1社あたり数セントのコストで実行されたAIサイバー攻撃

新たなレポートが、AIを活用したサイバー攻撃がどれほど安価で拡張可能になっているかに注目を集めている。調査結果によると、AIシステムが約30社を1社あたり約4ドルのコストで侵害するために使用されたという。この数字は、自動化がサイバー犯罪の経済性を崩壊させつつあることを浮き彫りにしている。長年にわたり、セキュリティ研究者は人工知能がいつか攻撃ツールに転用されると警告してきた。今回のレポートは、その変化がもはや理論上の話ではないことを示している。

このケースが注目に値するのは、被害者の数や低コストだけではない。その手法にある。従来のランサムウェアの手法、つまり被害者のファイルを暗号化して復号キーと引き換えに身代金を要求するという手法の代わりに、この作戦は暗号化を完全にスキップした。攻撃者はデータの窃取に焦点を当て、それをレバレッジとして使用した。これは「データ窃取恐喝」として知られる手法である。

ファイル暗号化から自動化された圧力キャンペーンへ

従来のランサムウェアは、かなり単純なメカニズムに依存していた。企業のファイルをロックし、ロックを解除するために身代金を要求するというものだ。このアプローチでは、攻撃者は大量のデータを暗号化するのに十分な期間アクセスを維持する必要があり、その間に防御側が検出して対応する機会が生まれた。

今回のレポートで説明されている作戦は、このステップを回避している。何も暗号化する代わりに、攻撃者はAIを使用して「圧力資料」と呼ばれる自動化されたものを作成した。これは、被害者の支払い意欲を最大化するように設計された窃取情報のパッケージである。AIシステムは身代金要求額の計算にも使用されており、恐喝額は恣意的に設定されたのではなく、モデルが各ターゲットについて評価した要因に基づいて生成されたことを示唆している。

これが重要なのは、ランサムウェア運用における最大のボトルネックの1つである人的労働を排除するからだ。偵察、データ収集、資料作成、さらには価格決定までもが、同時に数十のターゲットにわたって動作する自動化システムによって処理できるようになった。レポートはまた、この分野における関連動向にも言及しており、DeepSeek-V4-Proと呼ばれるモデル、Hermesと呼ばれる自律エージェント、GitLabに関連するセキュリティ脆弱性、The Gentlemenとして知られるランサムウェアグループなどが含まれ、これらはすべてAIツールが孤立した実験として存在するのではなく、犯罪活動に組み込まれるというより広範なトレンドを指し示している。

これらの種類の脅威がどれほど急速に蓄積されているかについてのより広い視点については、最近のThreatsDayラウンドアップ:RCE脆弱性、Samsungの脆弱性、iCloud紛争をカバーが、AI支援による悪用は、モバイルデバイスからクラウドストレージ紛争まで触れる、はるかに大規模で急速に変化する脅威環境の一部にすぎないことを示している。

ターゲットあたりのコストが本当のストーリーである理由

侵害された企業1社あたり4ドルというコストは、単なる見出しの数字ではない。それは規模に関するシグナルである。もう1つの組織を攻撃する限界費用がゼロに近づくと、攻撃者にとっての計算は完全に変わる。高価値のターゲットを慎重に選択し、被害者ごとにかなりの時間を投資する代わりに、自動化システムは多くの組織を同時に侵害し、その後どれをさらに追跡する価値があるかを経済性に判断させる。

これは、ランサムウェアの経済性が伝統的に機能してきた方法からの重大な逸脱である。人間が操作する侵入では、偵察、横移動、交渉に時間が必要である。AI駆動のパイプラインは、そのタイムラインの多くを圧縮し、はるかに少ない手作業で恐喝パッケージと要求を生成できる。30社のターゲットのうちの一部しか最終的に支払いをしたり深刻な被害を受けなかったとしても、作戦の低コストは攻撃者が成功報酬を高くする必要がないことを意味する。

これがあなたにとって意味すること

あなたがビジネスを運営している場合、あるいは小規模チームの機密データを管理している場合でも、この動向は業界に関係なく注目に値する。データ窃取恐喝は、攻撃者が大規模なインフラを侵害したり、長期的なアクセスを維持したりすることを必要としない。露出した、または適切に保護されていないデータを見つけて迅速に行動することを必要とする。つまり、自分たちは重要ではないので標的にされないと思い込んでいる小規模企業も、特に自動化が広い網を張るコストを下げた今では、大企業と同様に露出しているのである。

個人にとっての教訓はより間接的だが、それでも関連性がある。AIがデータ窃取キャンペーンのコストを下げるにつれて、あなたの個人情報が小規模なベンダーやサービスプロバイダーを含む侵害に巻き込まれる可能性は時間とともに高まるかもしれない。暗号化されたファイルではなく窃取されたデータに基づく恐喝は、被害者が単にバックアップから復元して先に進むことができないことも意味する。データがコピーされれば、身代金が支払われるかどうかに関係なく、それはあなたの管理外になる。

取る価値のある実践的ステップ

いくつかの具体的なアクションは、ビジネスを保護している場合でも自分のアカウントを保護している場合でも、この種のAIを活用したサイバー攻撃への露出を減らすのに役立つ:

  • 機密データがどこに保存されているかを監査し、厳密に必要としないシステムに保持されるデータを最小限にする。
  • 既知の脆弱性を迅速にパッチする。自動化された攻撃ツールはまさにこれらのギャップをスキャンするように構築されているからだ。
  • 顧客データや財務データに触れるシステムには、強力で一意の認証情報と多要素認証を使用する。
  • 低コストで自動化された攻撃が、注目度の高い企業だけでなく小規模組織も標的にすると想定する。

AIを活用したサイバー攻撃がより安価に実行できるようになるにつれて、防御の整った組織とその他すべての組織との間のギャップは拡大する可能性が高い。これらの手法がどのように進化するかについて情報を得続け、基本的なセキュリティ衛生を交渉の余地のないものとして扱うことは、次の30社のリストに載らないための最も効果的な方法の1つであり続ける。