台湾のTeamT5は、中国系攻撃グループの攻撃量が倍増したと報告しました。
AIサイバー攻撃をめぐる報告が、8月24日に相次いで出ました。台湾の脅威インテリジェンス企業TeamT5は、中国の国家関連グループが定型作業とマルウェア開発をAIに任せ始めて以降、攻撃量が2倍以上になったと述べています。一方で、同じ時期に公開されたUnit 42の解析では、AIが自律的に実行した攻撃は1件も侵入に至っていませんでした。この記事は公表資料と報道をもとに事実関係を整理したもので、士業実務への当てはめは行いません。

TeamT5が測ったのは「攻撃量の倍増」
TeamT5が報告したのは、攻撃の成功率ではなく攻撃量の変化です。Implicator.aiが伝えたところによると、同社は2026年8月までに、中国系グループが偵察・コード生成・侵入後の横展開といった各段階で言語モデルを使っている状況を確認しています。攻撃量が2倍以上になったという数字は、Bloombergの取材に対して同社が示したものです。
選ばれているモデルはDeepSeekが中心とされています。TeamT5チーフアナリストのCharles Liは「DeepSeekは相対的に高性能でありながら、サイバー分野のガードレールが非常に緩いため、中国のハッカーに選ばれている」と述べています。裏を返せば、欧米モデルは求められてはいるものの、制約を回避する手間が大きいという説明です。同社は2026年8月時点で、より高性能なMoonshotのKimi K3が使われた攻撃は記録しておらず、コストが見合わないためと見ています。
グループ別の使い方も具体的です(出典: Implicator.ai)。Grimfengxiはエクスプロイトコードの作成に、Teleboyiは1,000件のIPアドレス収集と企業ドメインの割り出しにモデルを使い、Slime22は台湾の技術企業に侵入したあと、許可を得たテストを行うエンジニアを装ってClaude Codeを動かしていたとされます。ただしTeamT5自身、どの攻撃がどのモデルによるものかを常に特定できたわけではないとしており、この数字はAI導入後に活動量が増えたことを示すもので、自律ソフトウェアが増加分を生んだ証明ではありません。
自律AIの成果は「侵入ゼロ」だった
同じニュースのもう一方の側面は、自律実行の成果が乏しかったことです。Unit 42が7月30日に公開した解析によれば、knaithe/KnYuanという別名で活動する中国語話者が、DeepSeekをHermes AgentというオープンソースのAIエージェント基盤に接続し、Telegram経由で指示していました。DeepSeekが標的選定と手順の判断を担い、基盤側が実際のコマンド実行と情報収集を担う構成です。
2026年5月7日のセッションでは、AIは世界で647,017件、中国国内で25,209件の露出したn8nインスタンスを検索データから把握し、うち約100件を抽出して約40件を調べ、脆弱なバージョンで動く3件を突き止めました。しかしいずれも認証を要求する設定になっており、実際に悪用できたものはありませんでした(出典: Unit 42、Implicator.ai)。
キャンペーン全体では460件を超える標的への試行が確認されましたが、影響が確定したのは人手による作業のほうでした。Citrix NetScalerの3件からのデータ持ち出しと、Marimoノートブック11件でのコマンド実行がそれにあたります。皮肉なことに、証跡を残したのもAI側でした。エージェント基盤がホームディレクトリでファイルサーバーを起動してしまい、APIキー・標的リスト・シェル履歴・セッションログが外部から見える状態になったと報告されています(出典: Unit 42)。
過大評価にも過小評価にも寄せない読み方
この種の発表には、以前から研究者側の異論があります。2025年11月にAnthropicが、中国の国家支援グループが約30組織を狙った活動の80〜90パーセントをClaude Codeで自動化したと公表した際、Ars Technicaが伝えたように独立研究者のKevin Beaumontは「攻撃者がここで何か新しいものを発明しているわけではない」と述べています。Anthropic自身も、公表資料の中で、Claudeが失敗する認証情報を有効だと主張したり、公開情報を新発見のように扱ったりする誤りがあり、それが完全な自律攻撃の障害になっていると認めています。
一方でUnit 42は、今回止まった理由が標的側の設定にあった点を重く見ており、既定値の弱いシステムであれば落ちていた可能性を指摘しています。同社は「重要なのは個別のキャンペーンの結果ではなく、その方向性にある」と述べています。攻撃の成功率が跳ね上がったのではなく、試行のコストが下がったという読み方が、現時点の資料には近いと考えられます。
士業事務所の視点で言えば、論点は2つに絞られます。1つは、広く浅く探索する試行が増えるほど、標的として選ばれる理由が「価値の高い情報を持っているから」だけではなくなる点です。露出している機器やクラウドサービスの設定が探索の入口になるため、資産の棚卸しと既定値の確認を定期の作業として位置づけ直す事務所があります。もう1つは、ツール選定の観点です。今回の報告はガードレールの強さがモデル選択の分かれ目になっていることを示しており、事務所が使う側としても、ベンダーが安全対策と悪用対策をどう公表しているかを確認材料に加える動きがあります。事務所内の設定確認の進め方はAIツールのセキュリティ認証の確認、私物端末や無許可ツールの扱いは事務所のシャドーAI対策で整理しています。
まとめ
TeamT5の報告は攻撃量が2倍以上になったことを、Unit 42の解析は自律実行の侵入成功が確認されなかったことを、それぞれ示しています。数字の意味が違うため、どちらか一方だけを取り出すと像がゆがみます。AIサイバー攻撃の動向は、脅威の質が変わったというより試行の量とコストが変わった段階にあり、防御側の初動も設定と資産の把握という基本に戻る形になっています。関連する動きはOpenAIのサイバー特化モデル公開でも取り上げています。
参考文献
- Unit 42 Chinese-Speaking Threat Actor Harnesses AI Models for Autonomous Cyberattacks(2026年7月30日)
- Implicator.ai Chinese Hackers Double Attack Volume With DeepSeek, Taiwanese Researchers Say(2026年8月24日)
- Bloomberg Chinese Hackers Ramp Up Attacks Using DeepSeek AI, Researchers Say(2026年8月24日)
- Anthropic Disrupting the first reported AI-orchestrated cyber espionage campaign
- Ars Technica Researchers question Anthropic claim that AI-assisted attack was 90% autonomous
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: Implicator.ai
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。