AIを悪用したサイバー攻撃とは?最新の手口と企業が取るべき7つの対策

ChatGPTをはじめとする生成AIは、文章作成やプログラミング、情報収集など、さまざまな業務で活用されています。

しかし、こうしたAI技術は企業の業務効率化だけでなく、サイバー攻撃にも悪用されています。

従来のサイバー攻撃では、攻撃者がフィッシングメールを作成したり、攻撃対象の情報を調査したりするために、一定の時間や専門知識が必要でした。

現在では、生成AIを利用することで、こうした作業の一部を短時間で行えるようになっています。

さらに、AIによって本物と見分けにくい音声や映像を作成し、企業の経営者や取引先になりすます攻撃も問題となっています。

本記事では、AIを悪用したサイバー攻撃の実態、代表的な攻撃手法、企業が取り組むべき7つのセキュリティ対策について解説します。

1. AIによってサイバー攻撃はどう変わったのか?

AIを利用したサイバー攻撃の特徴は、攻撃の準備や実行の一部を効率化できることです。

例えば、生成AIを悪用すると、次のような作業を支援させることが考えられます。

  • 自然な日本語のフィッシングメールを大量に作成する
  • 攻撃対象となる企業の公開情報を整理する
  • 悪意のあるプログラムの開発や修正を支援する
  • 盗み出した大量の情報を分類・分析する
  • 音声や映像を偽造して人物になりすます

従来から存在する攻撃手法であっても、AIによって実行の速度や規模が変わる可能性があります。

ただし、すべてのサイバー攻撃がAIによって自動化されているわけではありません。人間がAIを補助的に利用する攻撃と、AIエージェントが複数の作業を実行する攻撃は区別して考える必要があります。

2. 実際に報告されているAI悪用の事例

Googleが報告したAIを利用する攻撃者の活動

Google Threat Intelligence Groupは、攻撃者による生成AIの利用状況について調査・報告しています。

こうした調査では、攻撃者がAIを情報収集、フィッシング、マルウェア開発などに利用する活動が取り上げられています。

これは、AIの悪用が単なる文章作成にとどまらず、技術的な攻撃活動にも広がっていることを示しています。

Microsoftが報告するAIによる攻撃の高度化

Microsoftも、サイバー攻撃者によるAIの悪用について情報を公開しています。

AIは、フィッシングメールの作成、攻撃対象の調査、プログラム開発の支援など、複数の工程で利用される可能性があります。

特に重要なのは、攻撃の一部を効率化することで、攻撃者が短時間で多くの作業を進められる点です。

企業側には、従来以上に迅速な検知と対応が求められます。

3. AIを悪用した代表的な5つの攻撃手法

① AIによるフィッシングメールの高度化

フィッシングメールとは、実在する企業やサービスを装い、ID・パスワードなどを盗み取ろうとするメールです。

従来は不自然な日本語や誤字が、不審なメールを見分ける手がかりになることがありました。

しかし、生成AIを使えば、自然な文章や相手の業務内容に合わせたメールを作成しやすくなります。

例えば、取引先からの請求書送付や社内システムのパスワード更新通知などを装ったメールです。

日本語が自然だから安全なメールとは限らないことを、従業員に周知する必要があります。

② ディープフェイクによる経営者・取引先のなりすまし

ディープフェイクとは、AIを利用して人物の音声や映像を人工的に生成・加工する技術です。

攻撃者が経営者の声を模倣し、経理担当者に緊急の送金を指示するような攻撃が懸念されています。

音声や映像が本物に見えても、それだけで相手の身元を確認できるとは限りません。

送金や重要情報の提供を依頼された場合は、登録済みの電話番号など、別の連絡手段で確認することが重要です。

③ AIを利用したマルウェア開発

マルウェアとは、情報の窃取やシステムの破壊などを目的とする悪意のあるプログラムです。

攻撃者はAIをプログラムの作成・修正・解析などに悪用する場合があります。

これにより、従来より少ない作業で攻撃用プログラムを準備できる可能性があります。

企業側では、ウイルス対策ソフトだけでなく、EDRによる不審な動作の検知や、端末の適切な管理が重要になります。

④ AIによる脆弱性調査の効率化

企業が使用するVPN、ファイアウォール、Webアプリケーションなどには、ソフトウェアの脆弱性が発見されることがあります。

AIはプログラムの解析や情報整理を支援できるため、攻撃者が弱点を探す作業にも悪用される可能性があります。

このため、企業はセキュリティ更新を後回しにせず、公開されている脆弱性情報を継続的に確認する必要があります。

⑤ AIによる盗難情報の分析

攻撃者が企業から大量の情報を盗み出した場合、AIを使って情報を分類・整理することが考えられます。

例えば、メールアドレス、取引先情報、契約書、認証情報などを分析することで、追加の攻撃に利用できる情報を探す可能性があります。

情報漏洩を防ぐだけでなく、漏洩した場合の被害を最小限に抑えるためのアクセス制御やデータ保護も重要です。

4. AIを悪用した攻撃は従来のUTMで防げるのか?

ここで気になるのが、現在使用しているUTMやファイアウォールでAIを悪用した攻撃を防げるのかという点です。

結論から言えば、UTMはAIを悪用した攻撃への対策の一部として有効ですが、UTMだけですべての攻撃を防ぐことはできません。

例えば、UTMは構成やライセンスに応じて、悪意のある通信や不審なWebサイトへのアクセスを検知・遮断できます。

一方、経営者の声を模倣した電話による送金詐欺や、正規の認証情報を悪用したクラウドサービスへのログインなどは、UTMだけでは防げない場合があります。

そのため、ネットワーク、端末、アカウント、従業員の確認手順を組み合わせた対策が必要です。

5. 企業が取り組むべき7つのセキュリティ対策

① UTM・ファイアウォールの適切な導入と運用

UTMは企業ネットワークを保護するための重要な製品です。

FortiGate、Check Point、SonicWallなどの製品は、適切な構成により、不正通信の検知、侵入防止、アクセス制御などに活用できます。

重要なのは、製品を導入するだけでなく、セキュリティ機能を有効化し、継続的に設定を見直すことです。

② 多要素認証(MFA)の導入

AIによって高度なフィッシングメールが作成されても、盗まれたパスワードだけでログインできない仕組みがあれば、不正アクセスのリスクを軽減できます。

特に、フィッシング耐性のある認証方式を優先的に検討しましょう。

③ EDRによる端末の監視

EDRは、パソコンやサーバーで発生する不審な動作を検知し、調査や対応を支援する仕組みです。

AIを悪用したマルウェアなどに対しても、既知のファイル名だけではなく、端末上の挙動を確認することが重要です。

④ 脆弱性管理の徹底

VPN、ファイアウォール、OS、Webアプリケーションなどの更新情報を継続的に確認しましょう。

インターネットからアクセスできるシステムは、特に優先して管理する必要があります。

⑤ メール・Webセキュリティの強化

不審なメールや危険なWebサイトへのアクセスを減らすため、メールセキュリティやWebフィルタリングを活用しましょう。

ただし、AIで作成された文章を見た目だけで判別することは困難なため、技術的な対策と従業員教育を組み合わせる必要があります。

⑥ 送金・重要情報の確認ルールを整備

ディープフェイク対策では、技術的な防御だけでなく、社内の業務ルールが重要です。

例えば、送金先口座の変更や高額な支払いについては、メールや電話だけで承認せず、別の連絡手段で確認する仕組みが有効です。

⑦ ログ監視とインシデント対応体制の整備

攻撃者がAIを利用して活動を効率化する場合、企業側にも早期発見と迅速な対応が求められます。

認証ログ、ネットワークログ、端末のイベントなどを適切に監視し、異常が見つかった場合の対応手順を準備しましょう。

6. 中小企業が最初に確認すべきチェックリスト

自社のセキュリティ対策について、以下の項目を確認してください。

  • □ VPN・ファイアウォールの更新を適切に行っている
  • □ VPN・メール・クラウドに多要素認証を導入している
  • □ 不審なメールやWebサイトへの対策を実施している
  • □ 端末のセキュリティ対策を導入している
  • □ 経営者や取引先を名乗る送金指示を別経路で確認している
  • □ 不要なアカウントやアクセス権限を削除している
  • □ 不正アクセスを検知した場合の対応手順を整備している

すべての対策を一度に導入することが難しい場合でも、現在の弱点を把握し、優先順位を付けて改善することが重要です。

7. AI時代のセキュリティ対策に必要な多層防御

AIを悪用したサイバー攻撃への対策では、単一のセキュリティ製品だけに依存しないことが重要です。

対策 主な役割
UTM・ファイアウォール ネットワーク通信の監視・制御
多要素認証(MFA) 不正ログインのリスク軽減
EDR 端末の不審な動作の検知・対応
メールセキュリティ フィッシングや不審なメールへの対策
アクセス制御 重要情報へのアクセスを必要最小限に制限
ログ監視 異常の早期発見と原因調査
従業員教育・確認手順 なりすましや送金詐欺への対策

これらの対策を組み合わせることで、攻撃の侵入、内部での活動、情報の窃取など、複数の段階でリスクを軽減できます。

8. まとめ|AI時代のサイバー攻撃に備えるために

AIの普及によって、サイバー攻撃の準備や実行の一部が効率化され、攻撃の速度や規模が変化しています。

特に、自然な文章によるフィッシング、ディープフェイクを利用したなりすまし、脆弱性調査の効率化などは、企業が注意すべき脅威です。

しかし、AIを利用した攻撃だからといって、従来のセキュリティ対策がすべて無意味になるわけではありません。

UTM・ファイアウォール、多要素認証、EDR、脆弱性管理、従業員教育を組み合わせた多層防御が、引き続き重要です。

企業が取り組むべきことは、AIを恐れることではなく、攻撃手法の変化を理解し、自社のセキュリティ体制を継続的に改善することです。

参考資料