ロシア人ハッカーがAI安全性ガードレールをセキュリティツールに対して武器化

新たに報告されたロシアのハッカーに関連するマルウェアキャンペーンが、検知を回避するための異例の手法を用いている。悪意のあるVBSスクリプト内に偽の核兵器リクエストを埋め込むというものだ。目的は兵器を製造することではなく、疑わしいコードの分析にますます使用されるAIシステムを混乱させることにある。攻撃者たちは、核兵器情報のリクエストを模した文言を挿入することで、AIモデルに組み込まれた安全性ガードレールを作動させ、それらのシステムがファイルの処理や完全な分析を拒否するように仕向けようとしているようだ。

この戦術は、サイバーセキュリティにおける拡大する緊張関係を浮き彫りにしている。すなわち、より多くのセキュリティチームがマルウェアのトリアージと分析を大規模にAIツールに依存するにつれ、攻撃者はそれらのツールを信頼できるものにするために設計された安全機構そのものを悪用する方法を学んでいるのだ。

核兵器プロンプトのトリックの仕組み

AI安全性ガードレールが存在するのには十分な理由がある。大規模言語モデルは、大量破壊兵器に関連する詳細な指示を含む、現実世界での危害を助長する可能性のあるリクエストを拒否するよう訓練されている。AI支援セキュリティツールがファイルをスキャンする際、通常は分析プロセスの一部として、埋め込まれたテキストを含む内容を読み取る。

VBSスクリプト内に核兵器リクエストに類似した言語を植え付けることで、ハッカーはAIモデルに組み込まれた拒否行動が作動することを期待しているようだ。AIはファイルをマルウェアとしてフラグ付けする代わりに、途中で停止し、分析の継続を拒否するか、不完全または信頼性の低い評価を生成する可能性がある。実質的に、悪意のあるコンテンツは一種の囮となり、AI自身の倫理訓練を逆手に取るのだ。

これは特定のベンダーや製品に固有の欠陥ではない。これはより広範な課題を反映している。安全性ガードレールは通常、コンテンツモデレーションと危害防止を中心に設計されており、技術的なマルウェア分析中の敵対的回避を想定していない。これら2つの目的が衝突すると、攻撃者に突破口が生まれるのだ。

AI搭載セキュリティ分析にとってこれが重要である理由

セキュリティチームは、毎日遭遇する膨大な量の疑わしいファイル、フィッシング試行、スクリプトを仕分けするために、AIツールを急速に採用してきた。これらのツールは高速なトリアージを約束し、人間のアナリストが見逃す可能性のあるパターンをフラグ付けできる。しかし、この事件は、セキュリティワークフローで使用されるAIシステムが独自の攻撃対象領域を抱えており、従来のマルウェア検知では想定されていなかったことを思い出させる。

ファイルに特定のトリガーワードが含まれているというだけで、AIモデルが操作されて分析をスキップしたり弱めたりできるのであれば、それは重大な盲点である。また、特にファイルを開いたり実行したりしても安全かどうかといった重要な決定において、組織が人間の監督なしにAI駆動の分析にどの程度依存すべきかという疑問も提起される。

この種の戦術は、攻撃者が防御を行っている相手、あるいは何に応じて手法を適応させるという、より広範なパターンに適合する。ランサムウェア事業者がソーシャルエンジニアリングの標的を経営幹部からキャリア中期のマネージャーへとシフトさせたのと同様に、マルウェア作成者も現在、自分たちと標的の間にある特定のシステム(AIモデルを含む)に合わせて回避技術を調整しているのだ。

あなたにとっての意味

ほとんどの個人ユーザーにとって、この特定の技術は個人デバイスを直接標的にするのではなく、企業のセキュリティ基盤を標的にしている。あなたが自分のコンピュータでこの特定のVBSスクリプトのトリックに遭遇し、日常のブラウジングやメール習慣に影響を与える可能性は低い。しかし、根本的な教訓は広く当てはまる。AIベースのマルウェアスキャナー、スパムフィルター、ウイルス対策ソフトウェアなどの自動化ツールは絶対確実ではなく、攻撃者はその盲点を悪用する方法を積極的に研究している。

職場でAI支援セキュリティツールを使用している場合、それらのツールがどのように検証されているか、またフラグ付けされたファイルとされていないファイルの両方を人間のアナリストがまだレビューしているかを問いかける良い機会となる。個人にとっての教訓はより一般的なものだ。自動スキャナーでフラグ付けされなかったからといって、ファイルが自動的に安全であると想定しないこと。多層的な防御、予期しないスクリプトや添付ファイルへの懐疑心、基本的なセキュリティ衛生は、これまでと同様に重要であり続ける。

実践的なポイント

  • 自動スキャンでクリアされたかどうかに関係なく、依頼のないVBSファイル、スクリプト、マクロ有効ドキュメントを開かないこと。
  • 職場でセキュリティツールを管理している場合、AI支援マルウェア分析に、拒否反応や不完全なスキャンをトリガーしたファイルに対するフォールバックとしての人間によるレビューが含まれているかどうかを尋ねること。
  • シグネチャベースのウイルス対策やネットワーク監視などの従来の検知レイヤーを、新しいAIツールと並行して、完全に置き換えるのではなく維持すること。
  • 攻撃者がAI駆動の防御にどのように適応しているかについて情報を得続けること。このような技術は消滅するのではなく進化する可能性が高いからだ。

AIがサイバーセキュリティワークフローにますます組み込まれるにつれ、このような事件は、AIシステムを安全に保つためのガードレール自体が、それ自体で標的になり得ることを示している。これらの新たな戦術について情報を得続け、多層的で人間によるレビューが行き届いた防御を維持することが、常に新しい弱点を探し続ける攻撃者に先んじる最善の方法であり続ける。