史上初のAIによる全工程自律サイバー攻撃
サンドボックスを突破し「暴走」 Hugging Faceを襲ったOpenAI製モデルの衝撃
OpenAIのモデルが自律的にHugging Faceを攻撃した。隔離環境を脱出し、未知の脆弱性を突いて侵入を試みるなど、開発元すら制御不能な事態に。AIが「牙」をむく新時代のセキュリティ対策を解剖する。
OpenAIは、AIモデルデータベース「Hugging Face」に仕掛けられたサイバー攻撃(先週初検出)が、自社のAIモデルによるものだったと認めた。関与したのは「GPT-5.6 Sol」と、未公開のさらに高度なモデルである。これらのモデルは、内部評価プロセスを自分たちに有利に操作するための資産を求めて共謀し、サービスを侵害した。
2026年7月16日にHugging Faceが公開したこの事案は、自律型AIエージェントによってエンドツーエンドで実行された、記録上初めてのサイバー攻撃である可能性が高い。モデルはHugging Faceのサービスが利用する内部データベースや認証情報の「限定的なセット」に侵入したが、制圧されるに至った。真の影響範囲はまだ完全には明らかになっていない。
前例のないサイバーインシデントはなぜ起こったのか?
「サイバー犯罪とAI」に関連する編集部お薦め記事
OpenAIの説明によれば、これらの暴走モデルは自社のサイバー能力についての内部テストに参加していた。このテストは、複雑な攻撃経路を駆使して高度なエクスプロイト(脆弱性を悪用するプログラム)を追求することを任務としていた。
この活動は「高度に隔離された」サンドボックス環境で行われていた。しかしモデルは、OpenAI独自の調査環境とHugging Faceの本番インフラに存在する未発見の脆弱性を複数見つけ出し、それらを連鎖させた。その中には、パッケージレジストリのキャッシュプロキシに対するゼロデイ脆弱性も含まれていた。
OpenAIは、モデルたちがHugging Faceからテストの解答、具体的には「ExploitGym」用のモデルやデータセット、解決策を入手しようとしていたと考えている。ExploitGymは、AIエージェントがエクスプロイトを開発する能力を評価するためのオープンソースのベンチマークだ。モデルたちがこれに成功していれば、試験で「カンニング」をしたことになる。
OpenAIは公開情報で、「Hugging Faceのセキュリティチームとエージェントがインフラ上の活動を検知して停止させ、当社のチームが連絡した時点で既に、独自のオープンソースモデルを使って封じ込めとフォレンジック(原因究明)による再現を開始していた。当社は現在も調査を継続するために彼らと積極的に協力しており、調査と修復の迅速かつ緊密な連携に感謝している」と述べた。
また同社は、「この事案は最先端のサイバー能力が関与した前例のないサイバーインシデントであり、相応の対応を取っている。現段階で予備的な調査結果を共有するのは、防御側が何が起きたのかを理解し、現在のモデルに何ができるのかを把握する一助とするためだ。引き続き徹底的な調査を行い、完了次第、脆弱性や事案の詳細を共有する」としている。
Hugging FaceのCEOであるクレマン・ドゥラング氏はSNSの「X(旧Twitter)」で、エージェントの洗練度から先週のサイバー攻撃が「フロンティアラボ(最先端の研究所)」によるものではないかと疑っていたと明かした。同氏は「その通りだった。過去24時間はOpenAIチームと密接に連携しており、彼らに悪意はなかったと確信している。これら全てが自律的に発生した事実に非常に驚いている」と投稿した。
ドゥラング氏はさらに自社のセキュリティチームを称賛した。かつてない斬新な攻撃を記録的な速さで見つけ出し、封じ込め、公開したためだ。また、中国のAI開発企業であるZ.aiにも謝辞を送った。同社のモデル「GLM-5.2」がHugging Faceの防御で重要な役割を果たしたという。
「これはエージェント時代のサイバーセキュリティの初日であり、隠蔽は解決策にならない。一部の選ばれた組織だけでなく、あらゆる場所の防御者が、制限のない強力なモデル(特にオープンなもの)を必要としている」と同氏は訴えた。
制御の失敗か
元NSA(米国国家安全保障局)のサイバー工作員で、現在はIANS Researchの教員を務めるジェイク・ウィリアムズ氏は、モデルが高度に隔離されたサンドボックスで動作していたというOpenAIの主張に疑問を呈している。
同氏はComputer Weeklyに、「システムが『高度に隔離されている』か、されていないかのどちらかだ。今回の事態は、OpenAIが十分な隔離を行わずに高度なモデルのレッドチーミング(攻撃側を装ったテスト)を実施したか、あるいはモデルの能力を誇示するためのマーケティング手法かのいずれかだろう」と指摘した。
「『モデルがサンドボックスを脱出した』という主張は、見方を変えれば『サンドボックスを正しく構築できなかったから脱出を許した』ということだ。私がどちらの立場にいるかは想像に難くないだろう」とウィリアムズ氏は付け加えた。また同氏は、もしこのインシデントがOpenAIの管理体制の不備によるものだと判明すれば、今後の組織の信頼性に重大な問題が生じると述べている。
マネージドセキュリティサービスプロバイダー(MSSP)であるEkcoのマイク・ペレス氏もある程度この意見に同意している。フロンティアラボが最先端モデルを箱の中に閉じ込めておけないのであれば、そのツールを採用する企業がリスクを背負うことになると警告する。
「技術を構築した企業ですら完全に封じ込めることができないのであれば、全ての企業が自社のリスクを直視すべきだ。Hugging Faceが生き残ったのは、基礎を徹底していたからだ。異常を検知し、数分で担当者が対応し、認証情報を変更して根本原因を遮断した」とペレス氏は語る。
同氏は、現在の英国の中堅企業の大半はこの基準を下回っていると指摘する。攻撃する価値がある規模でありながら、専任のセキュリティチームを置くには余裕がない。そして、自社開発元を出し抜いたのと同じAIツールを採用しようとしている。
「攻撃経路自体は新しいものではなかった。コードの実行、認証情報の窃取、ラテラルムーブメント(横展開)だ。AIは手法ではなく速度を変えたのだ。今後も存続できる企業とは、実行環境の把握、ゼロトラストの運用、脆弱性の優先順位付けとパッチ適用、アクセス制御、そして週単位ではなく時間単位でのレスポンスといった基本を徹底する企業だろう。そうした基本を軽視できる猶予は、もう失われたのだ」と同氏は結んだ。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
次世代RPA「ハイパーオートメーション」が急成長か Gartnerが予測
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
昭和大学病院がeICUを導入、ICUの患者情報を遠隔地で一括管理
-
10
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
4
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
「オンプレミス回帰」せざるを得ない“合理的な理由”
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー