AI速報

Googleが「AIを使ったサイバー攻撃」の最新報告|6時間で認証情報を大量窃取、中小企業にとっての意味

公開:2026.09.14 / AI参謀 編集部
Googleが「AIを使ったサイバー攻撃」の最新報告|6時間で認証情報を大量窃取、中小企業にとっての意味

Googleの脅威インテリジェンス部門(Google Threat Intelligence Group、GTIG)は2026年9月9日、攻撃者によるAI悪用の最新動向をまとめた報告を公開しました。攻撃者がAIに指示を出すだけの段階から、AIエージェントに作業を任せる段階へ移りつつあるとし、実際に観測した事例を挙げています。

⏱ 忙しい人向け 3行まとめ

  • 事実:GTIGが9月9日に報告を公開。攻撃者がAIコーディングチャットボットとエージェント向けの指示を使い、6時間足らずで認証情報の大量窃取キャンペーンを計画・構築・実行した事例などを示した
  • 意味:攻撃の準備にかかる時間が短くなると、「うちは小さいから狙われない」という前提は成り立ちにくくなるとみられる。生成AIサービスのアカウント自体も狙われる対象になっている
  • アクション:業務で使っているAIサービスのアカウントに2段階認証を設定し、共有アカウントやAPIキーの置き場所を棚卸しする

発表の事実

GTIGの報告は、2026年第2四半期までに観測した攻撃者のAI利用を整理したものです。中小企業の実務に関係しそうな点を抜き出すと、次のとおりです。

報告はほかに、国家が関与するとされるグループが偵察・フィッシング文面の作成・マルウェア開発などにAIを使っている例や、ソフトウェアの供給網(外部パッケージ)を狙う攻撃にも触れています。対策としては、APIキーや認証情報の厳格な管理、クラウド権限の最小化などが挙げられています。

中小企業にとっての意味

一番の意味は、攻撃の「手間」が下がっていることだと考えられます。これまで一定の技術と時間が必要だった作業をAIに任せられるようになると、攻撃者は小さな組織も含めて広く試しやすくなります。報告は大企業や研究機関の事例が中心ですが、影響は規模を問わず及ぶとみておくのが現実的です。

もう一つは、生成AIのアカウントそのものが「盗む価値のある資産」になっている点です。ChatGPTやClaude、Geminiの法人アカウントには、社内の資料や顧客とのやり取りが入っていることがあります。パスワードの使い回しや、複数人での1アカウント共有が残っていると、乗っ取られたときに情報流出と不正利用の両方につながりやすくなります。

「AIは社内で使っていないから関係ない」とは限らない

社員が個人判断で生成AIの有料プランを契約していたり、外注先の開発者がAIコーディングツールで自社システムを触っていたりするケースは珍しくありません。会社として把握していないアカウントや鍵ほど、管理が行き届きにくくなります。まずは「誰が、どのAIサービスを、どのアカウントで使っているか」を把握するところから始めるのが目安です。

今やるべきこと

専門部署がなくても、次の4点は今週中に確認しやすい内容です。

出典

※本記事は2026年9月14日時点の公開情報にもとづきます。報告は英語で公開されており、本文の要約はAI参謀編集部によるものです。詳細は原文で確認してください。

「人が足りないのに、何から手をつければいいか分からない」——そんな時は。

AI参謀を運営する株式会社オタツーは、EC運営代行4,000件以上の現場で培ったAI活用の知見をもとに、中小企業のAI導入・業務省人化を伴走支援しています。補助金の活用可否も含めて、まずは無料でご相談ください。