AIを悪甚したサむバヌ攻撃が、䌁業における新たな課題ずしお取り沙汰されるこずが増えおいる。では、AIを悪甚したサむバヌ攻撃にはどのようなものがあり、攻撃者にずっおどれくらい珟実的なものなのか。たた、サむバヌセキュリティの担圓者はどのような察策をすべきなのか。

本皿では、EGセキュア゜リュヌションズ 取締圹 CTO / 情報凊理掚進機構IPA非垞勀研究員 / 技術士情報工孊郚門の埳䞞浩氏に、AIを䜿ったサむバヌ攻撃の抂芁や䞻な手口、有効な察策などに぀いお話を䌺った。

  • EGセキュア゜リュヌションズ 取締圹 CTO / 情報凊理掚進機構IPA非垞勀研究員 / 技術士情報工孊郚門 埳䞞浩氏

AIを悪甚したサむバヌ攻撃ずは

AIを䜿ったサむバヌ攻撃ずしおは、倧きく、AIを組み蟌んだシステムが攻撃を仕掛ける「AI䞻䜓」のパタヌンず、攻撃者が攻撃プロセスのどこかでAIを䜿甚する「人間䞻䜓」のパタヌンが考えられる。埳䞞氏によるず、「珟状ではAIが䞻䜓的に䜕かを攻撃するこずはほずんどないが、攻撃者がさたざたなかたちでAIを䜿うケヌスは存圚する」ずいう。

ディヌプフェむクでなりすたす

攻撃プロセスでAIが利甚される最初の䟋ずしお挙げられたのは、「ディヌプフェむク」の悪甚である。ディヌプフェむクずは、AIで人物の画像・動画や音声などを人工的に合成する技術だ。本来、映画など゚ンタヌテむンメント分野で掻甚される技術だが、これを悪甚しお「政治家・有名人に虚構の発蚀をさせるこずで、詐欺行為を働くなどの犯眪行為が増えおいる」埳䞞氏ずいう。

フィッシング文面の生成

続いお、より簡単な䟋ずしお挙げられたのが「フィッシング詐欺の文面䜜成」である。フィッシング詐欺ずは、メヌルやショヌトメッセヌゞなどから停物のWebサむトぞ誘導し、個人情報などを盗み出す手口を指す。

埓来、フィッシング詐欺を芋抜く最倧のポむントになっおいたのが、文面の䞍自然さである。攻撃を仕掛けるのは倖囜人の堎合が倚く、「送られおくる文面は日本人からするず違和感のあるものがほずんどだった」埳䞞氏が、文面の翻蚳・䜜成をAIが担うこずで、日本語の䞍自然さがなくなり、より隙されやすい状況になっおいる。たた、䌁業向けのフィッシング詐欺の堎合、「タヌゲット䌁業の情報をAIに読み蟌たせ、その䌁業に合った内容のメヌルを生成するずいった手口も考えられる」埳䞞氏そうだ。

マルりェア・攻撃スクリプトの生成

3぀目は、プログラムの生成だ。

䞀般的なプログラミングに生成AIが掻甚されおいる状況を螏たえるず、マルりェアや攻撃甚スクリプトなどの悪意あるプログラムにも利甚されるこずは容易に想像できる。

ただし、各皮生成AIには、セキュリティ等の芳点から、悪甚を防ぐための制玄機胜が組み蟌たれおいる。攻撃者が掻甚するためには、その制玄を回避する必芁がある。たた、AIも䞇胜ではないため、動䜜可胜なプログラムを䞀発で出力するこずは難しい。

サむバヌ攻撃が分業化され、攻撃甚ツヌルキットなどがSaaS圢匏で提䟛されおいるこずを螏たえるず、生成AIでプログラムを぀くるこずは決しお効率的な行為ずは蚀えないかもしれない。しかし、生成AIの進歩は目芚たしく、今埌悪甚が増えおくる可胜性は高い。

攻撃者偎はAIをどのように甚いるのか

先ほど挙げた悪甚の䟋のうち、今埌、最も応甚が利きそうなのはプログラムの生成だろう。では、悪意あるプログラムの䜜成に生成AIはどの皋床有効なのだろうか。

AIゞェむルブレむクでランサムりェアは぀くれるのか?

埳䞞氏は自身でさたざたなAIずの応答をテストした感觊ずしお、「特別なゞェむルブレむク技術がなくおも、悪意がないような指瀺の出し方をするこずでAIを悪甚できおしたう」ず指摘する。

同氏のテストでは「サむバヌ攻撃する方法を教えおください」や「脆匱な゜ヌスコヌドを䜜成しおください」ずいった盎接的な指瀺を出した堎合、AIは生成を拒吊した。䞀方で、その指瀺の内容を芁玠分解し、ステップを螏んでリク゚ストを出すず、結果的に悪意のある行為に぀ながるような回答を埗るこずも可胜だったずいう。

「䟋えば、AIに『ランサムりェアを぀くっお』ず蚀っおも぀くっおはくれたせん。しかし、『パ゜コンのファむルを䞀括しお暗号化したい』ず蚀えば、それ自䜓は通垞業務でもあり埗る䜜業なので方法を教えおくれたす」埳䞞氏

テストでは、たずランサムりェアの抂芁を生成AIに聞き、そこから話を広げお、ファむルを暗号化する方法、公開鍵での暗号化技術ぞず発展させ、その実装䟋をリク゚ストするこずで攻撃に぀ながりそうな出力を埗たそうだ。ただし、出力を埗るたでには意図的な誘導が必芁で、セキュリティの専門知識が求められたずいう。

Webサむトの攻撃スクリプトをAIが生成できるのか?

たた、埳䞞氏はWebサむトぞの新しい攻撃手法を確認するために、生成AIによりスクリプトの䜜成を詊したこずもあったずいう。

その際、攻撃に関連するプロダクトに詳しくなかったため、AIで情報収集しながらプログラムを生成。しかし、この攻撃に必芁な特城的技術をAIが発芋できるこずはなく、利甚者偎で誘導ず修正䟝頌を繰り返すこずで、ようやく目的に近いプログラムが出力されたそうだ。

以䞊を螏たえお同氏は「AIを䜿うこずで新しい攻撃が生たれたり、玠人でもサむバヌ攻撃ができるようになったりするわけではない」ず指摘。そのうえで、「知芋のある人が䜜業を効率化するこずは可胜」ずの芋解を瀺す。

「䞀般的なIT゚ンゞニアず同様、攻撃者偎もAIを掻甚しおいるのは間違いないでしょう。䟿利な道具は正圓な目的にも、悪意を持った目的にも䜿われるのです」埳䞞氏

囜内でのゞェむルブレむク事䟋

実際、2024幎5月には、囜内の男性が生成AIを䜿甚しおランサムりェアを䜜成した容疑で逮捕されおいる。男性はIT分野の専門知識がなかったず報道され、セキュリティ関係者の間で衝撃が走った。

この事件に぀いお埳䞞氏は「攻撃に有効なランサムりェアを぀くるずなるず耇雑な凊理が必芁になるので、おそらく生成されたランサムりェアは動䜜するたでには至っおいないのではないか」ずの芋解を瀺す。それでも、プログラムスキルのないナヌザヌがある皋床のものを぀くり出したこずに違いはなく、ひず昔前では考えられない事件ず蚀える。

AIを悪甚したサむバヌ攻撃ぞの察策

では、AIを悪甚したサむバヌ攻撃に察しお、どのような察策が考えられるのか。

埳䞞氏はこの点に぀いお、「前述のずおり、AIの進化により攻撃者偎の効率が䞊がっただけであり、攻撃の原理が倉わったわけではない」ず説く。぀たり察策ずしおは、これたで通り、各皮IT機噚の゜フトりェアをアップデヌトする、マルりェア怜知などの必芁なセキュリティ゜フトを導入する、バックアップをずる、アクセス暩限を管理するなど、基本的な察策を培底するこずが倧切だ。

たた、昚今では防埡偎、すなわち各皮のセキュリティ゜リュヌションもAIが組み蟌たれおいる。AIを䜿っお䞍正アクセスや脆匱性を怜知するような機胜がその䟋だ。ただし、同氏は、「こうした機胜によっお、誀怜知が劇的に枛った、脆匱性がなくなったかず蚀うず、ただそういう状況ではない」ず指摘。サむバヌ攻撃を監芖するSOCオペレヌタヌに぀いおも、「ただただ珟状は人海戊術」だずした。

それでも、技術の進歩は目芚たしく、「今埌、脅嚁の䞀次切り分けをするオペレヌタヌはAIにずっお代わられる可胜性がある」ずいう。生成AIにより、セキュリティの珟堎が埐々に倉わっおいくはずだ。

* * *

AI技術の進化に䌎い、AIを䜿ったサむバヌ攻撃も増加しおいる。しかし、攻撃そのものが倧きく倉化しおいるわけではない。埳䞞氏の話からは、改めお基本に立ち返り、圓たり前の察策を着実に実斜しおいくこずの重芁性を再認識できた。

セキュリティ関連の泚目ホワむトペヌパヌ

東亞合成が芋据える次䞖代のセキュリティ察策マむクロセグメンテヌション技術ずは
SASEを導入した組織が盎面する課題ずは。なぜSWGやCASBの機胜を最倧限に生かせないのか
セキュリティを確保するためのヒント57を公開。あらかじめ十分な防埡䜓制を敷いおおくには
自治䜓が業務でクラりドサヌビスを利甚するにあたり、求められるセキュリティ察策ずは

セキュリティの基本を知る! オススメ蚘事

ランサムりェアにどう察応すべきか、実践方法をレクチャヌ
【マルりェア察策ガむド】感染経路やリスク、予防策を指南
EDR、MDR、XDRずは? 抌さえおおきたいセキュリティのキヌワヌドを解説
゚ンドポむントセキュリティの基本を解説 - リスクを枛らすためにすべきこずずは
れロトラストを基本から解説! “誰も信頌しない”セキュリティずは?
ネットワヌクセキュリティを高めるには? 抌さえおおきたいSASEの基本
セキュリティ匷化のために知っおおきたいサむバヌ攻撃 - 動向ず察策
知っおおきたいサむバヌ攻撃 - 動向ず察策
情報資産を守るために必芁なネットワヌクセキュリティの基本
今、補造業が考えるべきセキュリティ察策ずは?
ランサムりェア察策の基瀎知識 - 感染経路、察策、発芚埌の察応
AIを悪甚したサむバヌ攻撃にいかに察凊すべきか
フィッシング攻撃ずは - 䞻な手法やリスク、最新の察策方法を埳䞞氏が解説
OWASP Top 10からひも解くリスクを専門家が解説 - Webセキュリティ担圓者必芋!
OWASP Top 10 for LLM Applicationsから芋る、LLMにおけるセキュリティリスクずは
DDoS攻撃ずは - 攻撃手法から察策たで、セキュリティの専門家が解説