生成AIで激変するOSINT
個人のSNS投稿が「会社への攻撃」に 情シスが教育に組み込むべき対策
ESETは、生成AIにより個人情報の収集が高速化していると指摘。企業の一般従業員の公開情報まで企業攻撃の材料になり得るとして注意を呼び掛けた。具体的な対策は。
サイバー犯罪者が標的について調べるためのコストが、生成AIによって下がりつつある。かつては専門知識や時間が必要だった「OSINT」(Open Source Intelligence:公開情報を使った情報収集)にAIを使えるようになったからだ。その結果、攻撃者は一般従業員の情報までも大量かつ短時間に集められるようになった。
セキュリティベンダーESETのフィル・マンカスター氏は2026年8月27日、同社の公式ブログ「WeLiveSecurity」で公開した記事で、AIを使ったOSINTが詐欺やソーシャルエンジニアリングにどのような影響を与えるのかを解説した。
SNSの投稿が企業の侵入口に?
OSINTとは、WebサイトやSNSなど、一般に公開されている情報を収集、分析する手法だ。もともとは軍事や情報機関などで使われてきた言葉であり、サイバーセキュリティの分野でも調査や攻撃対象の偵察に利用されている。
従来、攻撃者が特定人物を詳しく調べるには相応の手間がかかった。対象者のSNSアカウントを探し、勤務先や趣味、家族、友人、同僚などに関する情報を複数のWebサイトや投稿から収集する必要がある。それらを照合して人物同士の関係を把握し、攻撃に利用できる情報を選び出す作業も必要だった。
AIは、この工程を大幅に効率化できる。Web上の公開情報を短時間で処理し、特定人物と関連付けたり、人間関係を整理したりできるためだ。文章だけでなく、画像や動画などの非構造化データから情報を見つける用途にも利用できる。
マンカスター氏は、こうした作業をするのは「OSINTの専門家である必要はなくなった」と指摘する。AIによって攻撃者側の参入障壁が下がれば、従来なら調査コストに見合わなかった一般のユーザーや従業員まで、標的になる可能性が高まる。
SNSの断片的な情報を、AIが攻撃材料に変える
AIを使ったOSINTが危険なのは、公開情報を単に収集するだけではない。複数の情報を組み合わせることで、説得力の高いソーシャルエンジニアリング攻撃を作りやすくなる。
例えばフィッシングメールの場合、勤務先や子どもの学校、最近参加したイベント、誕生日、旅行先といった情報を盛り込めば、受信者にとって自然な内容に見えやすくなる。こうした情報がSNSなどで公開されていれば、AIを使って大量の標的から自動的に収集、整理できる可能性がある。
画像や動画、音声も悪用対象になる。公開されている素材を基に、本人の声や顔を模倣したディープフェイクを作成し、家族や知人に金銭を要求するといった詐欺が考えられる。
攻撃者は、本人を装って「事故に遭った」「危険な状況にいる」などと伝え、送金を要求することもできる。本人を誘拐したかのように見せ掛けて身代金を要求する「バーチャル誘拐」や、偽造した性的画像や動画を材料に金銭を要求する性的脅迫にも悪用される恐れがある。
LLM(大規模言語モデル)を、こうした詐欺に必要な断片情報を整理する用途にも利用できる。標的候補を多数分析し、仕事、趣味、家族や友人などに関する情報をまとめるだけでなく、その情報に合わせたメールやメッセージ、会話用の台本を作成することも可能だ。
攻撃者が標的と異なる言語を母語としていたとしても、AIを使えば自然な文章を作成しやすい。つまりAIは、「標的を調べる」「攻撃内容を考える」「自然な文章を作る」といった一連の詐欺プロセスを効率化する手段になり得る。
個人のSNS情報が「会社への攻撃」に使われる
情報システム部門やセキュリティ担当者にとって特に注意が必要なのは、個人生活と仕事の情報を攻撃者が容易に結び付けられる点だ。
ハイブリッドワークの普及によって、私物のデバイスや自宅のネットワークを仕事に使ったり、SNSで勤務先を公開したりする従業員は珍しくない。個人用SNSとLinkedInなどの業務向けプロフィールを関連付けることも、AIを使えば難しくない。
そこで得た情報を基に、攻撃者が従業員向けのフィッシングメールを作り、業務アカウントの認証情報を盗むことが考えられる。
休暇に関する投稿もリスクになり得る。例えば管理職がSNSで旅行中であることを公開していた場合、攻撃者は「本人に確認しにくいタイミング」だと判断できる。管理職を装って部下に送金や機密情報の提供を求めるBEC(ビジネスメール詐欺)を仕掛ける材料になる。
個人情報の公開は、もはや個人だけの問題とは言い切れない。従業員のデジタル上の足跡が、企業への侵入口として利用される可能性があるからだ。
情シスが見直すべき「公開情報」の考え方
では、AIによるOSINTを前提とした場合、企業や従業員はどのような対策を取ればいいのか。
マンカスター氏が挙げる基本的な対策の1つは、SNSアカウントの公開範囲を限定することだ。誰でもプロフィールや投稿、画像、動画を閲覧できる状態を避ければ、AIが自動的に情報を収集する機会を減らせる。
投稿する内容自体の見直しも重要だ。誕生日、子どもの学校、旅行予定などは、本人確認や詐欺のシナリオ作成に利用される可能性がある。写真の場合も、自宅周辺の風景、住所が分かる表示、車両情報などが写り込んでいないか確認する必要がある。
個人情報と勤務先を容易に関連付けられる投稿を避けることも重要だ。
アカウント側では、MFA(多要素認証)を有効にし、サービスごとに異なる強力なパスワードを使う。知らない人物からの友達申請やフォロー申請を安易に承認しないことも基本的な対策になる。
ただし企業側が「SNSに何も書くな」と従業員に求めるだけでは現実的ではない。情シスやセキュリティ部門には、公開情報がどのように攻撃へ転用されるのかを具体的に説明し、標的型攻撃やBEC対策の教育に組み込むことが求められる。
AI時代には、単独では価値が低そうに見える情報でも、他の公開情報と組み合わせることで攻撃材料になり得る。「公開した情報はAIにも読み取られ、別の情報と結び付けられる可能性がある」という前提で、従業員自身と企業の双方が情報公開の仕方を見直す必要がある。
本稿は、セキュリティベンダーのESETが2026年8月27日(米国時間)に公式ブログ「WeLiveSecurity」で公開したAI-driven OSINT in the wrong hands – and why everyone could be a target for fraudを基に作成しました。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社kickflow] 2社の事例に学ぶワークフロー改革:属人化解消や年数万件の申請書類削減のコツ -
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
業務影響を抑えた“小さなPoC”から始めるVPN見直し
-
6
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
9
「Wi-Fi 7」は何がすごい? Wi-Fi 5、Wi-Fi 6からの抜本的な進化とは
-
10
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー