何が起きたか
Google Threat Intelligence Group (GTIG)は『From Prompting to Autonomy: The Evolution of Adversarial AI』を公開し、2026年Q2のMandiant調査を文書化しました。この調査では、脅威アクターが自律型マルチエージェントAIフレームワークを使用してクラウドインフラストラクチャを侵害し、6時間以内に数千のサードパーティ認証情報を収集し、さらに23,800以上のシークレットを保有する別の公開された「Recon」認証情報管理ダッシュボードを発見しました。2026年9月14〜15日にセキュリティプレスで広く報道されました。
なぜ重要か
これは攻撃者が攻撃的なAIを運用化し、侵入ライフサイクル全体(偵察、悪用、認証情報収集、エラーリカバリー)を数日から数時間に圧縮し、人間ループの遅延を削減した具体的で公開された事例です。これはディフェンダーの対応ウィンドウを直接短縮します。また、攻撃者がAIサービスAPIキーとAIコーディング支援認証情報を特定の高価値資産クラスとして体系的にターゲットにしており、国家関連アクターが被害者インフラ上で盗んだオープンソースAIモデルを実行してテレメトリを回避していることが確認されました。
攻撃経路
経済的動機を持つアクターは組織のクラウド環境を侵害した後、マルチエージェントフレームワーク(AIコーディングチャットボットと事前設定されたMarkdown「プレイブック」命令)を展開しました。このフレームワークは自律的に脆弱性スキャン、認証情報収集、エラートラブルシューティング、IP ローテーションを実行し、最小限の人間の指示で6時間以内に大規模認証情報収集操作を計画、構築、実行しました。また、GTIGは23,800以上の収集されたシークレット(クラウドおよびAIサービスAPIキーを含む)を管理する公開されたC2サーバー(「Recon」)を発見し、中国関連アクターがテレメトリ回避のために盗まれたクラウドインフラ上でオープンソースAIモデルを直接実行していることを文書化しました。
影響を受けるシステム
該当なし — 被害者クラウド環境に対する攻撃者の技法。報告書ではAI開発ツール設定ファイル(.claude/, .cursor/, .vscode/)およびMCPパッケージ(例:トロイの木馬化されたtiktoken_mcp)をターゲットとしても指摘しています。
緩和策
AIコーディング支援設定ファイルおよびクラウド/AIサービス認証情報を高価値シークレットとして扱い、最小権限を適用し、疑わしい露出後に認証情報をローテーションします。異常なスキャン、新しいサービスアカウント、異常なパブリックサービス露出を監視します。本番開発をクラウドプロジェクトから分離します。完全なIOCと検出については、Google Cloudの報告書を参照してください。