本文へスキップ
MameTechNews
AI

Google、攻撃者がAIエージェントで認証情報を6時間以内に大量収集と報告

## POINTS

  • 侵入後6時間以内に数千件の認証情報を収集した事例があり、防御側の検知猶予は短い状況だ
  • DUSTMAKERは.cursorや.claudeへ潜伏し、ActionsのOIDCで署名付き不正パッケージを出せる
  • AI作業ディレクトリをスキャン対象に含め、SLSA証明だけで依存パッケージを信用しない

Google Threat Intelligence Group(GTIG)は9月8日、攻撃者が基本的なプロンプト利用からエージェント型の自動化へ移っていると報告した。第2四半期には、クラウド資源を侵害したあと、AIコーディング用チャットボットとMarkdownの指示セットで認証情報の大量収集を計画・実行し、6時間以内に数千件の第三者認証情報を奪った事例を確認した。エージェントは脆弱性スキャン、障害対応、IPローテーションを人手なしで回していた。

金銭目的のUNC6780(TeamPCP)は3月以降、PyPI、npm、Docker Hubを狙ったサプライチェーン侵害を続けている。マルウェアDUSTMAKERはGitHub ActionsランナーのメモリからOIDCトークンを抜き、信頼できる公開者としてSLSA Build 3の署名付きパッケージを公開する。AIコーディングエージェントの自動信頼チェックを通過し得る。さらに.claude、.vscode、.cursorなどの隠しディレクトリへファイルを置き、ワークスペース起動時に実行させたり、アシスタントへ任意コマンドを走らせるよう指示したりする。

GTIGは、公開されたC2上の「Recon」ダッシュボードが、クラウドとAIサービスのAPIキーを含む2万3800件超の秘密情報を整理していたことも確認した。開発チームは、AI作業ディレクトリをスキャン対象に含め、ActionsのOIDC権限を最小にし、パッケージの署名やSLSA証明だけを信頼しない運用へ切り替える必要がある。