生成AIの急速な導入が思わぬセキュリティ崩壊を招いている。Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
Fortune 500に名を連ねる大企業のセキュリティ担当者が、セキュリティカンファレンス「Black Hat USA」のトレーニングセッション中に思いがけない危機に直面した。自社のMCP(Model Context Protocol)サーバの保護が不十分だったため、会場の公開ネットワーク上にいる誰もが同社のEDR(エンドポイント検出・対処)システムへ書き込み可能な状態になっていたのだ。
Black Hatのネットワークオペレーションセンター(NOC)でSOCリードを務めるジェームズ・ポープ氏は、「ホテルのWi-Fiを使っている第三者が、社内の全エンドポイントを隔離できた可能性がある」と受講者に警告したと振り返る。「ID情報も含まれていたため、組織内の全ユーザーをロックアウトすることも可能だった」
本記事では、Black Hat会場で判明したMCPサーバの脆弱性から、大手企業さえ陥る「暗号化軽視」の実態と、情シスが今すぐ点検すべき盲点を解き明かす。
この企業はセキュリティスタックの管理にMCPゲートウェイとClaude CLIを設定していた。Black Hat NOCのアナリストが確認したところ、スタックにはCrowdStrike FalconやGoogle SecOps、Optiv、Obsidianのツールが含まれていた。
「認証トークンを平文で送信していた」。セキュリティ企業Coalfireのマネジングプリンシパルを務めるバート・スタンプ氏はNOCの調査結果についてのセッションでこう述べた。「書き込み権限を持つトークンだったため、セキュリティスタック全体を消去することも、勝手に管理することも可能な状態だった」
スタンプ氏とともに登壇したニール・ワイラー氏(Black Hatのシニアネットワークオペレーションリード兼Coalfireディフェンシブサービス担当バイスプレジデント)は、冗談交じりにこう話した。「『こんにちは、NOCの者です。心配いりません。対応が済んだら施錠して退出します』と声をかけるような状況だった」
Black Hat NOCのアナリストは、参加者のデバイスに脆弱(ぜいじゃく)性や脅威を発見すると、IPアドレスから特定のセミナールームを割り出してその場で注意を促した。相手の身元が分かっていても個人名を公表することはない。影響を受けるユーザーには、追加情報や支援のためにNOCへ立ち寄るよう案内している。
ポープ氏がMCPサーバの危険性を通知した後、該当の担当者が相談に訪れた。同氏によると、このMCPサーバは最近導入されたばかりだったという。企業名は明かされなかったものの、誰もが知るFortune 500企業だった。同企業もセキュリティ業務へのAI導入を急ぐあまり、意図せず多大なリスクを抱え込んでいた。
サイバーセキュリティ企業の米Corelightでセキュリティ製品研究シニアディレクター兼テクニカルマーケティングエンジニアを務めているポープ氏によると、Black Hatの会場で起こったMCPサーバのインシデントは全体的なトレンドを反映している。かつてBlack Hat NOCでは暗号化された通信の割合が年々上昇していたが、現在は減少傾向にある。ポープ氏は、AIやバイブコーディング(プログラミングの詳細をAIに任せ、大まかな指示だけで開発する手法)の台頭により、適切なセキュリティ対策なしでアプリを公開するユーザーが増えていると指摘する。
「AIとバイブコーディングは、業界に好影響を与える面白いプロダクトを素早く生み出せる。しかし一方で、セキュリティの担保方法を理解していない人も多い。それはセキュリティカンファレンスの参加者ですら例外ではない」(ポープ氏)
バイブコーディングの参入障壁が下がり続ける中、暗号化の割合はさらに低下し、リスク露出が増加するとポープ氏は予測する。理論上は最先端のAIモデルがTLS(Transport Layer Security)を自動設定してセキュリティを組み込める。しかし、それには認証局やデジタル証明書が必要となる。バイブコーダーはこうした煩雑な手順を敬遠しがちだ。開発者のノートPC上で実証(PoC)が動けばそのまま公開され、結果としてBlack Hatのネットワーク上に平文で流れることになる。
「『動けば何でもいい』という姿勢が目立つ」。ポープ氏は指摘する。「雰囲気だけで開発され、暗号化は一切考慮されていない」
別の事例では、セミナールームの受講者が自宅の室内カメラの映像を確認していた。NOCチームは、その人物のパートナーや子どもがリビングにいる様子をリアルタイムかつ平文で確認できた。ホームオートメーションアプリが既知の商用製品ではなかったため、ポープ氏は自作のバイブコーディングプロジェクトだと推測した。NOCチームが警告を発したところ、通信は停止した。
「これこそが私の仕事の醍醐味(だいごみ)だ」とポープ氏は話す。「ユーザーがリスクを理解し、リスクを低減できた」
ポープ氏は、脆弱なMCPサーバを運用していた担当者に、VPNの内側に配置してOAuth認証を実装するよう助言した。「ネットワーク上を生データで流さないよう、TLSなどの暗号化を必ず導入すべきだ」。同社が利用するクラウド型EDRツールもVPNの内側に配置すべきだと付け加えた。
サイバーセキュリティで重視すべきなのは、地道な基礎だとポープ氏は指摘する。過去には大企業がVPNやSASE(Secure Access Service Edge)の設定を誤り、知らず知らずのうちにリスクを抱える例が見られたが、現在は同じことがMCPサーバで起きているという。情シスへの助言はシンプルだ。「現状を確認すること」である。
「実際に検証してほしい」。予算に関係なくネットワークの可視化が必要だとポープ氏は強調する。「Corelightとしては自社製品の購入を勧めたいが、オープンソースの『Zeek』や『Suricata』なら無料で使える。単一のマシン上に立ち上げるだけでよい。DockerでZeekを起動し、ポートを接続してSPANポートやTAPをつなぐ作業は、AIが得意とする領域だ。確認もせずに5万人の従業員を外部環境へ送り出す理由はない。必ず点検してほしい」
Copyright © ITmedia, Inc. All Rights Reserved.
やっぱり危険な「MCPサーバ」 ずさん運用したらこうなる
情シスが把握できない「第2のシャドーIT」 バイブコーディングに潜む巨大な死角
「AIが勝手にポリシーを書き換えた」 CrowdStrikeが警告するAIエージェント暴走の悪夢
便利さの裏に潜む“神モード”の恐怖 「AIエージェントの暴走」をどう防ぐか
CISOが直面するAIエージェントの三重苦 脅威・管理・予算獲得を読み解く
瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓
MFA(多要素認証)を入れたから安心という常識が崩れ去っている。フィッシング集団「Tycoon2FA」が摘発されたが、脅威が完全になくなったというわけではない。

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...