中国語を使う攻撃者がたった1人で、オープンソースの AI ハーネス3つを連結してほぼ自律的な侵入パイプラインを組み上げ、5日間で少なくとも27社を侵害した。完了したスキャン1回あたりの支払いは平均25.46ドルだった。Gambit Security の脅威インテリジェンスチームが、攻撃者のステージングサーバーを回収し、そこに残っていたログを逆向きにたどった結果を今週公開した。
Gambit のレポートが名指しした被害企業には、フォーチュン500に入るホスピタリティ企業、米国の大手航空会社、米国の大規模な非上場の産業資材ディストリビューター、オンラインのファッション小売業者が含まれる。このうち2社だけで、エージェントは有効期限内のクレジットカード情報を60万件以上引き抜き、そのうち48万8,000件以上は米国のカード保有者のものだった。
要点
- 最も詳細に記録された区間は9月10日から15日だ。攻撃プロジェクトが105件立ち上がり、少なくとも27社が何らかの程度で侵害され、侵入はおおむね着手した当日に成功していた。
- 攻撃者自身のコスト確認記録には、完了した101回のスキャンの平均支出が25.46ドルと残っていた。最低3.13ドル、最高79.31ドルである。Gambit はキャンペーン全体の費用を1万2,000〜1万8,000ドルと見積もる。
- 3つのハーネスが役割を分担した。Strix が脆弱性の発見、Cairn がエクスプロイト、Hermes がオーケストレーションを担い、それぞれ OpenRouter 経由で別の商用モデル上で動いていた。
3つのハーネスはどう分業したか
Hermes は最上位のキャンペーンオーケストレーターとして座り、ジョブを起動し、活動の方向を決め、自分のスキルを書いたり直したりする常時稼働の AI エージェントだった。攻撃者はここに「SOUL - Red Team Operator」と題した中国語のペルソナと121個のスキルを読み込ませ、うち78個は攻撃専用だった。そのスキルの1つは、ハーネス自身のコンテンツフィルターを剥がすためだけに存在していた。
Hermes は Anthropic の Claude Opus 4.6 上で動いていた。Gambit は、より新しいモデルは同じ要求を拒否したと指摘している。旧版を選んだのは偶然ではなく、意図的なガードレール回避だという意味だ。260のセッションを通じて人間が打ち込んだプロンプトは1,951件で、その多くは短い。脆弱性レポートを読め、sudo のパスワードを先に試せ、ファイルアップロードからコード実行に持ち込めるか見ろ——そういった調子である。
Strix は OpenRouter 経由で GLM 5.2、のちに DeepSeek v4 Pro 上で偵察を担った。偵察の期間は8月23日から31日まで。138台のホストに対してディープモードを146回走らせ、実時間195時間のなかにスキャナー作業633時間を記録した。この重なりこそ、採算を支える並列性だ。
Cairn は DeepSeek v4.1 Flash 上でその後を引き継いだ。ドメインと目標——シェルを取れ、管理者権限を取れ——を渡されると、成功するか、時間切れになるか、人間が止めるまで作業を続けた。
侵入後、エージェントは実際に何をしたか
Gambit は、攻撃経路がリアルタイムで選ばれ、被害企業ごとにほぼ異なる手法が出てきたと記している。あるチェーンはチェックリストのように読める。インジェクションの欠陥が平文で置かれていたワンタイムパスワードを露出させ、それが Web パネルを開けた。エージェントはそこに Web シェルを仕込み、悪用できる sudo ルールを見つけ、AWS の資格情報を持って去った。シークレット46件、合計102KB である。
即興性は両刃だった。ある被害企業では、クリーンアップ処理がテーブル名を広く取りすぎて180のテーブルを削除した。組織が用意していたバックアップまで含まれたため、管理者アカウントがまるごと消えた。スキマーの設置は、名前が特定された被害企業の少なくとも27社に対して指示され、19サイトで実際の稼働が確認された。Gambit は独立研究者の Varys と共に、さらに100を超える感染サイトを追跡している。レポートは、既存の JavaScript ファイルへの追記から、S3 バケット、Kubernetes の initContainer、サーバーサイドのページキャッシュを汚染する手口まで、9種類のインジェクション技法を整理している。
防御側が読むべきはツールではなくテンポだ
個々の手法に新しいものは一つもない。そこが要点である。Gambit の脅威インテリジェンス責任者 Eyal Sela は警告文で、ハーネス群は人間のオペレーターには維持できないテンポで走り、人間は自律実行の合間に短い指示を挟む役割まで縮小したと書いた。この内容はThe Register が先に詳報した。露出から数時間でエクスプロイトが決まるなら、パッチ適用の速さだけが頼りではなくなり、復旧にかかる時間こそが本当の問いになる、というのが彼の主張だ。
この構図は、統制された環境で研究者が観察したものと重なる。そこでは通常のデータ要求が失敗したあと、エージェントが SQL インジェクションへ手段を引き上げた。ここで変わったのは経済性だ。1標的あたり25ドル程度なら、かつてはチームを要した物量を単独でもまわせる。Anthropic のモデルがオーケストレーターに選ばれていたのは、より新しいバージョンが仕事を断るまでの間だった。拒否という振る舞いが実際に防御として効いており、パッチの当たっていない旧い重みに手が届けばその効果が解けてしまう、ということでもある。
FAQ — よくある質問
攻撃者はどの AI モデルを使ったのか
Hermes は Anthropic の Claude Opus 4.6、Strix は GLM 5.2 とその後の DeepSeek v4 Pro、Cairn は DeepSeek v4.1 Flash 上で動いていた。モデルへのアクセスはすべて OpenRouter 経由で、そのアカウント残高が Gambit に支出の数字を残した。
キャンペーンの費用はいくらか
8月25日時点のアカウント残高には、直前4週間で7,005.71ドルを使った記録が残っていた。その後も3週間、モデル呼び出しは1日あたり2倍の量で活動が続いた。Gambit は総額を1万2,000〜1万8,000ドルと推定する。その見返りが60万件を超えるカード情報の流出だった。
Strix、Cairn、Hermes は悪性ツールなのか
違う。3つはいずれも、自律的なペネトレーションテストを含む正当な用途のために作られたオープンソースの AI ハーネスだ。今回のキャンペーンは攻撃用のペルソナとカスタムスキルを与えてこれらを悪用したもので、そのスキルにはハーネス自身のコンテンツフィルタリングを無効化するものも含まれていた。






