AIエージェントを使用した攻撃でクレジットカード情報60万件分が盗まれる
CyberInsider – September 23, 2026
金銭的動機を持つ脅威アクターが、自律型AIエージェントを利用して複数のオンライン小売業者を侵害し、うち2社から60万件超のクレジットカード情報を盗み出したとGambit Securityが報告。攻撃にかかった費用は、各標的につき平均25ドルほどだったという。
このキャンペーンは遅くとも2026年7月から行われており、9月22日の時点で引き続き進行中とされる。Gambitは、9月10日〜15日の5日間だけで105件の攻撃が実行され、少なくとも27社が侵害されたと伝えている。侵害の程度には各被害者でばらつきがあり、主に以下のような影響があったという。
- 2社から有効期限内のクレジットカード情報少なくとも60万件分が盗まれた
- 5社のWebサイトに、カード窃取性能を持つスキマースクリプトがインストールされた
- Fortune 500掲載のホスピタリティ企業や米国の大手航空会社など、複数企業のアセットが不正アクセスを受けた(アクセスのレベルには被害者ごとのばらつきあり)
- 7月〜9月の期間にも、少なくとも10社が何らかの影響を受けた
Gambitによれば、攻撃者は以下3つのオープンソースAIフレームワークを攻撃に利用。攻撃チェーンのほぼ全体をAIに自律的に実行させることで、1日あたり数十社を攻撃しているという。
- Strix:脆弱性の探索に利用。OpenRouterを通じてGLM 5.2上で、後にDeepSeek v4 Pro上で動作していた。
- Cairn:自律的な悪用に利用。DeepSeek v4.1 Flashが使用された。
- Hermes:キャンペーン全体の調整・管理および侵害後のタスクに利用。アンソロピックのopus-4.6が使用された
このうち、攻撃者のメインコントロールインターフェースとなっているのがHermes。同AIツールには121件のカスタムスキルが含まれ、うち78件がサイバー攻撃に関連するスキルとされる。攻撃者は比較的短い指示を中国語で与え、AIエージェントによって偵察・悪用・永続化・後処理が独自に実行されていたという。
一方でCairnには管理者アクセスやシェルアクセスといったタスクが課されており、ある侵害事例では、エージェントによって認証不要のSQLインジェクションの脆弱性が悪用され、MFAのバイパス、管理者アクセスの取得、任意ファイルのアップロード、権限昇格、NFSへのアクセス、WordPressの侵害、AWS Secrets Managerからのシークレットの抽出を経て、最終的には暗号化された決済データを含むMagentoデータベースへのアクセスが行われたとされる。
Gambitの推定では、このキャンペーンにおいて攻撃者が支払ったAIモデルへのアクセス費用は12,000〜18,000ドル。完了したスキャン1件あたりの平均出費は25.46ドルで、各ターゲットによって3.13〜79.31ドルの振り幅があったという。
Gambitの研究者らはまた、攻撃の自動化が破壊的な副作用を引き起こしている可能性があるという証拠も発見。Hermesのあるスキルは、エージェントに対し、Magentoのデータベースからペイメントカードデータを盗み出した後にそれらを消去するよう指示していた。また、自転車小売業者に対する別の攻撃では、範囲が広すぎるクリーンアップ処理により、管理者が作成したバックアップを含め、180のデータベーステーブルが削除されていたという。
自動化と低コスト化により、スキルがそれほど高くない攻撃者であっても、こうした攻撃を容易に実行できるようになっているとGambitは指摘。この種の攻撃に備える上では、攻撃者によるクリーンアップ作業の副次的な影響として生じ得るデータ損失に対しても対策を講じるべきだと警告している。
Google、テスト中のGemini AIが実在企業3社を侵害したと認める
SecurityWeek – September 21, 2026
Googleは、5月に実施されたサイバーセキュリティテスト中にGeminiモデルの1つが実在する3つの企業のシステムへアクセスしていたことを認めた。この件について最初に報じたウォール・ストリート・ジャーナル紙(WSJ紙)によると、これはGoogleのAIシステムが自律的に他企業をハッキングした初の既知の事例だという。
このテストは、AIテスト企業Irregular社により実施されたもので、本来テスト対象のモデルにはインターネットアクセスが付与されない想定だったものの、設定ミスにより意図せずこのアクセスが与えられてしまったという。なおIrregular社は、過去に公表されたMeta、OpenAI、アンソロピックのモデルによる侵害インシデントでもテストを請け負っていた企業。
Geminiは今回、Irregular社のインフラ上で実施されたCTF(Capture The Flag)演習において、架空の企業が運用するソフトウェアから情報を取得するというタスクを課されていた。なおこの架空のターゲット企業には、実在する企業と共通の社名がつけられていた。Googleによれば、1つの事例において「モデルはネット上で公になっている情報を見つけ、認証情報を推測して、テストの一部だと考えたWebサイトへアクセスした」という。また別の2件においては、ターゲット企業の社名でWeb上を検索し、他企業の認証情報を公開リポジトリ内で発見してこれを使って関連するシステムへアクセスしていたとされる。
いずれのケースにおいても、モデルは実在の企業に到達したことを認識し、侵入をストップしたとGoogleは伝えている。Irregularはモデルのこれらの行動について7月にGoogleへ通知したものの、Googleは実害がなかったことおよび侵入行為が直ちに停止されたことを理由に一般公表はしておらず、WSJ紙から取材されて初めて本件について認める形となった。
GoogleがWSJに伝えたところによれば、同社はすでに連邦当局および影響を受けた企業3社へ本件を通知済みとのこと。














