10月2日、Help Net Securityが「AI is giving attackers a head start, Microsoft warns」と題した記事を公開した。この記事では、Microsoftの2026年版デジタル防衛レポートが明らかにした、AIを活用したサイバー攻撃の急速な高度化と、防御側が追いつけない現状について詳しく紹介されている。
「AIがサイバーセキュリティの物理法則を変えた」
Microsoftは2026年版Digital Defense Report(対象期間:2025年7月〜2026年6月)の中で、攻撃者がAIの恩恵を先に享受しており、防御側はその差を急いで縮める必要があると警告している。
最も象徴的な数字が、脆弱性の武器化速度だ。脆弱性が実環境で発見されてから悪用ツールに転換されるまでの中央値が24時間を下回るレベルにまで短縮された。かつてこの作業には専門家の知識と時間が必要だったが、いまは「プロンプトを書くだけ」で済むケースも多いとMicrosoftは指摘する。
2026年に追跡されたCVE(共通脆弱性識別子)の数は推定7万2,000件と記録的なペースで増加している一方、パッチ適用は発見速度に追いついていない。Microsoftは「既知だが未修正の脆弱性が積み上がる期間が数年単位で続く」と予測しており、資金力のある攻撃者がAIで発見したゼロデイを蓄積する可能性も示唆する。

フィッシングが「量産型スピアフィッシング」へ進化
同期間にMicrosoftのインシデント対応チームが調査した侵入事例のうち、フィッシングが入り口となったケースは**23%**。前年の7%から急増している。公開サービスへのエクスプロイトも15%から24%に上昇した。
AIがフィッシングにもたらした最大の変化は「個別化のコスト消滅」だ。従来のスピアフィッシング(標的型フィッシング)は、ターゲットごとに調査・文章作成が必要で手間がかかっていた。AIはそれを大量生産可能にした。
加えてMicrosoftは、偽造身分証の不自然さ・不自然な文章・訛り・オンライン上の痕跡の薄さという「なりすましの4つの弱点」をAIが同時に解決すると指摘する。有効なアカウントで侵入が始まったケースの**52.2%で攻撃者は内部に入った後さらに認証情報を収集しており、18.4%**ではパスワードスプレー攻撃(多数のアカウントに同一パスワードを試す手法)が使われていた。
モデルを内蔵したマルウェアが登場
特にエンジニアの目を引くのが、AIエージェントを悪用したマルウェアの実例だ。
s1ngularityは2025年8月、trojan化されたNx製npmパッケージを通じて拡散した。感染したマシン上でClaude Code、Gemini CLI、Amazon Q CLIを探し出し、制限を無効化した状態で実行。シークレット情報約2,000件とファイル約2万件を225の被害組織から外部に送出した。開発者の手元にある生成AIツールそのものが攻撃の踏み台にされた事例だ。
PromptLockは実験的なランサムウェアのプロトタイプで、プログラムのロジックをコードではなくプロンプトとして搭載。実行時に攻撃者インフラ上のオープンウェイトモデル(公開されたモデルの重みを使うAI)からLuaスクリプトを受け取って動作する。ランサムウェアの「ロジック」がサーバー側のモデルに委譲されているため、静的解析での検出が難しい。
2025年12月にはChatGPTおよびDeepSeekの会話内容を窃取する悪意あるブラウザ拡張機能が発覚。インストール数は60万件超で、約1万組織が影響を受けてから対応が完了した。
自律的な攻撃チェーンが現実に
2026年7月には、Sysdig Threat Research TeamがJADEPUFFERと命名した自動化されたランサムウェア恐喝攻撃が初めて記録された。MicrosoftはこれにAIオーケストレーション(AI主導の攻撃工程管理)の要素が見られる侵入を複数観測している。
それに先立ちAnthropicのMythos(同社が公開した研究用AIモデル)とOpenAIのGPT-5.5(同社のAPIで提供されている大規模言語モデル)は、防御者不在のエミュレートされたエンタープライズ環境に対して32ステップの攻撃チェーンを自律実行し、メインサーバーと全ユーザーアカウントを掌握するテスト結果を示した。なおオープンウェイトモデルと商用クローズドモデルの間には、攻撃オーケストレーション能力において約7ヶ月の差があるとされる。
2026年6月公開の研究では、AI駆動の自己増殖ワームが現行技術で実現可能であることが示された。Microsoftは「盗んだLLMプロバイダーのAPIキーを使って自己改善し、新たな脆弱性を調査し、ソーシャルエンジニアリングを洗練させ続けるワームを攻撃者がいずれ構築する可能性がある」と警告する。
現時点では「ターゲット選定・作戦判断・最も複雑な侵入の実行は、観測した大半のキャンペーンで依然として人間が主導している」とMicrosoftは述べているが、その限界は近く薄れると見ている。
国家レベルのAPTもAIを組み込み済み
国家支援型の高度持続的脅威(APT)アクターも、すでにAIを実戦投入している段階にある。各国アクターの活用状況は以下のとおりだ。
- 中国系アクター:脆弱性の探索・悪用手法の調査にAIツールを活用
- ロシア系アクター:AIに自然言語で意図を伝えてコードを生成・実装させる開発スタイル(いわゆる「バイブコーディング」)やAI生成ツールを使い、作戦のスケールとスピードを向上
- 北朝鮮系アクター:リモートITワーカー詐欺スキームでのペルソナ構築・ソーシャルエンジニアリング・アクセス維持にAIを活用。2026年3月に発生したAxios npmパッケージへのバックドア埋め込みも北朝鮮系のサプライチェーン攻撃として列挙されている。
こうした国家レベルのアクターに共通するのは、AIの利用がすでに偵察・情報収集といった初期フェーズにとどまらず、侵入ライフサイクル全体に広がっている点だ。Microsoftは中国・イラン・ロシア・北朝鮮の各アクターが、より自律的なシステムへの移行を続けると予測している。
詳細はAI is giving attackers a head start, Microsoft warnsを参照していただきたい。