AIエージェントを使ったオンライン小売事業者へのサイバー犯罪キャンペーンについて、侵入工程の多くが自動化されていたとの報告が出ている。重要なのは、AIモデルが自ら攻撃を決めたという話ではない。報告上は、操作者がエージェント群を設定・指示し、偵察、侵入の試行、決済情報の収集、痕跡の削除を反復実行できるようにした、という構図だ。
8
調査で報告された規模
Gambit Securityは、金銭目的の脅威アクターが、Strix、Cairn、Hermesという3種類のオープンソースAIハーネス(エージェントを動かすための基盤)を用い、限定的な監督の下でオンライン小売事業者を狙っていたと報告した。活動は2026年7月に始まり、調査公表時点でも継続していたという。
8
同社によれば、9月10日から15日までの5日間だけで105件の攻撃プロジェクトが開始され、少なくとも27社が程度の差はあれ侵害を受けた。
8 別の報道では、標的は最大100組織に及び、AIモデルへのアクセス費用は約8,000米ドルとされる。
7
アクターは「中国語を話す」人物・集団と表現されている。ただしこれは、言語や運用上の痕跡に基づく調査側の記述であり、操作者の身元、国籍、あるいは政府との関係を立証するものではない。
AIエージェント群は何をしたのか
報道では、DeepSeekとKimi、さらに旧版のClaudeが、Strix、Cairn、Hermesを介して使われたとされる。
7
13 これらは単一の万能ツールではなく、自動化されたワークフロー内で役割を分担していたとみられる。
報告された流れを大づかみに整理すると、次の通りだ。
- 標的の探索と評価:小売サイトを調べ、悪用できそうな弱点を探す。
- アクセス試行と収集コードの設置:侵入に成功した場合、決済ページにカード情報を抜き取るスキミング用スクリプトを設置する。
- 窃取データの収集・整理:決済カード記録や運用データを、操作者側の環境に保管する。
- 痕跡の削除を試みる:侵害の証拠を減らす目的の処理だが、少なくとも2件では被害組織のデータまで消去したと報告されている。
8
19
意義が大きいのは、悪意ある作業を多くの標的へ繰り返す際の人手を減らせる点だ。Gambitは追加的なコストを1社あたり数十ドル程度と表現し、5日間の攻撃については総額約8,000ドルとの報道もある。ただし、これは調査に基づく推計であり、企業への攻撃費用に一般的に当てはまる数字ではない。
7
8
被害の範囲:60万件超の決済カード記録
公表情報によれば、60万件を超える決済カード記録が盗まれ、数十の決済ページにスキミング用スクリプトが設置されたという。
8
19
Forbesは、9月10日から15日の期間に少なくとも30のウェブサイトへのアクセスを得たと報じた。一方、標的にされた全組織のうち、最終的に何社で侵害が成功したかは明確ではない。
7 別の報道では、盗まれた記録の大きな割合を米国のカード保有者が占めたとされる。
6
現時点で、被害企業の完全かつ独立して確認された一覧は、公表資料からは確立されていない。標的リスト、侵害されたサイト、スキマーが置かれた決済ページ、データ流出を公式に公表した企業は、同じ意味ではない。この区別は重要だ。
なぜ調査側は信頼性を認めたのか
Gambitの調査を扱った報道によると、攻撃者はキャンペーンで使用したインフラを誤ってインターネット上に露出させた。研究者はそこから、エージェントの設定や攻撃活動に関連するデータを含む痕跡にアクセスできたとされる。
13
こうした痕跡により、研究者は活動の一部を再構成し、侵害を受けた小売事業者、決済ページのスキマー、盗まれたカードデータの保管場所との関連を追えたとされる。したがって、60万件超という数は、影響を受けた加盟店が一件ずつ確認・発表した集計ではなく、露出していた攻撃者側環境から得られた調査報告上の件数として理解する必要がある。
8
13
「新しいClaudeは拒否した」という話が示すこと
報道では、旧版Claudeがこの構成の一部だった一方、新しいClaudeの版は明示的に悪意ある要求を拒否したとされる。
7 有害なサイバー活動に関する要求を拒否することは、モデルの安全対策が目指す機能と整合する。
ただし、公表されている資料には、各モデル版を統制条件で比較した技術検証、完全なプロンプト、周辺のエージェント設定は示されていない。特定のモデルが本件を本質的に引き起こした、あるいは新しい版の拒否だけが差を生んだ、と結論づけるのは行き過ぎだろう。決定的だったのは、操作者がツール、アクセス経路、実行手順をどう設計したかにある。
小売事業者が取るべき教訓
Gambitは、この活動が継続中で、アクターがインフラを再構築していると述べている。
8 同社の調査は、規模と手法に関する主要な公表説明となっている。一方、Shadowserver Foundationは、確認済みのネットワーク所有者、政府機関、各国のCSIRT(コンピューターセキュリティ・インシデント対応チーム)パートナーに個別の修復報告を配布している。検証済みの侵害情報を、対応可能な組織へ届ける経路になり得る。
18
小売事業者にとって直近の要点は実務的だ。決済ページ、外部提供スクリプト、公開された管理画面、復旧手順を継続的に点検しなければならない。データ消去が起きたとの報告は、インシデント対策が検知だけでなく復元までカバーすべきことを示している。決済フローの不正な変更を監視し、隔離されたバックアップを用意した上で、復元テストを定期的に行う重要性は特に高い。
より大きな変化は経済性にある。AIエージェントは、攻撃側の反復作業を安く、速くし得る。しかし、操作者、インフラ、侵入経路、そして防御側が検知・阻止できる機会が不要になるわけではない。攻撃面を減らし、変更を迅速に検知し、復旧能力を検証し、信頼できる対応組織と有効な指標を共有することが対策の軸となる。
8
18