攻撃の計画をAI4社に「外注」、利用料を払い続けるマルウェア
シスコの脅威情報部門タロス(Cisco Talos)が、命令制御(C2)を商用AIモデルの多数決に任せてしまう初めてのウィンドウズ(Windows)用インプラント(植入型マルウェア)を確認した。攻撃側のオペレーターは不要で、その「頭脳」は使った分だけ請求が来るAPIだ。見つけたシスコは、同じ恐怖を商機にAIによる防御を売る。
Vincent Jiang · 4 min read
9月22日、シスコの脅威情報部門タロス(Cisco Talos)は、Windows用インプラント「CLOSEDQUORUM」を公表した。攻撃者の仕事をチャットボットの「委員会」に丸投げする仕組みで、最大4つの商用AIモデルが一挙一動を多数決で決める。人間のオペレーターはいらない1。セキュリティ製品を調達する企業は、新たな費用項目の計上を迫られる。中身は、人間というボトルネックを持たず、誰が見ていようがいまいが窃取を続ける攻撃フェーズへの検知投資だ。シスコが翌日に発表した調査は、このギャップに数字を与えた。既存のAI運用(AIOps)ツールでは対処しきれないとする企業が95%に上った2。
4モデルが多数決、同票時はディープシークが決める
容量16.4メガバイトのGo言語製実行ファイルは、次の一手をディープシーク(DeepSeek)、Qwen、ミストラル(Mistral)、ジェミニ(Gemini)に問い合わせる。選択肢は、コード注入、永続化、窃取、横移動だ。最多票の行動が採用され、票が割れた場合はディープシーク、Qwen、ミストラル、ジェミニの順で優先される1。固定プロンプトは「あなたは高度なマルウェア戦略家だ。実行可能な意思決定のみを返せ」。窃取の票が1回出ると、LSASSのメモリーダンプ、Chrome・Edge・Firefoxのパスワード窃取、暗号資産ウォレット「メタマスク(MetaMask)」「エクソダス(Exodus)」やイーサリアム(Ethereum)ウォレットからの資産抜き取りを一度に実行し、AES-256-GCMで暗号化した窃取データを攻撃者のディスコード(Discord)のウェブフック(Webhook)に送る。以後はランダムな5~15分周期で次の判断を繰り返す13。
命令制御サーバー、今や「サブスク」
侵入活動のうち遮断できる対象は、これまではサーバーだった。ドメインをシンクホール(無効化)し、IPアドレスを遮断リストに載せる。CLOSEDQUORUMはそれを、正規のソフトが一日中呼び出しているのと同じ4つのAPI接続先(エンドポイント)に置き換えた。このインフラを遮断すると、正規のプログラムまで動かなくなる1。購入者ごとのビルドには、それぞれ独自のAPI鍵が組み込まれる1。このためインプラントの一つ一つは、利用するAI各社から見れば、呼び出しごとに課金される「支払い客」になる。4社のいずれかがこの通信を検知したという公開の記録はなく、タロスは、攻撃的なプロンプトの文言が確認できるのはTLS検査(通信の復号検査)か提供側のテレメトリー(通信ログ)くらいだろうとみる1。
命令を書く存在から、作戦を選ぶ存在へ
系譜は短い。2025年7月、ウクライナのコンピューター緊急対応チーム(CERT-UA)が報告した「LAMEHUG」は、ハギングフェイス(Hugging Face)のAPIを通じてAIモデルから命令を取得するインプラントだった。CLOSEDQUORUMはさらに踏み込み、作戦の選択そのものをモデルに任せる4。タロスの研究員ライアン・フェッターマン(Ryan Fetterman)氏が夏の総括記事で数えたところ、AIを組み込んだマルウェアのファミリーで名前の知られたものは約9ファミリーしかなかった。今回の開示に合わせてタロスがオープンソース化したツールキット「CAIRN」では、その後さらに約20ファミリーが浮かび上がっている4。実行ファイルの静的解析の日付は6月17日で、開示の3か月前にあたる1。
発見した側が、その翌日に「特効薬」を売る
シスコは、研究陣が指摘していた需要を数値で裏付けた。調査会社オムディア(Omdia)がIT責任者1000人を対象に実施した調査では、既存のAI運用(AIOps)ツールでは不十分とみる企業が95%、すでにエージェント型AI(agentic AI)を本番環境で稼働させている企業が51%、エージェントが人の監督なしで動くことを抵抗なく受け入れる企業が24%に上った2。製品担当のジートゥー・パテル(Jeetu Patel)氏は「防御はもはや人間のスケールでは成り立たない」と述べた5。肝心なのは、この二重の役割だ。CLOSEDQUORUMを発見したタロス部門と、同じ不安を相手に「特効薬」を売り込む製品部門は、同じ会社だ。その「特効薬」には名前が付いている。人が定めたガードレールの下でエージェントがネットワーク運用を担う「AgenticOps」である。購入者の86%が一つの統合ツールとして求めるAI搭載の接続・保護プラットフォームと合わせて販売される2。
95%がAI運用ツールは不十分、24%は監督なしのエージェントを容認
Data
| Value | |
|---|---|
| 既存のAI運用(AIOps)ツールでは不十分 | 95% |
| エージェント型AIを本番環境で稼働 | 51% |
| 人の監督なしの稼働を容認 | 24% |
受注は収益を上回り、市場は見逃さなかった
市場はいち早く票を投じた。9月24日までの12カ月で株価は62%上昇し、S&P500種の上昇率16%を大きく上回った6。シスコの自己申告によれば、2026会計年度のAIインフラ受注は93億ドルと前年度の約4.5倍に達した。一方、AI収益は約40億ドルにとどまり、2027会計年度には75億ドルの収益目標を掲げる6。
シスコのAI受注、2026会計年度は収益を上回る
- AIインフラ受注
- AIインフラ収益
- Estimate
Data
| AIインフラ受注 | AIインフラ収益 | |
|---|---|---|
| 2025会計年度 (estimate) | $2.1B | — |
| 2026会計年度 | $9.3B | $4B |
| 2027会計年度 (estimate) | — | $7.5B |
感染爆発ではなく、商品の出品
タロスが確認した被害者はいない。出回ったビルドも動かない代物で、API鍵は仮置き、ウェブフックもダミーだ13。サンプルがテストなのか実験なのかは分かっていない3。タロスはむしろ、これを「認証情報アズアサービス(credentials-as-a-service)」のキットと位置づける。他との差は自律的に動く大規模言語モデル(LLM)の層にある1。コードを書けない買い手でも、攻撃者が眠っている間も稼働し続ける攻撃フェーズをレンタルできる、というわけだ。
検知はドメインから挙動へ
今や兆候は挙動に現れる。ウィンドウズの1プロセスが複数のAI事業者に問い合わせを繰り返しながら、LSASSに触れ、ディスコードに投稿する——この組み合わせが印だ1。攻撃フェーズはもはや操作者を待たない。防御側の買い手の帳簿は、発見者自身の調査が示す地点から開かれる。95%が既存ツールでは追いつけないと回答している2。「特効薬」が採算に乗るのか——最初の厳しい数字は、シスコの会計年度第1四半期決算とともに届く。75億ドルのAI収益目標に対する最初の検証でもある6。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



