Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070
読了目安 19 分 2026/8/14

自律型 AI の脅威クラスタ: 7 件のインシデントに 3 つの攻撃者、それがエクスポージャーにもたらす意味

Tenable Research Special Operations によるアドバイザリ用のダークグレーのバナー画像。 メインタイトルには、大きなオレンジ色の文字で「自律型 AI」と書かれており、その横には白い文字で「7 つのインシデント、3 つの攻撃者」と「よくある質問 (FAQ)」と記されています。 画像の左右の端には、白い六角形が抽象的なクラスタをなして配置されています。

Tenable の Research Special Operations (RSO) チームは、2026 年 7 月下旬から、自律型 AI による一連の脅威活動を追跡しています。台湾における自律型 AI によるサイバー攻撃は、準自律型の攻撃用 AI が理論上のリスクから現実の運用へと移行したという、クラスタデータがすでに示していたことを裏付けるものでした。

キーポイント

  1. 台湾の数位発展部は、2026 年 7 月、準自律型 AI によるサイバー攻撃を確認しました。この攻撃では、自律型エージェントが約 4 日間で 21 の接続された政府システムをマッピングし、85 のアカウントを侵害し、2,564 件を超える職員記録を盗み出しました。
  2. 台湾で行われたこの作戦は、7 件のインシデントからなる広範な自律型 AI 脅威クラスタの一環であり、これには、Langflow AI ワークフロープラットフォームの CVE-2025-3248 を悪用してデータベース自動恐喝を行った JADEPUFFER や、Unit 42 が中程度の確信度で評価した中国語を話すオペレーターであり、自律的な脆弱性診断に同じ AI エージェントフレームワークを使用している knaithe/KnYuan が関与しています。
  3. どのクラスタ活動にも共通する侵入経路は、アイデンティティや認証情報の漏洩です。たとえば検出可能なフェデレーションエンドポイント、脆弱な認証情報、設定ミスのある SSO は、自律型エージェントがマシン並みの速度でエクスプロイトを行う条件になります。Tenable One は、お客様の環境におけるこの種のリスクを特定することができます。

背景

2026 年 8 月 13 日に台湾の数位発展部によって確認された、台湾における自律型 AI によるサイバー攻撃は、Tenable の RSO チームが 2026 年 7 月 21 日からインテリジェンスクラスタとして追跡してきた幅広い事例の中でも、最も注目を集めたイベントです。このクラスタには、2025 年 11 月から 2026 年 8 月にかけてサイバー攻撃作戦または封じ込め境界の突破のために展開された、自律型または半自律型の AI システムによる確認済みのインシデントが 7 件含まれています。

この台湾におけるキャンペーンは重要な発見でしたが、それがすべてではありません。7 月下旬、Palo Alto Networks の Unit 42 は、基盤として同じ AI エージェントフレームワークを使用して自律的な脆弱性診断を行っている、中国語を話す別の個人オペレーターの存在を独自に記録しました。これらのインシデントがいずれも公になる前から、RSO チームはすでに JADEPUFFER の追跡を行っていました。JADEPUFFER は、記録上初めて確認された自律型の攻撃者であり、AI ワークフロープラットフォームを悪用して初期アクセスを獲得し、その後データベースを標的とした恐喝を展開しました。2026 年の第 1 四半期から第 2 四半期にかけて、自律型 AI を悪用したインシデントがさらに 3 件発生しました。また、防御の面では、フロンティアモデルが関与した AI サンドボックスからの脱出インシデントが確認され、自律型のシステムは外部から武器化されるだけでなく、内部から封じ込めを突破しうるということが明らかになりました。

Tenable の RSO チームは、これらの事象は単なる偶然ではないと分析しています。これらが示しているのは、同じエクスポージャー状況の表と裏です。すなわち自律型 AI システムが、開発者が意図した範囲を超えて動作するということです。以下の FAQ では、このクラスタに何が含まれているか、台湾のアンカーイベントから何が明らかになったのか、そしてこのクラスタが広範なエクスポージャー状況について何を明らかにするのかを解説します。

よくあるご質問

台湾での AI サイバー攻撃では何が起きたのですか?

2026 年 7 月 1 日から 7 月 4 日にかけて、中国との関係が疑われる攻撃者が、台湾政府のインフラを対象に、12 回にわたる波状攻撃を通じて 4 日間にわたる侵入作戦を展開しました。1 つの政府ポータルを起点として、自律型 AI エージェントは 21 の接続されたシステムをマッピングし、85 のアカウントを侵害し、2,564 件を超える職員記録を不正に持ち出しました。その後、この攻撃は当初の足掛かりから範囲を広げ、台湾の核能安全委員会、7 つのエネルギー企業、政府の IT サプライチェーンのベンダー、政府の電子メールシステムにまで及びました。

SecurityAffairs の報道によると、Dream Security の最高戦略責任者でイスラエルの 8200 部隊の元隊員である Amir Becker 氏は、政府機関を標的とした攻撃において、今回示された自律性のレベルは前例のないものであると評しました。台湾の数位発展部は、2026 年 8 月 13 日にこの攻撃を確認しましたが、特定の国家によるものだと公に断定することはありませんでした。

AI エージェントは、どのようにして自律的に攻撃を実行したのでしょうか?

攻撃者は、2 つのオープンソース AI エージェントプロジェクトである Hermes Agent と OpenClaw を用いてマルチエージェントフレームワークを構築し、攻撃の波ごとに最大 8 つの並列サブエージェントを連携させることができるベイズ型意思決定エンジンを追加しました。これらのエージェントは、決められたスクリプトに従うのではなく、政府ポータルで一般に公開されている認証メタデータ (フェデレーションサインオンのエンドポイント、サービス識別子、相互接続されたウェブアプリケーションが日常的に公開しているアイデンティティプロバイダーの設定情報など) を収集し、その情報を利用して、背後に存在する 21 の接続システムを独自に特定してマッピングしました。Dream Security が「完全に自律的な判断」と表現したように、エージェントはポータルの JavaScript バンドルから URL をたどり、国の SSO 統合ガイドがホストされている GitBook のドキュメントサイトにアクセスし、GitBook のビルトインコンテンツ機能を使用してドキュメントをスクレイピングして、2 つの SDK 統合プロジェクトをダウンロードしました。Dream の分析によると、エージェントが SDK のサンプルに対して自動コードレビューを実行したものの、それらの検出結果から確認されたエクスプロイトは 1 件もありませんでした。実際の侵害は、標準的なブラックボックステストによって発見可能なサーバー側の脆弱性に起因していたのです。

認証情報を取得するために、エージェントは従業員の識別子に基づいてパスワードのバリエーションを生成し、光学式文字認識を用いて CAPTCHA の課題を自動的に解決して、人間のオペレーターが 1 つひとつ手動でテストすることなく 85 件のアカウントを侵害しました。また、エージェントは攻撃的な作戦を「承認されたペネトレーションテスト」として再定義することで、自身に組み込まれていた AI セーフティガードレールをも回避しました。これは、MITRE ATT&CK フレームワークには現時点で対応する項目が存在しない、プロンプトベースの新しい手法です。この作戦を通じて、エージェントは事前ロードされた一連のエクスプロイトを利用せずに、公開された脆弱性データベースや GitHub からリアルタイムで悪用手法を収集していました。Tenable の RSO チームは、このパターンを単なるスクリプトによる分岐処理ではなく、真の適応的行動であると評価しています。

攻撃者は特定の脆弱性またはゼロデイ脆弱性を悪用していたのでしょうか?

この作戦は、特定の分類可能な単一の CVE (共通脆弱性識別子) エントリによって推進されたものではありませんでした。その代わりに、AI エージェントは標的環境内にすでに存在していた設定ミス、公開された管理インターフェース、脆弱な認証情報を動的に特定して悪用し、その過程で公開データベースから攻撃手法を収集していました。Tenable の RSO チームは、この欠如を分析上重要な点と捉えています。なぜなら、1 つの既知の脆弱性ではなく検出可能な標的側のアタックサーフェス全体がエクスポージャーとなっており、純粋に CVE に焦点を当てた防御モデルでは完全に対処できない攻撃カテゴリーが存在することを示しているからです。

この攻撃の黒幕は誰だったのでしょうか?

Dream Security が回収された 160MB のアーカイブを言語分析した結果、オペレーター間の内部通信は簡体字中国語で行われていたのに対し、窃取された政府データは繁体字中国語であったことが判明しました。この標的選定の順序 (政府ポータル、次に原子力安全機関、そしてエネルギー部門) は、過去に記録された中国による対台湾戦略インテリジェンス収集の優先順位とも一致しています。

現在、攻撃元の特定は単一の一次情報源にのみ基づいています。Dream Security は、このアーカイブに関する技術的・言語学的分析を公表した唯一の組織であり、特定の中国政府機関との関連性を裏付けたベンダーは、現時点では他に存在しません。Tenable の RSO チームは、3 つの競合する犯行主体の仮説 (国家による支援、国家と密接な関係にある請負業者、偽旗作戦) を検証し、国家と密接な関係にある請負業者または愛国的なハッカーによる犯行という説が最も有力であると判断しています。また、国家による支援も、排除できない僅差の次点として挙げられています。

knaithe/KnYuan に関する Unit 42 の調査結果とは、どのような関連があるのでしょうか?

2026 年 7 月 30 日、台湾作戦が公になる約 2 週間前、Unit 42 は「knaithe」(別名 KnYuan) として追跡されていた別の中国語を話す個人オペレーターに関する調査結果を公表しました。同オペレーターは、中国の珠海を拠点として活動していると、中程度の確信度で評価されています。Unit 42 は、設定ミスによって Hermes Agent のインスタンスが攻撃者の運用ワークスペース全体を誤って公開したことを受けて、この攻撃者を特定しました。Unit 42 の報告書には、公開された内容として、ツールの設定、API 認証情報、エクスプロイトスクリプト、標的リスト、自律的なエクスプロイト実行時のセッションログなどが詳細に記載されています。

Knaithe/KnYuan は、Hermes Agent と DeepSeek の推論モデルを組み合わせて Langflow および n8n のインスタンスに対する自律的な脆弱性スキャン作戦を実行したほか、手動のエクスプロイトにより 3 件の Citrix NetScaler ターゲットからのデータ持ち出しと 11 件の Marimo Notebook エンドポイントでのコマンド実行を成功させました。この攻撃者と台湾のオペレーターとの間に関連性は確認されていませんが、両事例は同じ基盤フレームワークを共有しており、自律型 AI の攻撃能力が十分なリソースを持つ特定のグループだけに限定されていないことを示しています。

1 人の個人オペレーターが単独で、同等のツールを独自に開発したことは、この種の攻撃に対する参入障壁が崩れつつあることを裏付ける証拠であると RSO チームは考えています。

より広範な自律型 AI の脅威クラスタとは何でしょうか?

この台湾での作戦は最も注目を集めている事例ですが、Tenable の RSO チームは、これを 7 件の確認済みインシデントのクラスタを構成する 1 つのノードとして追跡しています。このクラスタには、3 つの活動カテゴリーが含まれています。

1 つ目は、攻撃用の武器化です。台湾作戦の運営者である knaithe/KnYuan による自律型スキャン運営、そして RSO チームの追跡によって報告された初の自律型攻撃者である JADEPUFFER がこれに該当します。JADEPUFFER は、台湾や Unit 42 の報告書が公表される前に Langflow を悪用してデータベースを標的とした恐喝を展開することで、自律型 AI の能力を実証しました。複数のセキュリティベンダーが、2026 年の第 1 四半期と第 2 四半期に、初期段階の自律型攻撃によるインシデントをさらに 3 件記録しています。

2 つ目は、防御型 AI によるエスケープです。正当な安全性試験中にフロンティア AI モデルによるサンドボックス脱出が確認されたことは、高度な AI システムが攻撃者の関与なしに独自に封じ込め境界を突破し得ることを示しました。他の AI 研究所からも同様のインシデントが報告されており、この傾向が裏付けられています。

RSO チームは、これらを単一の分析クラスタとして扱っています。その理由は、これらに共通する根本的なエクスポージャーの状況、すなわち自律型 AI システムが運用者の意図した範囲を超えて動作するという点にあります。システムが攻撃者によって悪用されたのか、それとも正当な使用中にセキュリティが破られたのかに関わらず、組織にとっての二次的なリスクは同じであり、制御下にあると想定していたシステムが実際にはそうではなかったということになります。そのため RSOチームは、オープンソースの AI エージェントフレームワークの兵器化パターンと、より広範な AI ガバナンスのギャップを、同じクラスタの枠組みの下で追跡される別個のリスク要因として分類しています。

これまでの AI を活用したサイバー攻撃と、この攻撃の違いは何でしょうか?

台湾における個々の作戦はそれ自体も重要な意味を持ちますが、このクラスタのパターンは、組織のリスクについての考え方に変化をもたらすものになります。従来の AI を活用した侵入攻撃では、フィッシングコンテンツの作成やスキャン結果の選別といった特定のステップを AI で効率化していた一方、全体的な運営は人間のオペレーターが指揮していました。台湾での作戦は、偵察、認証攻撃、横方向への拡大を、連続したほぼ自律的な一連の活動に詰め込んだものでした。エージェントは、どのシステムをマッピングするか、公開されたソースからどの手法を利用するか、そしていつ新たな領域に拡大するかを、順を追った人間の指示なしに選択しました。TokenCore の CEO である Kevin Surace 氏は、この作戦を「完全に自律的というよりは、準自律的である」と説明しました。そしてさらに「人間が依然として標的を選定し、目的を定義し、枠組みを構築しており、聞くところによれば、その作戦が承認されたセキュリティテストであることを基盤となるモデルに納得させた」と付け加えました。 Tenable の RSO チームも、これと同じ「準自律型」という枠組みを採用しています。

これを単体のインシデントにとどまらないものにしているのは、このクラスタで明らかになった集中性です。互いに無関係だった 2 つの攻撃者は、それぞれ独自に同じフレームワークを採用しました。3 つ目の攻撃者 (JADEPUFFER) は、異なるパターンの作戦を通じて自律能力を実証しました。AI システムは、攻撃者の関与なしに封じ込め環境から脱出したのです。その参入障壁は、珠海の単独のオペレーターが、国家機関に対して使用されたものと同等のツールを構築するほどにまで著しく低下しました。Trey Ford 氏が指摘するように、これは「初の AI 主導による政府への攻撃」ではなく、「公に知られた初の攻撃」なのです。クラスタのデータを見ると、同氏の指摘が正しいことが示唆されています。

これらの攻撃が実際どのように動作するのかについて、攻撃手法の分析からはどのようなことが明らかになっているのでしょうか?

Tenable の RSO チームは、3 つの攻撃者すべてとアンカーキャンペーンを対象に、体系的な攻撃手法のプロファイリングを実施し、自律型 AI による攻撃が、作戦レベルにおいて従来の侵入攻撃とどのように異なるかを把握しました。特に注目すべき発見事項は 4 つありました。

第 1 に、自律型 AI の攻撃手法は革新的なものではなく補完的なものです。このクラスタにおけるイノベーションは、AI エージェントを実行エンジンとして活用するという一点に集約されています。それ以外のすべて、すなわち指揮統制インフラ、初期侵入経路、運用セキュリティ対策などは、依然として汎用レベルにとどまっています。台湾への攻撃を実行したオペレーターの AI エージェントは、21 のシステムを自律的にマッピングし、85 のアカウントを侵害しましたが、それらが用いた手法 (脆弱なパスワードに対する認証情報の総当たり攻撃、検出可能な OAuth および Keycloak のメタデータの悪用、公知の脆弱性の悪用) は、よく知られたものです。変化したのは、それらの手法が適用される際のスピード、並行性、自律性です。防御側にとって、これはキルチェーンそのものが根本的には変わっていないことを意味しています。変わったのは、攻撃者がそれを実行できるスピードです。

第 2 に、無関係な攻撃者の間で見られた一致は偶然ではなく、攻撃手法のデータもそのことを裏付けています。RSO チームが、台湾を攻撃したオペレーターである knaithe/KnYuan と JADEPUFFER による作戦の分析結果を比較したところ、3 者とも組織的な関係性や共同訓練、共通のインフラを一切持たないにもかかわらず、驚くほど似通ったレベルの機能を生み出していました。その類似点は構造的なもので、無料で利用可能な同じオープンソースツール (Hermes Agent、OpenClaw、DeepSeek) が、それらを使用するすべての人に共通の運用テンプレートを課すのです。これは、自律型 AI の攻撃能力を抑制していたものが崩壊したことを示す、最も明確な証拠になります。ツールこそが攻撃手法を形作るものであり、そのツールは誰でも利用可能なのです。

第 3 に、これらの攻撃者はその世界で生計を立てているわけではありません。RSO チームは、このクラスタで観測された攻撃手法の大部分が、標的環境のネイティブツールに依存するものではなく、AI エージェント主導によるものであったと推定しています。標的のインフラを利用したごく一部の手法では、フェデレーション認証システムに本来備わっている検出性 (OAuth のディスカバリーエンドポイント、OpenID Connect のメタデータ、Keycloak のレルム設定) の悪用が見られました。これは検出戦略において重要な点です。自律型 AI による侵入を検出するには、従来の APT 活動を警告する環境寄生型の指標とは異なる検出モデルが必要となります。検出の焦点は、実行層における異常、具体的には AI を活用した偵察活動、自動化された認証情報窃取作戦、並行して行われる複数ターゲットへのスキャンといった行動上の特徴に置くことができます。

第 4 に、その適応の速さゆえに、防御側に与えられる時間はゼロに近いところまで圧縮されます。Sysdig が記録した JADEPUFFER のキャンペーンでは、AI エージェントは認証情報の挿入が失敗したことを突き止め、その原因が実行環境におけるランタイム依存関係の欠如にあることを特定した上で、31 秒以内に修正のための多段階のペイロードを発動しました。従来のインシデント対応のタイムラインでは、攻撃者の行動の間隔は数分から数時間と想定されています。 自律型 AI は、その時間的猶予を奪います。公開されている認証情報、設定ミスのある認証エンドポイント、パッチが適用されていないサービスは、すべて発見され、マシンの処理速度で悪用されることになるでしょう。 エクスポージャーから侵害に至るまでの時間は急速に縮まっており、基本的なサイバーハイジーン (パッチ適用、システムの強化、発見可能なアタックサーフェスの縮小) の緊急性は、これまで以上に増すことはあっても薄れることはありません。

このことは、AI エージェントを導入している組織にどのような影響を与えるのでしょうか?

台湾への攻撃でエージェントが悪用したアタックサーフェスは、台湾政府のインフラに特有のものではありません。一元化された認証 (OAuth や OpenID Connect のフェデレーション、SAML プロバイダー、Keycloak のデプロイメントなど) を備えた相互接続ウェブアプリケーションを運用している組織はすべて、台湾への攻撃オペレーターのエージェントが 1 つの侵入口から 21 のシステムをマッピングするために使用したものと同じ種類の、検出可能なメタデータを露出させています。この手法は地理的な制約を受けないため、エージェントはたった 1 つの足場さえあれば、残りのすべてを自ら発見します。

また、台湾への攻撃で活動したエージェントは、国の SSO 統合ガイドをホストする GitBook のドキュメントポータルを自律的に発見してスクレイピングし、GitBook のビルトインコンテンツ機能を利用して SDK 統合サンプルをダウンロードしました。開発者向けドキュメント、API ガイド、または統合リソースを一般に公開されているプラットフォーム上でホストしている組織は、そのコンテンツを発見可能なアタックサーフェスの一部として扱う必要があります。なぜなら、自律型エージェントがそれらを発見してしまうからです。

これとは別に、独自の自律型 AI を導入している組織は、ガバナンス上のリスクにさらされています。 Kiteworks 社の業界調査データによると、組織の 63% は導入済みの自律型 AI に対して利用目的の制限を適用できず、60% は不正な動作をするエージェントを迅速に停止できず、55% は AI システムを広範なネットワークアクセスから隔離できないことが示されています。米国サイバーセキュリティインフラセキュリティ庁 (CISA) とファイブアイズパートナーは、2026 年 5 月に「Careful Adoption of Agentic AI Services」(自律型 AI サービスの慎重な導入) と題する共同ガイダンスを発表し、権限昇格、設計および設定上の不備、動作の不整合、構造的な脆弱性、説明責任の欠如を、主要なリスクカテゴリーとして特定しました。これら 2 種類のエクスポージャー、すなわち「自律型 AI の標的とされること」と「組織の自律型 AI を統制すること」はそれぞれ別個のものですが、いずれも今すぐ対応が必要です。

組織は自らを守るために、どのような対策を取ればよいのでしょうか?

このキャンペーンは、2つの異なるカテゴリーのエクスポージャーに対処するための推進力となります。第 1 に、台湾での攻撃者が実際に悪用したアイデンティティと認証の脆弱性 (公開されたディスカバリーエンドポイント、脆弱な認証情報、設定ミスのあるフェデレーション) は、今日のほとんどの企業環境に存在しており、自律型 AI は、まさにこれらを足掛かりのようなものとしてマシンスピードで見つけ出すと予想されます。第 2 に、独自の AI エージェントを導入している組織は、Kiteworks が指摘したガバナンス上の課題に直面しています。すなわち、利用目的の制限を徹底できなかったり、不適切な動作をするエージェントを停止させられなかったりする場合、組織内部にも同様の構造的な脆弱性を抱えることになります。どちらのカテゴリーにおいても単一のパッチは存在せず、アーキテクチャや運用の変更が必要となります。

  1. 一般公開されている認証インターフェースについて、情報公開の有無を監査します。OAuth、OpenID Connect のディスカバリーエンドポイントや Keycloak のレルム設定が、不必要に外部に公開されていないかを確認します。その理由は、台湾での攻撃者のエコシステムマップ全体が、これらのインターフェースが自発的に公開したデータに由来するものであったためです。台湾のインシデントにおけるエージェントは、国の SSO 統合ガイドをホストする GitBook ドキュメントポータルを自律的に検出してスクレイピングし、SDK 統合サンプルをダウンロードしました。これらはすべて、ポータルの JavaScript に埋め込まれた単一の URL を起点として実行されました。一般に公開されている開発者向けドキュメント、統合ガイド、および SDK サンプルは、自律型 AI が発見しうるアタックサーフェスに含まれています。
  2. 自動化された偵察や認証情報攻撃に対する挙動検出を導入します。その対象には、高速の API 順次列挙、CAPTCHA の「解決と再試行」のパターンを組み合わせた大量の認証テスト、そして最初の侵害から数分以内に行われる複数の接続システムの並行スキャンが含まれます。自律型 AI エージェントによるトラフィックは、正当なセキュリティテストと非常に似ているため、指標に基づく検出だけでは不十分です。
  3. 検出可能なアタックサーフェスを縮小します。台湾への攻撃で使用されたエージェントは、認証メタデータ、API エンドポイント、開発者向けドキュメント、一般アクセス可能なプラットフォーム上でホストされていた SDK 統合ガイドなどの、標的となった環境が無防備に公開していた情報をもとに、作戦の全体を構築しました。インターネットに公開されているアプリケーションが、JavaScript バンドル、ディスカバリーエンドポイント、ドキュメントポータル、統合リソースを通じてどのような情報を公開しているかを監査してください。それが正規の開発者による統合に役立つものであれば、自律型エージェントによる環境のマッピングにも役立つからです。
  4. Kiteworks が指摘した「利用目的の限定」と「キルスイッチ」に関する課題を解消します。問題行動を起こした AI エージェントを迅速に停止させたり、その権限を制限したりできない組織は、個別の脆弱性とは無関係に、台湾での攻撃で実証されたのと同じ種類のリスクにさらされることになります。

関連する「knaithe/KnYuan」キャンペーンの標的となったプラットフォーム (Citrix NetScaler、Marimo Notebook、Langflow、n8n、Apache Tomcat、PAN-OS、または Windows IKE VPN) を運用している組織は、以下の「製品カバレッジ」セクションにある CVE リンクからパッチの適用状況を確認できます。自律的な偵察に続く手動のエクスプロイトによる、これらの製品の一部におけるパッチ未適用のインスタンスを対象としたデータの窃取やコマンドの実行がすでに確認されています。

Tenable は、これらの脅威に対する製品のカバレッジを提供していますか?

Tenable のお客様は、Tenable One サイバーエクスポージャー管理プラットフォーム を活用して、3 つの側面からこの脅威クラスタに対する自組織のエクスポージャーを評価できます。Tenable One Attack Surface Management は、インターネットに公開されている認証インターフェース、OAuth や OpenID Connect のディスカバリーエンドポイント、外部に公開されている AI エージェントフレームワークのインスタンスを、攻撃者に発見される前に特定するのに役立ちます。Tenable One Identity Exposure を活用すると、このキャンペーンで AI エージェントが悪用した過剰な権限、脆弱な認証情報パターン、設定ミスのあるシングルサインオン統合を、CVE を一切使わずに特定できます。Tenable One Vulnerability Management は、関連する knaithe/KnYuan キャンペーンで悪用された既知の脆弱性を、以下の通り網羅しています。

リンクを開くと、当社のプラグインパイプラインで、今後公開されるプラグインを含め、これらの脆弱性に対して利用可能なすべてのプラグインを確認できます。

同じクラスタ内の別の攻撃者である JADEPUFFER は、データベースを標的とした脅迫作戦において、Langflow の過去の脆弱性 (CVE-2025-3248) を悪用しました。その CVE に対する Tenable プラグインも提供されています。

自律型 SDK のコードレビューの過程で、エージェントはポータルの SSO 統合におけるクロスサイトリクエストフォージェリ (CSRF) の脆弱性も特定しました。今回の攻撃作戦において、CSRF は確認された侵害手法には含まれていませんでした (実際の侵害はサーバー側の認証の欠陥に端を発していました)。しかし、Tenable One Web App Scanning を使用すれば、フェデレーション認証を採用した顧客向けポータルにおいて、以下に挙げた種類の脆弱性を特定することができます。

このことは、サイバーセキュリティの将来にとって何を意味するのでしょうか?

Tenable の RSO チームは、このクラスタに関連する 7 つの指標を積極的に監視しています。当社の内部評価における 4 つの予測については、その概要を公表する価値があります。

1 つ目は、フレームワークの拡散です。RSO チームは、今後 6 〜 12 か月以内に、さまざまなレベルの能力を持つさらなる攻撃者が自律型 AI 攻撃手法を採用すると、中程度の確信度で評価しています。すでに 2 つの異なる攻撃者が、それぞれ独自に同等の機能を構築しており、それらによって使用されたオープンソースのツールは、寛容なライセンスの下で自由に利用できる状態が続いています。

2 つ目はターゲットの拡大です。この手法は地域に依存しません。AI エージェントが必要とするのは侵入口 1 つだけであり、それ以外のすべては自動的に検出します。RSO チームは、台湾以外を標的とした同一または類似のフレームワークが 3 ~ 6 か月以内に登場する可能性が高いと評価しています。この時間軸は、(台湾での情報開示に先立つ) knaithe/KnYuan の検出がすでに示唆しているように、控えめに見積もったものです。

3 つ目は、規制の加速です。台湾でのインシデントは、すでに自律型 AI のガバナンスに向けた動きを見せていた規制当局にとって、具体的な根拠となりました。RSO チームは、CISA またはそれに相当するファイブアイズの機関が、2026 年 5 月に公表された共同ガイダンスを踏まえ、3 か月以内に自律型 AI に関する追加のガイダンスを発表する可能性が高いと見ています。

4 つ目として、防御側における AI 封じ込めの失敗は今後も続くでしょう。FIND-020 として追跡されているサンドボックス脱出インシデントや、他の AI 研究所で発生した同様のイベントは、異常な事態ではありません。 AI モデルの能力が高まる中で、組織は 2 つの側面からの脅威に直面しています。それは、外部の攻撃者による攻撃のための武器化と、防御側における内部からの封じ込めの失敗です。 この 2 つのベクトルは、同じエクスポージャーへと収束しています。それは、組織が制御できていると想定している境界を越えて稼働する自律型システムです。

RSO チームは、このクラスタを引き続き追跡し、監視指標が動いた際には最新情報を公開していきます。台湾での出来事を、繰り返されるパターンではなく個別のインシデントとして捉える組織は、次のデータが明らかになった時点で後れを取ることになります。

詳細情報

最新のサイバー脅威に関する詳しい議論については、Tenable Connect 上の Tenable Research Special Operations (RSO) チームをご覧ください。

また、DX 時代のアタックサーフェス向けエクスポージャー管理プラットフォームである Tenable One サイバーエクスポージャー管理プラットフォームの詳細をご確認ください。

著者について

もっと詳しく