powered by TechFeed
表示モード
Deep Dive

AIエージェントが1万4,338行のエクスプロイトを自律開発し、GoogleのVM隔離環境から脱出 — 数週間の試行錯誤を人間なしで完遂したと報告

10月6日、ibtimes.sgが「AI Agent Builds 14,338-Line Exploit and Escapes Google's KVM Sandbox in Security Challenge」と題した記事を公開した。セキュリティスタートアップpwn.aiのAIエージェントがGoogleのKVMサンドボックス脱出コンテスト「kvmCTF」において、1万4,338行のカーネルエクスプロイトを自律的に構築しフラグ奪取に成功したと報告されている。

10月6日、ibtimes.sgが「AI Agent Builds 14,338-Line Exploit and Escapes Google's KVM Sandbox in Security Challenge」と題した記事を公開した。セキュリティスタートアップpwn.aiのAIエージェントがGoogleのKVMサンドボックス脱出コンテスト「kvmCTF」において、1万4,338行のカーネルエクスプロイトを自律的に構築しフラグ奪取に成功したと報告されている。


AIエージェントがKVMサンドボックスから脱出、14,338行のエクスプロイトを自律開発

セキュリティスタートアップpwn.aiが、GoogleのKVMハイパーバイザー向けセキュリティコンテスト「kvmCTF」において、AIエージェントがゲストVMからホストへの攻撃(ゲスト-to-ホスト攻撃)を成功させたと発表した。

エージェントは数週間にわたってネストされたKVM環境内で動作し、1万4,338行のカーネルエクスプロイトハーネスを構築したという。ibtimes.sgの報道によれば、フラグの取得とGoogleの公式kvmCTFスロットでの攻撃成功はいずれも2025年中に行われたとされているが、具体的な日付の詳細については元記事を直接参照されたい。

pwn.aiは、Googleの公開kvmCTFリポジトリ、GitHubおよびWeb全体を調査した結果、「公開記録が示す限り、AIエージェントがkvmCTFフラグを取得した初の事例」と主張している。ただし、Googleはこの結果を独自に確認しておらず、あくまで企業側の報告にとどまる。

pwn.aiはオフェンシブセキュリティに特化したAIスタートアップで、エージェント型の脆弱性調査・エクスプロイト開発を主な研究領域としている。ただし、設立経緯や他のリサーチ実績については現時点で公開情報が限られており、今回の発表の信頼性を独立して評価できる材料は乏しい。


kvmCTFとは何か

kvmCTFはGoogleが運営するKVMハイパーバイザー向けのセキュリティリサーチプログラムだ。KVM(Kernel-based Virtual Machine)はLinuxカーネルに組み込まれたハイパーバイザーであり、AndroidやGoogle Cloudを含む多くの環境で使われている仮想化技術だ。Googleは「15年以上のオープンソース開発実績を持つ堅牢なハイパーバイザー」と説明している。

コンテストの構成はシンプルだ。ベアメタルホスト上で動作する単一のゲストVMにアクセスし、ゲスト-to-ホスト攻撃を試みる。ゼロデイ脆弱性のみが対象であり、既知のn-day脆弱性を使ったエクスプロイトは対象外とされている。この条件が、フラグ取得の難易度を高めている。

なお、AIエージェントによる脆弱性調査・エクスプロイト開発の自律化は近年研究が活発な領域だ。学術分野ではLLMを用いた自律的な脆弱性エクスプロイトに関する研究(Fangら、2024年)が発表されており、実環境に近いCTF課題への適用が試みられている。pwn.aiの取り組みは、そうした研究潮流の延長線上に位置づけられる。


「研究サイクル」の自律化こそが核心

1万4,338行というコードベースは見出しとして映えるが、本質的に重要なのは別の点だ。

エクスプロイト開発は、脆弱性から動作する攻撃コードへと一直線に進むものではない。研究者は仮説を立て、テストし、失敗を観察し、アプローチを変えて繰り返す。pwn.aiによれば、エージェントはこのサイクルを数週間にわたって自律的に維持したという。完成したエクスプロイトを渡されて実行したのではなく、失敗を積み重ねながら次の試みにフィードバックする研究プロセスそのものをエージェントが担ったとしている。

この主張が独立した検証を経て裏付けられるなら、「AIにエクスプロイトコードを生成させる」レベルとは異なる段階を示すことになる。長期にわたる攻撃的セキュリティリサーチを自律エージェントが遂行できるという話だからだ。

ただし、公開されたwrite-upだけでは以下の点が不明のままだ:

  • エージェントへの人間の介入がどの程度あったか
  • 対象の脆弱性が本当にゼロデイ(未知)だったかどうか

「KVM脱出」はGoogle Cloudの侵害ではない

誤解を避けるために強調しておく。これはGoogleの本番システムへの侵害ではなく、Googleが設計・運営するサンドボックスコンテスト環境での成果だ。フラグの取得はチャレンジ環境に対して攻撃が機能したことを証明するが、基盤となる脆弱性が未知のものだったかどうかは別途検証が必要だ。

Googleは本プログラム開始時に「KVMは15年超のオープンソース開発を持つ堅牢なハイパーバイザー」と述べており、コンテストの存在自体がKVMのセキュリティ強化を目的としたものだ。

現時点では、Googleや独立した研究者による結果の裏付けもなく、エージェントへの人間監督の程度や脆弱性のステータスも不明確なままだ。pwn.aiの発表は企業報告として受け取るべきであり、AIエージェントが本番クラウドインフラを日常的に突破できることを示すものではない。


詳細はAI Agent Builds 14,338-Line Exploit and Escapes Google's KVM Sandbox in Security Challengeを参照していただきたい。