セキュリティ企業Gambit Securityは2026年9月22日、オープンソースのAIエージェントを組み合わせ、オンライン小売企業などを大規模に攻撃する金銭目的のキャンペーンを確認したと公表しました。
Gambit Securityが攻撃者のステージングサーバーを取得して分析したところ、2026年9月10日から15日の5日間だけで105件の攻撃プロジェクトが実行され、少なくとも27社が程度の異なる侵害を受けていました。活動は少なくとも7月から続いており、それ以前を含めると影響企業はさらに多いとしています。
攻撃者は、脆弱性探索に「Strix」、侵入・権限取得などの一連の処理に「Cairn」、攻撃全体の指揮・実行支援に「Hermes」という3種類のAIハーネスを使用しました。人間の攻撃者は短い指示を与え、AIエージェントが対象ごとに脆弱性探索、侵入経路の選択、侵害後の操作などを進めていました。
被害として確認された60万件超のクレジットカード情報は、侵害された27社すべてから取得されたものではありません。Gambit Securityによると、カード情報は2社から窃取されており、同社が公開した国別集計を合計すると617,938件になります。
AIエージェントを悪用した攻撃のサマリー
- Gambit Securityは2026年9月22日、AIエージェントを悪用した大規模なサイバー攻撃キャンペーンを公表しました。
- 攻撃活動は少なくとも2026年7月から継続しています。
- 9月10日~15日の5日間で105件の攻撃プロジェクトが実行されました。
- この期間だけで少なくとも27社が程度の異なる侵害を受けました。
- 攻撃者はStrix、Cairn、Hermesの3種類のオープンソースAIハーネスを使用しました。
- Strixは脆弱性探索、Cairnは侵入処理の自動化、Hermesは攻撃全体のオーケストレーションなどに利用されました。
- 2社から60万件超の有効期限内クレジットカード情報が窃取されました。
- Gambit Securityの国別集計ではカード情報は617,938件となり、うち488,372件が米国発行カードでした。
- オンラインショップの決済ページへカード情報窃取用のスキマーを設置する攻撃も確認されています。
- Gambit Securityは、キャンペーン期間中に少なくとも19の名前付き被害サイトでスキマー設置を確認しました。
- 関連するスキマーは、さらに100を超えるWebサイトでも確認されています。
- 日本の旅行予約サイトでも、攻撃キャンペーンに関連する外部JavaScriptが配信されていたことが報告されています。
- AIモデル利用などにかかったコストは、攻撃対象1社あたり数ドル~数十ドル程度と推定されています。
- 攻撃後のデータ削除処理によって、被害企業のバックアップを含む180テーブルが削除されたケースも確認されました。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月22日 |
| 調査組織 | Gambit Security |
| 活動開始 | 少なくとも2026年7月 |
| 集中的な攻撃期間 | 9月10日~15日 |
| 攻撃プロジェクト | 105件 |
| 確認された侵害 | 少なくとも27社 |
| AIハーネス | Strix、Cairn、Hermes |
| カード情報 | 2社から60万件超 |
| 国別表の合計 | 617,938件 |
| 米国発行カード | 488,372件 |
| 主な標的 | オンライン小売、旅行、ホスピタリティなど |
| 攻撃コスト | 1対象あたり数ドル~数十ドル程度 |
| 人間の関与 | 短い指示、対象選定、方向付けなど |
60万件超のカード情報を2社から窃取
今回の報告で数字を整理する際に注意したいのが、「27社」と「60万件超」の関係です。
Gambit Securityが9月10日から15日の攻撃プロジェクトを分析した結果、少なくとも27社で何らかの侵害が確認されました。
一方、60万件を超えるクレジットカード情報は、この27社すべてから取得されたわけではありません。
Gambit Securityは、2社の被害企業から「有効期限内のクレジットカード情報」60万件超が窃取されたとしています。
公開された国別内訳は次の通りです。
| 発行国・地域 | 件数 |
|---|---|
| 米国 | 488,372 |
| アラブ首長国連邦 | 13,559 |
| サウジアラビア | 6,785 |
| 英国 | 6,522 |
| ニュージーランド | 5,710 |
| アイルランド | 5,483 |
| シンガポール | 5,305 |
| クウェート | 4,676 |
| オーストラリア | 4,672 |
| 香港 | 4,459 |
| フランス | 4,295 |
| カタール | 4,075 |
| その他196か国 | 64,025 |
| 合計 | 617,938 |
約79%にあたる488,372件が米国発行のカードです。
Gambit Securityは不正利用対策を専門とするOverwatch Dataと連携し、取得されたカード情報を処理してカード発行会社への通知を進めたとしています。
なお、Gambit Securityの公開情報では、カード番号以外にどのカード属性が含まれていたかを詳細には列挙していません。
Strix・Cairn・Hermesが攻撃工程を分担
今回のキャンペーンでは、単一の生成AIサービスへ攻撃コードの作成を依頼するだけではなく、役割の異なるAIエージェントを組み合わせていました。
Strix:脆弱性を自動探索
StrixはオープンソースのAIペネトレーションテストツールです。
2026年8月23日から31日の間に「deep mode」で146回実行され、138ホストを対象に調査しました。
Gambit Securityによると、実時間195時間の間に計633時間分のスキャン処理が並列的に実行されていました。
Strixの調査結果の一部は、次の侵入工程を担当するCairnへ渡されていました。
Cairn:侵入経路を自律的に選択
Cairnは、対象ドメインと「シェルを取得する」「管理者権限を取得する」といった目標を与えると、探索と攻撃を繰り返す自律型ペネトレーションテストエンジンです。
9月10日から15日だけで105件の攻撃プロジェクトが起動されました。
Gambit Securityは、Cairnが対象ごとにリアルタイムで侵入経路を選択していたとしています。
確認された1件では、Webアプリケーションの脆弱性を起点に認証を突破し、サーバー上でのコード実行、権限昇格、内部ファイルやクラウド上のシークレットへのアクセス、ECデータベースへの到達まで攻撃を進めていました。
固定された攻撃スクリプトを一斉配布するだけではなく、得られた結果に応じて次の手段を変えていた点が特徴です。
Hermes:攻撃全体をオーケストレーション
Hermesは、永続メモリ、過去セッションの検索、スケジュール実行などを備えたオープンソースの自律型AIエージェントです。
攻撃者のサーバーでは「SOUL – Red Team Operator」と名付けられた中国語のシステムペルソナが設定され、121個のスキルが登録されていました。
このうち78個は攻撃関連のスキルで、Hermes自身のコンテンツセキュリティフィルターを回避するためのスキルも追加されていました。
Gambit Securityが確認した260セッションでは、人間の攻撃者が入力したプロンプトは1,951件でした。
多くは「脆弱性レポートを見て開始」「APIをさらに調査」といった短い中国語の指示で、1対象あたりの人間による指示は少数にとどまっていました。
ただし、中国語の指示が使われていたことだけで、攻撃者の国籍や所属を中国と断定することはできません。
5日間で105件の攻撃、人間は短い指示に集中
今回の事案を「AIが完全に独立して企業を選び、勝手に攻撃した事件」と捉えるのは正確ではありません。
人間の攻撃者は攻撃対象の選定や攻撃開始、侵害後の方向付けを行っていました。
例えば、攻撃者はWebサイトのトラフィックランキングからショッピングサイトを抽出し、大手のホステッド型・オープンソースECプラットフォームを除外した301サイトをAI側へ投入していました。
その上でAIハーネスが、
- 脆弱性探索
- 攻撃経路の選択
- 脆弱性の検証
- 認証突破
- 権限昇格
- 内部資産の探索
- データ取得
- スキマー設置
- 痕跡削除
などの多くを自動化していました。
Gambit Securityによると、侵入に成功したケースでは、多くが1日未満、一部では数時間でアクセスを確立しています。
人間がAIを補助ツールとして使う段階から、「目標を伝えた後の攻撃工程をエージェントへ大幅に委任する」形へ移行した事例です。
1社あたり約25ドル、攻撃コストを大幅に圧縮
攻撃者はOpenRouterを経由して複数のAIモデルへアクセスしていました。
Gambit Securityが確認した2026年8月25日時点のアカウント残高記録では、4週間で7,005.71ドルが使用されていました。
その後の利用量から、調査期間全体のモデル利用費は約12,000~18,000ドルだったと推定されています。
攻撃者自身のコスト計算では、完了した101件のスキャンについて、
- 平均:25.46ドル
- 最安:3.13ドル
- 最高:79.31ドル
でした。
これは「企業1社を25ドル支払えば必ず侵害できる」という意味ではありません。
脆弱性探索やAIモデル利用を含む攻撃処理の限界費用が、1対象あたり数ドル~数十ドルまで低下していたことを示しています。
決済ページへカードスキマーを自動設置
攻撃者の主要な目的の1つが、オンラインショップの決済画面へカード情報窃取用のJavaScriptを埋め込むことでした。
Gambit Securityによると、少なくとも27の名前付き被害対象にスキマー設置が指示され、キャンペーン期間中に19サイトで実際の設置を確認しました。
さらにセキュリティ研究者との調査で、このキャンペーンに関連するスキマーに感染したWebサイトを100以上確認しています。
スキマーの設置方法も1種類ではありませんでした。
- 既存JavaScriptファイルへの追記
- Googleタグ領域へのコード挿入
- AWS S3/CDNへの不正書き込み
- データベースのコンテンツ領域への挿入
- Kubernetesの起動処理への組み込み
- サーバー側ページキャッシュの改ざん
- 削除後に再度スキマーを設置する定期処理
など、侵入先の技術構成や取得した権限に応じて手法を変えていました。
Gambit Securityの報告には、米国企業だけでなく、日本の旅行予約サイトが攻撃インフラからJavaScriptを配信していた事例も含まれています。
サイト名は公開されていません。
AIの「後始末」でバックアップを含む180テーブルを削除
今回のキャンペーンでは、情報窃取だけでなくデータ破壊も確認されています。
Hermesに登録されていた攻撃用スキルの1つには、クレジットカード情報を取得した後、被害企業側のデータベースから元のカード情報を削除する処理が組み込まれていました。
さらに別の自転車小売企業では、AIエージェントが一時データ保存用に特定の接頭辞を持つテーブルを作成し、攻撃後のクリーンアップでその文字列に一致するテーブルを一括削除しました。
この処理によって180テーブルが削除され、その中には被害企業の管理者が作成していたバックアップ用テーブルも含まれていました。
ランサムウェアのように身代金要求を目的としてデータを暗号化・削除したのではなく、攻撃者の痕跡消去やデータ処理の自動化が業務データの破壊につながったケースです。
AIエージェントに攻撃工程を委任する場合、誤った条件指定や過剰な自動処理によって、攻撃者自身が意図していた以上の被害が発生する可能性もあります。
「AIサイバー攻撃」で変わる脆弱性対応の時間軸
従来の脆弱性攻撃でも自動スキャンやボットは使われてきました。
今回異なるのは、単に大量のIPアドレスへ同じ攻撃を試すだけでなく、AIエージェントが探索結果を読み、対象ごとに異なる攻撃経路を選び、侵害後の操作まで継続したことです。
情報システム部門では、公開された脆弱性に対するパッチ適用だけでなく、
- インターネット公開資産を常時把握する
- 独自開発のWebアプリケーションやAPIを継続的に診断する
- 認証前に利用できる機能を最小化する
- MFAが別の脆弱性から回避されないか確認する
- サーバーやクラウドのシークレットへ到達できる経路を制限する
- ECサイトのJavaScriptやタグの変更を監視する
- CDN、S3、Kubernetesなどへの書き込み権限を最小化する
- 決済環境とその他システムを分離する
- 攻撃後の復旧に使うバックアップを本番環境から分離する
といった対策を組み合わせる必要があります。
AIを使った攻撃では、探索から侵入までの時間が短くなる可能性があります。多数の脆弱性を同じ優先順位で扱うのではなく、実悪用状況、外部公開状況、資産の重要度を組み合わせて対応順を決める脆弱性管理が必要になります。
また、攻撃者によるAI利用だけでなく、自社のAIエージェントが持つ権限や外部システムへのアクセスも含めたリスクは、AIセキュリティとはで整理しています。
出典








