただきたい。