攻撃の計画をAI4社に「外注」、利用料を払い続けるマルウェア

シスコの脅威情報部門タロス(Cisco Talos)が、命令制御(C2)を商用AIモデルの多数決に任せてしまう初めてのウィンドウズ(Windows)用インプラント(植入型マルウェア)を確認した。攻撃側のオペレーターは不要で、その「頭脳」は使った分だけ請求が来るAPIだ。見つけたシスコは、同じ恐怖を商機にAIによる防御を売る。

原文を読む

In this storyCSCO
Vincent JiangVincent Jiang · 4 min read
Share
青空の下に広がるシスコのサンノゼ(San Jose)本社キャンパスの10号棟オフィスタワー。手前には旗が立つ
1 / 7Slide 1 of 7
シスコのサンノゼ本社キャンパス。傘下の脅威情報部門タロスは9月22日、インプラント「CLOSEDQUORUM」を公表した。翌日には、AIによる防御需要を数字で示す調査も発表している。

9月22日、シスコの脅威情報部門タロス(Cisco Talos)は、Windows用インプラント「CLOSEDQUORUM」を公表した。攻撃者の仕事をチャットボットの「委員会」に丸投げする仕組みで、最大4つの商用AIモデルが一挙一動を多数決で決める。人間のオペレーターはいらない1。セキュリティ製品を調達する企業は、新たな費用項目の計上を迫られる。中身は、人間というボトルネックを持たず、誰が見ていようがいまいが窃取を続ける攻撃フェーズへの検知投資だ。シスコが翌日に発表した調査は、このギャップに数字を与えた。既存のAI運用(AIOps)ツールでは対処しきれないとする企業が95%に上った2。

4モデルが多数決、同票時はディープシークが決める

容量16.4メガバイトのGo言語製実行ファイルは、次の一手をディープシーク(DeepSeek)、Qwen、ミストラル(Mistral)、ジェミニ(Gemini)に問い合わせる。選択肢は、コード注入、永続化、窃取、横移動だ。最多票の行動が採用され、票が割れた場合はディープシーク、Qwen、ミストラル、ジェミニの順で優先される1。固定プロンプトは「あなたは高度なマルウェア戦略家だ。実行可能な意思決定のみを返せ」。窃取の票が1回出ると、LSASSのメモリーダンプ、Chrome・Edge・Firefoxのパスワード窃取、暗号資産ウォレット「メタマスク(MetaMask)」「エクソダス(Exodus)」やイーサリアム(Ethereum)ウォレットからの資産抜き取りを一度に実行し、AES-256-GCMで暗号化した窃取データを攻撃者のディスコード(Discord)のウェブフック(Webhook)に送る。以後はランダムな5~15分周期で次の判断を繰り返す13。

命令制御サーバー、今や「サブスク」

侵入活動のうち遮断できる対象は、これまではサーバーだった。ドメインをシンクホール(無効化)し、IPアドレスを遮断リストに載せる。CLOSEDQUORUMはそれを、正規のソフトが一日中呼び出しているのと同じ4つのAPI接続先(エンドポイント)に置き換えた。このインフラを遮断すると、正規のプログラムまで動かなくなる1。購入者ごとのビルドには、それぞれ独自のAPI鍵が組み込まれる1。このためインプラントの一つ一つは、利用するAI各社から見れば、呼び出しごとに課金される「支払い客」になる。4社のいずれかがこの通信を検知したという公開の記録はなく、タロスは、攻撃的なプロンプトの文言が確認できるのはTLS検査(通信の復号検査)か提供側のテレメトリー(通信ログ)くらいだろうとみる1。

命令を書く存在から、作戦を選ぶ存在へ

系譜は短い。2025年7月、ウクライナのコンピューター緊急対応チーム(CERT-UA)が報告した「LAMEHUG」は、ハギングフェイス(Hugging Face)のAPIを通じてAIモデルから命令を取得するインプラントだった。CLOSEDQUORUMはさらに踏み込み、作戦の選択そのものをモデルに任せる4。タロスの研究員ライアン・フェッターマン(Ryan Fetterman)氏が夏の総括記事で数えたところ、AIを組み込んだマルウェアのファミリーで名前の知られたものは約9ファミリーしかなかった。今回の開示に合わせてタロスがオープンソース化したツールキット「CAIRN」では、その後さらに約20ファミリーが浮かび上がっている4。実行ファイルの静的解析の日付は6月17日で、開示の3か月前にあたる1。

発見した側が、その翌日に「特効薬」を売る

シスコは、研究陣が指摘していた需要を数値で裏付けた。調査会社オムディア(Omdia)がIT責任者1000人を対象に実施した調査では、既存のAI運用(AIOps)ツールでは不十分とみる企業が95%、すでにエージェント型AI(agentic AI)を本番環境で稼働させている企業が51%、エージェントが人の監督なしで動くことを抵抗なく受け入れる企業が24%に上った2。製品担当のジートゥー・パテル(Jeetu Patel)氏は「防御はもはや人間のスケールでは成り立たない」と述べた5。肝心なのは、この二重の役割だ。CLOSEDQUORUMを発見したタロス部門と、同じ不安を相手に「特効薬」を売り込む製品部門は、同じ会社だ。その「特効薬」には名前が付いている。人が定めたガードレールの下でエージェントがネットワーク運用を担う「AgenticOps」である。購入者の86%が一つの統合ツールとして求めるAI搭載の接続・保護プラットフォームと合わせて販売される2。

95%がAI運用ツールは不十分、24%は監督なしのエージェントを容認

0%20%40%60%80%100%既存のAI運用(AIOps)ツールでは不十分95%エージェント型AIを本番環境で稼働51%人の監督なしの稼働を容認24%
Data
Value
既存のAI運用(AIOps)ツールでは不十分95%
エージェント型AIを本番環境で稼働51%
人の監督なしの稼働を容認24%
オムディアがIT責任者1000人を対象に調査した構成比。シスコのAI運用に関する調査とともに2026年9月に公表した。出所:シスコのニュースルーム(2026年9月23日)2

受注は収益を上回り、市場は見逃さなかった

市場はいち早く票を投じた。9月24日までの12カ月で株価は62%上昇し、S&P500種の上昇率16%を大きく上回った6。シスコの自己申告によれば、2026会計年度のAIインフラ受注は93億ドルと前年度の約4.5倍に達した。一方、AI収益は約40億ドルにとどまり、2027会計年度には75億ドルの収益目標を掲げる6。

シスコのAI受注、2026会計年度は収益を上回る

  • AIインフラ受注
  • AIインフラ収益
  • Estimate
$0B$5B$10B2025会計年度2026会計年度2027会計年度$9.3B$4B
Data
AIインフラ受注AIインフラ収益
2025会計年度 (estimate)$2.1B—
2026会計年度$9.3B$4B
2027会計年度 (estimate)—$7.5B
会計年度別のシスコのAIインフラ受注額と収益(単位は10億ドル)。会計年度は7月末締め。2025会計年度の受注額は経営陣が示した「前年の4.5倍」から逆算した推計値。2027会計年度の収益は同社の目標値。出所:トレフィス(Trefis、2026年9月25日)6

感染爆発ではなく、商品の出品

タロスが確認した被害者はいない。出回ったビルドも動かない代物で、API鍵は仮置き、ウェブフックもダミーだ13。サンプルがテストなのか実験なのかは分かっていない3。タロスはむしろ、これを「認証情報アズアサービス(credentials-as-a-service)」のキットと位置づける。他との差は自律的に動く大規模言語モデル(LLM)の層にある1。コードを書けない買い手でも、攻撃者が眠っている間も稼働し続ける攻撃フェーズをレンタルできる、というわけだ。

検知はドメインから挙動へ

今や兆候は挙動に現れる。ウィンドウズの1プロセスが複数のAI事業者に問い合わせを繰り返しながら、LSASSに触れ、ディスコードに投稿する——この組み合わせが印だ1。攻撃フェーズはもはや操作者を待たない。防御側の買い手の帳簿は、発見者自身の調査が示す地点から開かれる。95%が既存ツールでは追いつけないと回答している2。「特効薬」が採算に乗るのか——最初の厳しい数字は、シスコの会計年度第1四半期決算とともに届く。75億ドルのAI収益目標に対する最初の検証でもある6。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio