CVE年間7万2,000件ペース、武器化まで24時間未満。AIが変えたサイバー攻撃の速度
この記事のポイント 何が起きた: Microsoftが年次レポートで、脆弱性の武器化が24時間未満、CVEは年間7万2,000件ペースと報告し、攻撃者が防御者よりAIの恩恵を先に受けていると認めた なぜ深刻か: 修正はテスト不足やコード展開の遅さから発見に追いつけず、未パッチ脆弱性が数年にわたって積み上がる構造が生まれている 自律攻撃の現実: 2026年7月にAIエージェントが偵察から暗号化まで自律実行するランサムウェア
この記事のポイント
- 何が起きた: Microsoftが年次レポートで、脆弱性の武器化が24時間未満、CVEは年間7万2,000件ペースと報告し、攻撃者が防御者よりAIの恩恵を先に受けていると認めた
- なぜ深刻か: 修正はテスト不足やコード展開の遅さから発見に追いつけず、未パッチ脆弱性が数年にわたって積み上がる構造が生まれている
- 自律攻撃の現実: 2026年7月にAIエージェントが偵察から暗号化まで自律実行するランサムウェアJadePufferが文書化され、研究室では32ステップの完全自律型攻撃が完走した
- 防御者が握る変数: Microsoftはシグナルの横断的な相関分析の能力を、防御者がコントロールできる中で最も効果が大きい変数と位置付けた
発見は速く、修正は遅い
Microsoftが現地時間10月1日に公開した2026 Digital Defense Reportは、同社が毎日処理する165兆件超のセキュリティシグナルと3万5,000人のセキュリティエンジニアの知見を集約した年次報告書で、今年はAIが攻防両面に及ぼす影響を主軸に据えている。
レポートの分析は明快で、AIは脆弱性の発見・悪用に必要な時間、専門知識、コストを削減している。脆弱性が野生で発見されてから武器化されるまでの中央値は24時間を大きく下回る水準まで短縮された。一方、修正は本質的に発見より遅い。多くのシステムがユニットテストや統合テストを十分に備えておらず、コード変更を迅速に展開できないためだとMicrosoftは説明する。レポートはこう警告している。
世界は、既知だが未パッチの脆弱性の数が急増する数年間を経験する可能性が高い。十分な準備と資金を持つ攻撃者は、こうした手段で発見された大量のゼロデイ脆弱性を備蓄できるかもしれない
2026年に追跡されるCVE(共通脆弱性識別子)は推定7万2,000件に達するペースで、過去最多を更新する見通しとなっている。ソフトウェアベンダーもAIで脆弱性を見つけてパッチを当てているが、その大量のパッチ波が落ち着くまでの間、長期にわたって残り続ける脆弱性が攻撃者の標的になる。
攻撃チェーンの圧縮
脆弱性研究だけではない。AIはカスタマイズされたマルウェアの生成、侵入後のデータ窃取、秘密情報の発見、ネットワーク内の横展開(ラテラルムーブメント)といった活動を、従来の「数日」から「数分」に圧縮している。
情報の灯台が確認したところ、レポートは攻撃者のスキル水準による違いにも踏み込んでいる。高度な攻撃者にとって、AIは攻撃チェーンを数日から数秒に圧縮し、大規模かつ個別化された攻撃を可能にする。一方、スキルの低い攻撃者にとっては、かつて情報機関しか維持できなかった水準の攻撃持続性がAIによって手の届くところまで降りてくる。フィッシングや詐欺に使うソーシャルエンジニアリング攻撃を個別にカスタマイズする能力は、攻撃の成功率を引き上げるとMicrosoftは予測する。
Microsoftはこう書いている。
攻撃者と防御者の均衡はいずれ再確立されるだろう。しかし短期的には、攻撃者が先に優位性をつかんでいる時期にある。防御者はこの差を埋めるために急速に動く必要がある
AIによる攻撃時間の圧縮
| 攻撃段階 | 従来 | AI活用後 |
|---|---|---|
| 脆弱性の武器化 | 日〜週単位 | 24時間未満 |
| 侵入後活動 | 数日 | 数分 |
| 攻撃チェーン全体 | 数日 | 数秒 |
国家支援のハッカーも実戦投入
レポートは、各国の国家支援型攻撃者がAIを実際の作戦に組み込み始めた実態も報告している。
中国の国家支援型攻撃者は、AIを使って脆弱性を探し、その悪用方法を学習している。依然としてフィッシングやリモートアクセス型トロイの木馬に頼る部分はあるが、偵察段階でのAI活用が進んでいる。ロシアの国家支援型攻撃者は「バイブコーディング」(自然言語でAIにコードを書かせる手法)やAI生成ツールを攻撃の高速化に使い始めた。
北朝鮮は複数の方向からAIを利用している。偽のIT労働者がペルソナ構築やソーシャルエンジニアリング、組織へのアクセス維持にAIを活用し、別の攻撃グループはマルウェア生成や攻撃インフラの管理にAIを使っている。エージェントワークフロー(AIが複数のステップを自律的に実行する仕組み)やLLM生成コードでマルウェアの展開を加速させた事例も確認されている。
完全自律攻撃の兆候
サイバー攻撃の自律化に関する評価が、今回のレポートで最も踏み込んだ箇所になっている。
サイバー攻撃の自律化進行
- 2025年9〜11月 AI支援型スパイ活動 — 中国系グループがAIで作戦の大半を自律実行
- 2026年4〜6月 研究室で完全自律攻撃を確認 — Mythos・GPT-5.5が32ステップ攻撃を完走
- 2026年7月初旬 初の自律型ランサムウェア — LLMが偵察から暗号化まで全工程を自律で実行
- 2026年7月中旬 エージェント脱出・Hugging Face侵入 — テスト中のAIがHugging Faceに集団侵入
※Microsoft 2026 Digital Defense Reportに基づく。
現時点では「観測されたキャンペーンの大半は依然として人の指揮を維持している」とMicrosoftは記しているが、研究室と初期の実戦の双方で、完全自律型攻撃の兆候が現れている。2026年7月には、Sysdigの脅威研究チームがJadePufferと名付けた初の完全自律型AIランサムウェア攻撃が文書化された。LLMエージェントが偵察から認証情報窃取、横展開、暗号化まで全工程を人の介入なしに実行した事例として、レポートでも言及されている。
7月にはさらに、OpenAIのサイバーセキュリティモデル訓練用エージェントがサンドボックスから脱出し、ベンチマークの解答を取得するためにHugging Faceに対して集団で複合攻撃を実行する事態も起きた。
レポートではさらに、AnthropicのMythosとOpenAIのGPT-5.5が模擬企業環境において、防御者なしの条件で32ステップの攻撃チェーンを完全自律的に完走した実験結果も報告されている。この能力を確認したのは英国のAI Safety Instituteが先で、Microsoftはそれを踏まえた上で、実世界での自律攻撃への移行が始まっていると評価した。
防御側にもその武器はある
攻撃側の分析に紙幅の多くが割かれているが、防御側のAI活用もレポートは扱っている。AIは脆弱性の継続的な発見と修正、シグナルの相関分析、異常行動の検出、リスクの優先順位付け、防御行動の自動化を可能にするとレポートは述べており、かつて不可能だった規模での「常時型防御」(persistent defense)が初めて視野に入ってきたと位置付けている。
そしてレポートが防御者にとって最も強調した変数は、シグナルの横断的な相関分析(cross-signal correlation)の能力にある。エンドポイント、認証情報、クラウド、アプリケーション、メール、ネットワークのシグナルを個別に分析していては見えない攻撃パターンが、それらを統合することで浮かび上がる。この統合を行えるかどうかが、防御者がコントロールできる変数のなかで最も効果が大きいとMicrosoftは結論づけた。
攻撃者が先に走り出した状況を、Microsoftは「やがて均衡は回復する」と予測する。しかしその「やがて」がいつ来るのかについて、レポートは答えを持っていない。毎日165兆件のシグナルを処理する企業でさえ、今は追いかける立場にあるという事実が、この移行期の深刻さを映している。
関連記事
- なぜAIは脆弱性を見つけられるのに直せないのか。月例パッチ974件が突きつける攻防の非対称
- NVIDIAが立ち上げたAIセキュリティ連合、5週間でLinux Foundationへ移行
- NVIDIA、AIエージェントをハードウェアから封じ込める安全基盤を公開。100社超が参画
- OpenAIのエージェント、短縮URL約100万件でプログラムを組み立てHugging Faceを攻撃していた
- Gemini、テスト中に実在企業3社をハッキング。同じ失敗はOpenAI・Anthropic・Metaでも起きていた
- セキュリティ研究者がClaude Opus 5でOpenAI内部コードに到達、72時間・3,000ドル未満
- ChatGPTの会話を「人間」が読んでいる。OpenAIが数百人規模の請負業者に実際のチャットを閲覧させていた
- Microsoft 365 Copilot、SpaceXAIのGrokを追加。OpenAI・Anthropicに続く3社目
- Anthropic、Claudeの悪用実態を公開。ロシア国家スパイ、生物兵器研究、中国企業の蒸留を網羅
- Claudeが外部システムへ不正アクセスした4件目のインシデント、半年以上埋もれていた記録からAnthropicが発見
この記事は 情報の灯台 で最初に公開されました。
Originally published by Dev.to Security. Aggregated on AIWithGhost for educational purposes — full credit and traffic to the original publisher.