公開日:6、2026
AIを活用した攻撃にはアプリケーションの耐障害性が求められる
CISOとアプリケーションセキュリティリーダーが自律的なエージェントとして、悪用経済の仕組みを変えるためにすべきこと
AIは、全く新しい種類のアプリケーションの脆弱性を生み出しているわけではありません。AIは、既存の脆弱性をより安価に発見し、より迅速に悪用し、より大規模に攻撃しやすくしているのです。したがって、セキュリティ対策は、定期的なテストとパッチ適用にとどまらず、継続的に検証されるアプリケーションの回復力へと移行する必要があります。
すべてのCISOが懸念すべき数字
2026年9月、Gambit Securityは、中国語を話す攻撃者が市販のAIエージェントフレームワーク3つを使ってオンライン小売業者を攻撃する活発なキャンペーンを公表した。この攻撃者は5日間で105件の攻撃プロジェクトを開始し、少なくとも27の組織を様々な程度で侵害した。Gambitは、2つの被害者から60万件以上の有効期限内の決済カード記録を盗み出し、複数のウェブサイトで悪意のあるチェックアウトスキマーが使用されていることを確認した。
注目すべきは、盗まれたデータの量だけではなく、そのコストです。攻撃者自身の記録によると、完了した101回のスキャンにおけるモデルの平均コストは25.46ドルで、個々のターゲットのコストは3.13ドルから79.31ドルでした。これは、アプリケーション攻撃の経済性を変えるものです。持続的なプロービング、エクスプロイト、適応には、もはや大規模なチームや多額の予算は必要ありません。
攻撃者たちは、単に固定の脆弱性スキャナーを実行するだけにとどまらなかった。彼らは目的を追求し、戦術を変え、脆弱性を連鎖的に利用した。記録された攻撃経路の一つは、SQLインジェクションから多要素認証のバイパス、管理者権限の取得、任意のファイルのアップロード、リモートコード実行、権限昇格、クラウドシークレットの抽出、そして決済データベースへのアクセスへと続いた。他の攻撃者たちは、正規のJavaScriptを改変したり、CDN経由で配信されるコンテンツを汚染したり、クリーンなアプリケーションが再デプロイされた後も悪意のあるスキマーを復元する永続的な仕組みを確立したりした。
実際に何が変わったのか
個々の手法はどれも前例のないものではありません。SQLインジェクション、機密情報の漏洩、過剰な権限、safe ファイルアップロードや悪意のあるコード改ざんは、長年にわたり防御側の業務の一部であった。変化したのは、攻撃者の行動モデルである。
- その2:シャフトスピード(回転数): 自律型エージェントは、発見から悪用までを数時間以内に行うことができ、調査と修復に利用できる時間を短縮する。
- スケール: 同一のオペレーターが、数十、あるいは数百もの組織に対して同時にエージェントを派遣することができる。
- 持続性: エージェントは、従来のスキャナーや機会主義的な攻撃者が諦めるような代替アプローチを試みながら、何時間も調査を続けることができる。
- 適応性: エージェント型ワークフローは、結果を解釈し、次の手法を選択し、弱点を組み合わせて、ターゲットごとに異なる攻撃経路を構築することができる。
- 経済: 標的1件あたり数十ドルという価格設定であれば、これまで魅力に欠けていた組織でさえ、利益を生む攻撃対象となり得る。
人間が行う攻撃、定期的な評価、そして数週間単位で計測される修復期間を前提とした従来のセキュリティプログラムは、現在、機械の速度で継続的に活動する攻撃者に対して機能している。脆弱性の発見と修正は依然として不可欠だが、それだけでは防御策としては不十分である。
アプリケーションが高価値システムへの侵入経路となることは、決して理論上の話ではありません。ShinyHuntersブランドのキャンペーンでは、音声フィッシングを用いて従業員を説得し、企業SaaS環境内の悪意のある接続アプリケーションを承認させていました。承認されると、これらのアプリケーションはOAuth権限を取得し、攻撃者は企業データの照会やデータ漏洩、場合によっては他の接続されたクラウドサービスへのアクセス権を取得することが可能になりました。一見ビジネス上重要ではないように見えたアプリケーションが、機密性の高いバックエンドデータへの認証済み経路となってしまうのです。
アプリケーションの回復力ギャップ
これらのキャンペーンは、アプリケーションの攻撃対象領域が個々のソフトウェアの脆弱性にとどまらないことを示しています。攻撃対象領域には、アプリケーションコード、ランタイム動作、ID、統合、権限、信頼関係などが含まれます。攻撃がより高速化、低コスト化、そして適応性を高めるにつれ、組織はこれらの各レイヤーが不正行為に抵抗し、検知し、封じ込めることができることを継続的に検証する必要があります。
その Digital.ai AIレジリエンスの視点は、この前提から始まります。もはや、アプリケーションがリリース前にセキュリティテストに合格したかどうかだけが問題ではありません。アプリケーションが信頼できない環境に置かれ、継続的かつ適応的な分析にさらされた場合でも、コード、ロジック、データ、および重要な機能を保護し続けることができるかどうかが問題なのです。
モバイルアプリケーションの場合、OWASP MASVS-RESILIENCEは技術的に信頼できる基盤を提供します。これは、改ざん、リバースエンジニアリング、静的解析、動的解析に対する耐性に重点を置いています。AIはこれらの目標を時代遅れにするものではありません。むしろ、それらを満たすために必要な基準を引き上げるものです。人間のアナリストを遅らせていた制御策は、スクリプトを生成し、手法を変化させ、失敗を解釈し、試行錯誤を続けることができる自動システムには耐えられない可能性があります。
CISOとアプリケーションセキュリティリーダーが今すぐすべきこと
対応は現実的かつ段階的に行うべきである。以下の30日、60日、90日間の計画は、短期的なリスクを軽減しつつ、再現可能な回復力強化プログラムを構築することを目的としている。
最初の30日間は曝露状況を確立し、管理策を検証する。
識別する セキュリティ上重要な 攻撃経路。これには、アプリケーション、API、サービス、統合、管理などすべてが含まれる必要があります。 ツール またはサードパーティ コンポーネント 顧客データへの直接的または間接的な経路を持つ センターバックエンドシステム、顧客データ、特権ID、デプロイメント パイプライン またはクラウド制御プレーン。
顧客と直接接する優先度の高いアプリケーションとその攻撃経路を特定します。まず、顧客、パートナー、従業員に公開されているモバイル、Web、デスクトップアプリケーションから始め、機密データを扱うもの、またはバックエンドサービス、特権ID、クラウド制御プレーンへの直接的または間接的な経路を提供するものを優先します。これらの経路に沿って、API、統合、サードパーティコンポーネントを追跡します。 次に、それらが機密システムへの経路をたどります。折り畳み顧客データを扱う、またはバックエンドサービス、特権ID、デプロイメントパイプラインに直接的または間接的に接続するns、 クラウドコン飛行機を操縦する。API、統合機能を含める。s、管理者その経路に沿ったネイティブツールとサードパーティコンポーネント
収益を直接生み出すアプリケーション、機密データを処理するアプリケーション、あるいは従来重要と分類されているアプリケーションだけに限定して、セキュリティ上のリスクを評価対象にしないでください。一見価値の低いアプリケーションでも、その権限、認証情報、接続性、あるいは推移的信頼関係によって、より価値の高いシステムへの迂回経路が提供される場合、セキュリティ上重要なアプリケーションとなる可能性があります。
推移的信頼、継承された権限、および潜在的な横方向移動経路をマッピングします。各アプリケーションについて、攻撃者がリモートコード実行(RCE)または管理者権限を取得した後にアクセスできる範囲を特定します。その時点で、アクセス可能なすべての高価値データを公開されているものとして扱います。責任者を割り当て、監視によって不正なコード、構成、または権限の変更を検出できることを確認します。
60日以内に攻撃者の速度でテストを行い、整合性を強化する。
高価値システムに直接的または間接的に接続するアプリケーションについては、継続的なセキュリティテストを実施してください。脆弱性を連鎖的に特定し、ビジネス目標を追求するシナリオベースの演習を実施してください。信頼できない環境のアプリケーションについては、改ざん防止、プラットフォームの整合性、静的解析防止、動的解析防止の各制御を最新の技術と比較して検証してください。検出時間、封じ込め時間、および検証済み修正時間を測定してください。
90日以内にレジリエンスを運用化する
関連するOWASP要件に準拠した、再現可能なベンチマークを作成します。制御の有効性を、単に制御の有無だけでなく、経時的に追跡します。保護テレメトリをインシデント対応と統合し、最小限の実行可能なアプリケーションとサポートサービスの復旧を実践します。
次回のセキュリティレビューで考慮すべき5つの質問
- 高価値システムへの直接的または間接的な経路に基づいて、どのアプリケーションを最初に評価し保護すべきか、また、その保護を他のアプリケーション群全体に拡大するための計画は何か?
- アプリケーションコード、ランタイムコントロール、または納品されたアセットが変更された場合、どれくらいの速さでそれを検知できるでしょうか?
- 従来のツールだけでなく、現在のAI支援ワークフローに対してもテストされた保護策はどれですか?
- 攻撃者は、分散アプリケーションから秘密情報、ビジネスルール、または暗号化資産を抽出して、他の場所で再利用することは可能でしょうか?
- AIを活用した攻撃者が複数の脆弱性を連鎖的に利用した場合、アプリケーションがより価値の高いシステムへの侵入経路となる前に、当社のアプリケーション保護機能は、改ざん、実行時操作、または資産抽出を防止、遅延、または暴露できるでしょうか?
実施状況ではなく、有効性を測定する
チェックボックスは、制御が存在することを確認できます。しかし、その制御がどれくらいの期間存続するか、不正操作を検出するかどうか、あるいはあるメカニズムを迂回することでアプリケーション全体が危険にさらされるかどうかを確認することはできません。したがって、AIの耐性評価では、保護されたコードを理解し、アプリケーションの動作を変更し、分析ツールを添付し、機密情報を抽出し、変更後もアプリケーションを動作させ続けるために必要な労力など、目に見える成果を測定する必要があります。
ベンチマークが重要な理由もここにあります。代表的な実アプリケーション群を一貫した手法でテストすることで、既存の対策が有効な箇所と、業界の基準が攻撃者に後れを取っている箇所が明らかになります。モデルやツールの進化に合わせてベンチマークを繰り返すことで、回復力は単なる主張ではなく、測定可能な証拠へと変わります。
意識から行動へ
今回のキャンペーンから得られる教訓は、防御側が新たなAIツールを次々と追い求めたり、ニュースの見出しが出るたびにセキュリティプログラムを書き換えたりすべきだということではありません。重要なのは、攻撃のスピードと経済状況が恒久的に変化したということです。組織は、より多くの攻撃、より多様な攻撃、そして攻撃が露呈してから悪用されるまでの時間の短縮を覚悟しなければなりません。
CISOとアプリケーションセキュリティ責任者には、現在、2つの機能が連携して動作することが求められています。1つは、攻撃者よりも先に脆弱性を発見する継続的なテスト、もう1つは、予防策だけでは不十分な場合に、攻撃者が学習、改変、悪用できる範囲を制限するアプリケーションの回復力です。この両方を実現し、攻撃者が現在使用しているツールに対しても、自社の対策が引き続き有効であることを証明できる組織こそが、業界をリードしていくでしょう。
ソース