AIToday

マルチターン型AI攻撃が防御を88%の確率で突破

VentureBeat AI6時間前
マルチターン型AI攻撃が防御を88%の確率で突破

要点

Ciscoの研究者らは、複数のターンを通じてAIモデルを悪用する攻撃者が15の主要モデルに対して88.3%の成功率を達成したことを発見した。この脅威はシングルターン型のセキュリティテストで日常的に見落とされている。VentureBeatの調査では、50%以上の企業が既にAIエージェントのセキュリティインシデントまたはニアミスを経験していることが示され、スコープ付きアイデンティティやサンドボックスなどの基本的な保護が欠けている企業が大多数であり、Ciscoが警告した適応型マルチターン攻撃に晒されている。

こういう要約が、毎朝あなたのメールに届きます。

無料で登録 →

3つのポイント

  • 何が起きたか

    Ciscoが6,986件のマルチターン型攻撃(攻撃者が複数のターンで戦略を適応させる攻撃)を15の主要AIモデルに対してテストした結果、攻撃の成功率は88.3%に達した。VB Transform 2026でAI脅威インテリジェンス担当責任者のAmy Changは、業界の標準的手法であるシングルターン型レッドチーミングではこうした突破口を見落としていると警告した。

  • なぜ重要か

    VentureBeatが2026年6月に実施した107社の企業アンケートでは、54%が既にAIエージェントのセキュリティインシデント(18%)、もしくはニアミス(36%)を経験していることが判明した。しかし大多数の企業は時代遅れの防御に依存しており、各エージェントに独自のスコープ付きアイデンティティを割り当てている企業は32%のみ、高リスクエージェントをサンドボックスで隔離している企業は30%にすぎず、82%はプロバイダーネイティブまたはハイパースケーラーコントロール(適応型マルチターン攻撃を想定されていないツール)に大きく依存している。

  • 注目点

    大手セキュリティベンダーは急速に動いている。Palo Alto Networksは2月にCyberArkを250億ドル(約4兆円)で買収し、CrowdStrikeもこの領域に参入している。これは企業のAIエージェントセキュリティが経営層の優先事項となり、大型M&Aの主要な推進力になっていることを示唆している。

詳細

Ciscoの研究者らがAIエージェントセキュリティをストレステストするために着手したとき、彼らは制御環境で15の主要モデルに対して6,986件のマルチターン型攻撃を実行した。結果は明白だった。複数の会話ターンを通じてプロンプトを適応させた攻撃者は88.3%の確率で突破した。VB Transform 2026のエージェントセキュリティパネルでAI脅威インテリジェンスおよびセキュリティ研究責任者のAmy Changによって発表されたこの知見は、業界が現在どのようにAI防御を検証するかの盲点を露呈させた。今日のレッドチーミングの大多数はシングルターン型攻撃に焦点を当てており、モデルが隔離された状態で騙されるかどうかをテストするワンショットプロンプトであり、Ciscoのデータはこのアプローチが実際に敵対者が採用する洗練された反復的攻撃を体系的に見落としていることを示した。

脅威はもはや理論的ではない。2026年6月、VentureBeatは107社の企業回答者に対するアンケートを実施し、広範な脆弱性の状況を描き出した。企業の54%以上が既に確認されたエージェントセキュリティインシデント(18%)、または被害発生前に対応されたニアミス(36%)のいずれかを経験している。調査はまた現在の防御がいかに脆弱であるかも明らかにした。企業の32%のみがすべてのエージェントに独自のスコープ付き管理アイデンティティを付与しており、最高リスク保有エージェントをサンドボックスで隔離している企業は30%に過ぎない。大多数(82%)がプロバイダーネイティブコントロールおよびハイパースケーラー提供のセキュリティツールを主要防御レイヤーとして依存している。これらは従来のワークロード向けに構築されたのと同じベンダーであり、AIエージェントの適応型マルチターン相互作用向けではない。

セキュリティ業界は注視している。Palo Alto NetworksはCyberAk買収(250億ドル、約4兆円)を2月に完了し、CrowdStrikeもAIエージェントセキュリティ領域に進出している。これらの巨大取引は、エンタープライズリーダーがAIエージェントセキュリティをミッションクリティカルと見なすようになったこと、およびマルチターン攻撃シナリオに対応できないベンダーは対応できるベンダーに取って代わられるリスクがあることを示唆している。シングルターン型レッドチーミングプログラムを実行している組織向けに、Ciscoのメッセージは明確である。重要な攻撃が見えていない。

背景と解説

Ciscoの調査結果は、企業が現在AIエージェントセキュリティをテストする方法と現実の脅威環境の間に存在する深刻なギャップを明らかにしている。マルチターン型攻撃(攻撃者が単一の会話内での以前のモデル応答に基づいて自らのアプローチを洗練させるもの)は、今日のレッドチーミングプラクティスを支配する孤立した単一ターンプロンプトからは根本的に異なる脅威を代表している。15の主要モデルにわたる88.3%の成功率は、現在の防御が会話の深さで動作する適応型の敵対者を処理するために設計されていないことを示唆している。

VentureBeatの調査データは緊急性を強調している。54%の企業が既に確認されたインシデント、またはニアミスを経験しているにもかかわらず、大多数がコントロールレイヤー(プロバイダーネイティブツールおよびハイパースケーラー防御)に依存しており、これらはマルチターンエージェント相互作用を念頭に設計されていない。スコープ付きアイデンティティの採用率が低い(32%)こと、およびサンドボックスによるエージェント隔離の採用率(30%)は、ほとんどの組織がAIエージェントセキュリティをまだ行動含有チャレンジではなくバイナリアクセス問題として扱っていることを示している。この脅威の高度化と防御姿勢のミスマッチはセキュリティベンダーエコシステムに気づかれていない状態ではなく、高額なM&A活動で証明されている。Palo Alto Networksによる2月のCyberArk買収(250億ドル、約4兆円)は企業顧客がセキュリティプラットフォームにAI固有のリスクをコア機能として対処することを期待していることを示唆している。

よくある質問

シングルターン型攻撃とマルチターン型攻撃の違いは何か
シングルターン型攻撃はモデルのワンショットプロンプトへの応答をテストするのに対し、マルチターン型攻撃は攻撃者が複数のターンを通じて戦略を適応させることを可能にする。Ciscoはシングルターン型レッドチーミングプログラムがマルチターンシナリオで88.3%の成功率を達成する適応型の突破口を見落としていることを発見した。
AIエージェントセキュリティインシデントを既に経験した企業の割合は
VentureBeatの2026年6月実施の107社企業アンケートによれば、54%が確認されたエージェントセキュリティインシデント(18%)または被害発生前に対応されたニアミス(36%)のいずれかを経験している。
企業は現在どのようにAIエージェントを防御しているのか
プロバイダーネイティブおよびハイパースケーラーコントロールが調査対象企業の82%で主要なセキュリティレイヤーとなっている。しかし、各エージェントに独自のスコープ付き管理アイデンティティを割り当てている企業は32%に、最高リスク保有エージェントをサンドボックスで隔離している企業は30%に過ぎない。

「大規模言語モデル」の最新ニュースを、毎朝7時にお届けします

AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。

登録無料・30秒で完了・いつでも解除できます

ディスカッション

まだコメントがありません。最初のコメントを投稿しましょう!

ログインして議論に参加

関連記事

AIニュースを毎日お届け

200以上のソースから厳選したAIニュースを毎日無料でお届けします。

無料で始める

登録無料・30秒で完了・いつでも解除できます

毎朝1分、AIの要点だけ。

200媒体以上・Email/LINE/Slack 対応

無料で受け取る →