
何が起きたか
Cisco TalosがCAIRNを公開し、DeepSeek・Qwen・Mistral・Google Geminiに問い合わせるCLOSEDQUORUMを特定した。
なぜ重要か
AI統合の痕跡を指紋のように捉えることで、攻撃者が何を試みているかを追跡できる信号になるとみられ、防御側のコミュニティにとって有用な資源となる。
注目点
CLOSEDQUORUMは認証情報や暗号通貨を窃取する設計だが、開発者が誰か、実攻撃で使われたかは確認できていない。CERT-UAが2025年7月に警告したLAMEHUG以降の事例拡大が焦点となる。
誰に効くかAIを使った攻撃の実態把握を急ぐセキュリティ運用担当者や脅威インテリジェンス分析者が、未知のマルウェアを分類・追跡する手がかりを得る。自社の防御体制を見直す情報システム部門にも、AI関与の有無を点検する視点をもたらすとみられる。
こういう要約が、毎朝あなたのメールに届きます。
これまでサイバーセキュリティの実務者は、デジタル指紋を使ってマルウェアを識別し、その使われ方を追跡してきた。しかし攻撃者がエージェント型AIを組み込むようになると、従来の手法では捉えきれない要素が増える。Cisco TalosのRyan Fetterman氏が2025年7月のCERT-UAによるLAMEHUGの警告を受けて期待したほど、AI統合型マルウェアの報告は増えていなかった。同氏が振り返りで確認できたのは、研究用の実証実験を含めて約9種類の名前付きマルウェアファミリーにとどまった。
このギャップを埋めるために開発されたのがCAIRNである。メタデータからAI統合の特徴を検出し、ライブラリ全体と照合して傾向やつながりを分類する。Fetterman氏はこれを使い、約20件の追加事例を発見した。AI統合は攻撃者にとってまだ実験的な段階にあるが、公開報告よりはるかに複雑で多様な状況が広がっているというのが同氏の見立てである。
今回CAIRNが特定したCLOSEDQUORUMは、複数のLLMに問い合わせて合意を形成する完全自律型のWindowsマルウェアで、認証情報や暗号通貨の窃取を目的とする。2025年までのクレジットカード詐欺に関するサイバー犯罪フォーラムとの関連も見られたが、開発者や実攻撃での使用は確認されていない。AIが攻撃側の運用に組み込まれることで、より多くのキャンペーンを回し、より多くの端末を扱えるようになるという変化が起きている。防御側にとっては、AI統合の痕跡を早期に捉えられるかどうかが、今後の対応を左右するとみられる。
たとえば、いま届くならこの3本です
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。