2026年9月、不正アクセス被害の公表が相次ぎました。その理由を説明できる仮説が、AIエージェントによる攻撃の高速化です。「魔の9月」は、AIを悪用したサイバー攻撃が本格化する序章なのでしょうか。
画像共有サービス「Gyazo」では第三者による不正アクセスによってユーザー情報や画像のメタデータが流出し、美容医療プラットフォーム「Unni」(カンナムオンニ)でも一部APIへの不正アクセスによる個人情報漏えいが発生しました。日本郵便は国際郵便物の「調査請求Web受付サービス」への不正アクセスの可能性を公表。セイコーマートでは、セイコーマートクラブ会員約57万人分の情報が不正アクセスによって漏えいした可能性があることが発表されています。
その中でもインパクトが大きかったのが、タイムズモビリティ、さくらインターネット、デジタル庁への不正アクセスです。タイムズカーでは約660万件のアカウント情報の流出が確認され、さくらインターネットとデジタル庁では、それぞれ136万563アカウント、約24.6万件の情報が漏えいした可能性があります。
なぜ、これほど立て続けに被害が表面化したのでしょうか。本稿では上記3件の内容を整理した上で、AIエージェントが攻撃者に実戦投入され始めている現状を確認します。その延長線上に、今回の被害続出をどう位置付けられるのかを考えます。
2026年9月に明らかになった3つの事案は、対象となった情報や侵入経路、被害の期間がそれぞれ異なります。一方で、「侵入を完全に防ぐ難しさ」と「侵入後の被害拡大をいかに抑えるか」という、現在のセキュリティ対策の課題も浮かび上がりました。
カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティは2026年9月28日、Webシステムへの不正アクセスによって、退会者や入会未完了者を含む約660万件のアカウント情報を第三者に取得されたと発表しました。
漏えいした情報には氏名や住所、生年月日、電話番号、メールアドレス、パスワードなどに加え、運転免許情報や運転免許証画像などの本人確認書類情報も含まれています。パスワードは復元できない形式で保存されており、クレジットカード情報は流出していないことが確認されています。同社は2026年9月29日、運転免許証画像などの本人確認書類が漏えいしたアカウント数は、約160万件だったと公表しました。
不正アクセスを検知したのは2026年9月25日9時7分。翌26日7時25分までに侵入経路や攻撃元との通信を遮断しました。
特徴的なのは、現在の利用者だけでなく、退会済みの利用者や入会手続きが完了しなかった人の情報まで対象になったことです。サイバー攻撃への備えを考える上では、「現在必要なデータをどう守るか」だけでなく、「そもそもどこまで過去のデータを保持する必要があるのか」というデータ管理の問題も無視できません。
さくらインターネット:3年にわたる侵害と、ハッシュ化されず保存されていた初期パスワードさくらインターネットが2026年9月10日に公表した調査結果によると、販売管理システムに保存されていた会員情報などについて、最大136万563アカウントが第三者に閲覧・取得された可能性があります。ただし、実際に持ち出された明確な事実や二次被害は、現時点で確認されていません。
発端は2026年8月9日、「さくらのレンタルサーバ」のメンテナンス用サーバで検知された異常でした。調査の結果、一部サーバへの不正アクセスとマルウェアの設置に加え、販売管理システムのデータベースへの不正アクセスも判明しています。販売管理システムへの不正アクセスは、2023年4月から2026年3月までの間に起きていました。
レンタルサーバ側で影響の可能性があるのは951アカウントです。2026年8月17日時点の583アカウントから、追加調査で368アカウントが加わりました。
注目すべきは、一部のレンタルサーバとVPS(仮想専用サーバ)の初期パスワードが、ハッシュ化されずに保存されていたことです。初期値から変更済みのパスワードは保存されておらず、変更済みであれば今回の情報で不正ログインされるリスクはないとされています。一方で、初期パスワードを使い続けている利用者には、変更が呼び掛けられました。
もう一つの課題がログです。さくらインターネットでは、2025年7月以降とみられる不審な活動の痕跡も確認しましたが、時間の経過に伴う記録上の制約などから、今回の事案との同一性や侵入経路、顧客情報への影響を客観的に確定できませんでした。
再発防止策として、同社ではEDR(Endpoint Detection and Response)の適用範囲拡大や管理者権限とアクセス権限の総点検、ログの取得、保管、分析体制の強化などを挙げています。
デジタル庁:「ゼロトラスト」を取り入れた基盤でもVPNの脆弱性が突かれたデジタル庁は2026年9月11日、同庁が運用する共通システム「ガバメントソリューションサービス」(GSS)への不正アクセスにより、約24万6000件の個人情報が漏えいした可能性があると発表しました。
GSSは、各府省庁の業務用PCやネットワーク、セキュリティなどを共通化する政府の業務基盤で、ゼロトラストネットワークアーキテクチャの考え方も取り入れています。対象は各府省庁の職員や業務に携わった事業者などで、一般の国民の情報は含まれていません。
異常を最初に検知したのは2026年6月25日です。第三者が保守運用担当者のアカウントを使い、サーバ上の大量のファイルにアクセスしていました。同年7月9日には、ネットワーク接続機器、つまりVPN(仮想プライベートネットワーク)機器の脆弱(ぜいじゃく)性を突いて侵入されたことが判明しています。
内訳は、氏名が約23.6万件、メールアドレスが約23.1万件、電話番号が約9.4万件などです。マイナンバーや金融機関の口座情報、年金番号は含まれていないことが確認されています。
保守運用担当者の認証情報がどう攻撃者の手に渡ったのかは、現時点で明らかになっていません。ゼロトラストの考え方を取り入れていても、入口となる機器に脆弱性が残っていれば侵入を許してしまう。そのことを示した事例と言えるでしょう。
「2週間」が「10時間未満」に――AIエージェントが変える攻撃速度これら3件について、公表された情報の範囲ではAIの関与は示されていません。しかし2026年9月には、AIエージェントを使った攻撃の実態や、AIを使った攻撃手法の発見が相次いで報じられています。
偵察、認証情報探索、権限取得をAIが自動化Palo Alto Networksの脅威インテリジェンスチーム「Unit 42」は2026年9月2日(現地時間)、AI支援型の侵入事案を公表しました。人間の攻撃者が最先端のAIモデルと攻撃用のエージェント型AIフレームワークを使い、侵入後の偵察や認証情報の探索、権限取得、クラウド環境への侵入などを自動化していたとのことです。
攻撃に要した時間は10時間未満で、人間のオペレーターだけなら約2週間を要する規模だったといいます。50以上の「MITRE ATT&CK」の手法が確認されました。
しかも攻撃者は、AIに万能な「ハッキング能力」を与えたわけではありません。公開Webサービスを入り口に内部のマイクロサービスを調べ、コード保管庫からトークンやサービス用パスワードを探し、取得した認証情報からさらに権限を拡大するという個々の手法は、これまでも攻撃者が使ってきたものです。
違うのは、それらをAIエージェントが高速かつ並列に実行し、「観測→判断→実行→再計画」のループを短時間で繰り返した点です。攻撃者は目的を設定し、重要な判断は人間が行いつつ、途中の作業をAIに委ねることが可能になっています。
従来なら攻撃者が手作業で調査し、試行錯誤している間に検知できた活動が、自動化によって短時間で完了する可能性があります。侵入されてから対応するまでの猶予は、今や急速に縮まろうとしています。
「画像」から社内GitHubへ AIは新たな攻撃経路の発見にも使われるAIは既存の攻撃を高速化するだけではありません。これまで見過ごされてきた攻撃経路を発見する能力も高まりつつあります。
セキュリティ研究チームのHacktron AIは、「HEIF Heist」と名付けた手法を公開しました。細工したHEIF(「iPhone」などで採用されている画像ファイルフォーマット)画像をOpenAIの公開サポートフォーラムに投稿し、画像デコーダーの欠陥からリモートコード実行(RCE)に至ったといいます。
その後、シングルサインオン(SSO)の別の欠陥も経由し、OpenAIの社内用の「GitHub」リポジトリでプルリクエスト(PR)を作成できたということです。
この過程で、Anthropicの「Opus 4.8」が脆弱性の発見を、「Opus 5」がそれを実行可能なエクスプロイト(攻撃コード)にする工程を担ったとされています。同チームは、AIエージェントとフロンティアモデルの活用で、初期調査からRCEまでを約1~3日に短縮できたと報告しています。
問題となったのは、フォーラム用OSS(オープンソースソフトウェア)「Discourse」に使われている画像処理ライブラリ「libheif」の古いバージョンでした。上流では既に修正されていたものの、セキュリティ修正として明確に扱われていなかったため、利用者側が緊急性を認識しにくかったということです。
同研究チームは、「Slack」やMeta Platformsの主要製品、「Next.js」のAVIF画像最適化機能、「GitHub Enterprise」などでも、RCEや情報流出につながる事例を挙げています。自社で直接導入していないライブラリが依存関係の奥に潜み、攻撃の足掛かりになり得るということです。
この事例は研究目的であり、実際の攻撃ではありません。それでも、AIが脆弱性の発見から悪用までの時間を大きく縮めることを示しています。同じことを攻撃者がすれば、「パッチ適用までの猶予」は今より短くなるでしょう。
“魔の9月”はAIエージェント悪用本格化の序章かでは、2026年9月に不正アクセスが相次いだのは、AIエージェントが本格的に悪用され始めたからなのでしょうか。
現時点では、そこまで断定する材料はありません。タイムズカーやさくらインターネット、GSSなどの事案について、攻撃者がAIエージェントを利用したとの情報は公表されていません。
ただし、Unit 42やHacktron AIの報告からは、AIによってサイバー攻撃の「経済性」が変わり始めていることがうかがえます。
攻撃対象を調べ、脆弱性を探し、認証情報を探索し、次の侵入先を判断するという一連の作業をAIが支援・自動化すれば、1人の攻撃者が同じ時間で試せる対象や手法は増えます。これまで時間や人手の制約から攻撃対象にならなかったシステムも狙いやすくなる可能性があります。
そう考えれば、「魔の9月」はAIエージェント悪用時代の序章だったのではないかという仮説は、今後検証すべき論点になりそうです。
攻撃がAI化しても、守る側がやるべきことは大きく変わらないでは、防御側も全く新しい対策を始めなければならないのでしょうか。少なくとも今回の事例を見る限り、まず必要なのは基本的な対策の徹底です。
GSSではVPNの脆弱性が侵入口になりました。さくらインターネットの事案では、認証情報の管理やログ保存、EDRによる検知の重要性が改めて浮き彫りになりました。AIエージェントを使った攻撃でも、公開API、コードに埋め込まれたトークン、過大な権限など、従来指摘されてきた弱点が悪用されています。
つまり、AIが攻撃を劇的に高速化しても、攻撃者が利用する「穴」まで全く新しくなるとは限りません。まずは、侵入のきっかけを減らすため、これまでと同様に、以下のような基本的な対策を徹底する必要があります。
一方、全ての侵入を防ぐことは困難です。そのため、侵入された後に被害を広げないための備えも欠かせません。
2026年9月の被害続出がAI悪用の序章かどうかは、今後の動向を見なければ分かりません。ただ、入口を閉じ、侵入後の不審な活動を素早く検知して追跡できる状態を整えておくことは、幅広い攻撃に対して被害を抑えるため備えです。
AIによって攻撃速度が上がるほど、こうした基本対策を「いつかやる」のではなく、「攻撃される前に終えておく」ことの意味は大きくなります。
Copyright © ITmedia, Inc. All Rights Reserved.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Leakwatch KW 40/2026: KI-Agenten als Angriffsproblem, Millionen Identitätsdaten und zwei Zero-Days mit Folgen | 0 | 19.35 | 04-10-2026 |
| 2 | OpenAI agents accessed Census, SEC data and tried to hack Education website | 0 | 9.38 | 28-09-2026 |
| 3 | 🔥 «ИИ-катастрофу» ждут в ближайший год Крупный ИИ-инцидент может произойти ... | 0 | 12.54 | 09-10-2026 |
| 4 | 不正アクセス被害激増、今、何をすべきか? IPAから緊急の点検要請 | 0 | 10 | 09-10-2026 |
| 5 | OpenAI hack sparks further concern over AI models going rogue | 0 | 7.01 | 28-09-2026 |
| 6 | Количество кибератак на компании в Японии достигло рекордного уровня | 0 | 10 | 08-10-2026 |
| 7 | Silicon Valley Insiders Sound Alarm as Rogue AI Agents Breach Government Sites | 0 | 8.31 | 02-10-2026 |
| 8 | В российских компаниях подтвердили более 17 тыс. киберинцидентов в 2026 году | 0 | 18.37 | 02-10-2026 |
| 9 | When AI Agents Turn on Their Masters: Hackers Lose Email Harvest to Rogue Security Tools | 0 | 8.35 | 02-10-2026 |
| 10 | AI giants probing tens of thousands of security incidents – Axios | 0 | 9.83 | 27-09-2026 |