
何が起きたか
Google脅威インテリジェンスグループの2026年5月の報告で、AIがサイバー攻撃のほぼ全段階で使われていることが判明。初めて、AIを使ったゼロデイ脆弱性の悪用コード開発が確認された。あるグループは、広く使われているオープンソースのWeb管理ツールで2要素認証を回避するゼロデイを発見し、大規模攻撃に使おうとした。
なぜ重要か
誰でもダウンロードしてベンダーの管理なしに使えるオープンウェイトモデルは、脆弱性の発見を容易にする。最高水準の性能でなくても「かなりの」脆弱性を見つけられると、アクセンチュア日本法人の藤井大将氏は言う。これは主に既存の大量標的型攻撃の効率を高めるもので、新しい高度な攻撃を生むわけではない。国内の企業は、オープンウェイトAIを使った攻撃で既存システムの脆弱性を狙われやすくなる可能性がある。
注目点
防御側の対策の成否は「侵入を前提とした」設計への転換にかかっている。AI利用環境の隠蔽やパッチ債務の管理が、攻撃者の推論材料を減らす鍵を握るとみられる。
こういう要約が、毎朝あなたのメールに届きます。
この記事は、オープンウェイトAIモデルが高度な攻撃を開発できる人を制限していた障壁を取り除いたという変化を浮き彫りにしている。クローズドモデルと違い、これらは監視や管理なしにダウンロードして使え、攻撃者は検閲されないバージョンを作成できる。これは必ずしも高度な攻撃の波を生むわけではないが、ほとんどの利益目的の攻撃者が好む「容易な標的」を見つけるコストを下げる。
Googleの報告は、ゼロデイエクスプロイト開発にAIが使われた証拠としては初めてである。見つかった脆弱性はロジックの欠陥であり、典型的な実装エラーではないことから、現代のLLMが従来のスキャナーが見逃す問題を発見できることが示唆される。これは時間とともに拡大する可能性のある新たな能力だ。
藤井氏の防御側への助言は実践的だ。攻撃者が侵入すると想定し、損害の制限に焦点を当てるほか、AI主導の偵察に利用できる情報を減らすことを勧める。また、脆弱性の発見が速くなるにつれて増加している未適用パッチのバックログ管理の重要性も強調する。興味深いことに、防御側は自社システムを攻撃者よりよく知っているという利点があるため、AIを積極的に使って脆弱性を見つけて修正すれば、防御側が先手を取れると指摘する。
たとえば、いま届くならこの3本です
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。
Anthropicの研究者Jacob Coxonが辞任を公表し、AI企業は「自己改善する超知能へ一直線に進み、人類の命を賭けている」と警告した

シーコイアがCymphonyの2500万ドル規模のシリーズAを共同主導し、評価額は1億ドル超に

非営利団体ControlAIの米国事務局長コナー・リア氏は、「OpenAIのHugging Face侵害などの安全上の事故は人間より有能なシステムのリスクを示す」と述べた

OECDの2025年PISA調査で、社会経済的背景を調整後、AIを使わない生徒が科学でAI利用者を上回る傾向が判明

元OpenAIのJacob Coxon氏がAnthropicを辞職し、「自己改良型スーパーインテリジェンス」への業界の突進は「人生を賭ける行為」と警告

先週、OpenAIがGPT-6 Astraを公開
