暮らしと仕事の「?」を調べてみた
(更新)
1社あたり約25ドル?

図:公開資料をもとに編集部作成(生成AIを使用)
AIが人間の代わりに、さまざまな作業を進める「AIエージェント」。これまでこの特集では、AIエージェントが想定された制約を越えたり、意図しない行動を取ったりした事例を追ってきました。
しかし今回確認されたのは、それとは少し性質の違う問題です。
もし、悪意を持つ人間がAIエージェントを「攻撃する側」に使ったら、サイバー犯罪はどこまで安く、大量に実行できるようになるのでしょうか。
2026年9月22日、サイバーセキュリティ企業Gambit Securityは、1人の攻撃者が複数のAIエージェントを組み合わせ、多数のオンライン小売企業などを攻撃していたとする調査結果を公表しました。同社の調査によると、9月10日から15日までの間だけで105件の攻撃プロジェクトが実行され、少なくとも27社が程度の異なる侵害を受けたとされています。
さらに、侵害されたうち2社から、60万件を超える有効期限内の決済カード情報が持ち出されたと報告されています。
Gambit Securityによると、攻撃者は主に3種類のオープンソースのAIエージェント・フレームワークを利用していました。役割はそれぞれ異なります。
という構成です。Gambitの調査では、Strixは8月23日から31日にかけて138のホストに対して146回の「deep mode」スキャンを実行。その後、9月10日から15日の間にCairnを使った105件の攻撃プロジェクトが確認されています。
侵入に成功したケースでは、アクセス獲得まで1日未満、場合によっては数時間だったと報告されています。
今回の事件を、「AIが完全自律で勝手に60万件のカード情報を盗んだ」とするのは正確ではありません。Gambitが確認した記録では、人間の攻撃者からHermesに対して、260セッションで合計1,951件の指示が出されていました。
一方で、その間に行われる脆弱性探索、侵入経路の探索、権限の取得、情報窃取、スキマーの設置など、多くの技術的作業をAIエージェント側が担っていたとされています。
今回の重要な点は、「AIが人間から独立して犯罪を始めたこと」ではなく、「1人の人間がAIを使うことで、非常に多くの攻撃作業を並行して進められるようになった可能性」にあります。
Gambit Securityによると、侵害された企業のうち2社から、合わせて60万件を超える有効期限内の決済カード情報が持ち出されていました。さらに、少なくとも19のサイトでは、利用者が入力したカード情報などを盗み取る「Webスキマー」の設置が確認されたとされています。
関連するスキマーを読み込んでいたサイトは、このほかにも100以上確認されたと報告されています。
ただし注意が必要です。「60万件」は流出したとされるカード情報の件数であり、60万件の不正決済が発生したという意味ではありません。
また、被害企業の大部分は公表されていません。
Hermesには、盗み出したカード情報について、元のデータを削除するための「Database Wipe After Extraction」と呼ばれる処理が用意されていました。ところが、ある自転車関連の小売企業では、その処理対象の指定が広すぎたため、管理者が作成していたバックアップを含め、180のデータベーステーブルが削除されたとされています。
攻撃者は情報を盗んだ後、その痕跡や元データを消そうとしていました。しかしAIエージェントによる処理が想定以上の範囲に及び、企業側のバックアップまで巻き込んで削除してしまったということです。
実際の企業システム上で、破壊的な操作まで実行していたことになります。
今回の調査で特に注目されているのが、AIを使った攻撃のコストです。攻撃者自身が残していた記録についてGambitが分析したところ、101件の完了したスキャンにかかったモデル利用料は、
だったとされています。最も安いものは3.13ドル、最も高いものでも79.31ドルでした。またGambitは、キャンペーン全体のAIモデル利用料を約1万2,000~1万8,000ドルと推計しています。
脆弱性探索や侵入作業の一部をAIが担えるようになれば、攻撃者側のコスト構造が大きく変わる可能性があります。
これまでサイバー攻撃には、一つの自然な制約がありました。攻撃する側にも、人間の時間が必要だったことです。
こうした作業には人間の時間が必要なので、攻撃者にとっても「どの会社を狙う価値があるのか」を選ぶ必要がありました。しかしAIエージェントが大量の対象を並行して調査できるようになると、この前提が変わる可能性があります。
など、インターネットにつながった仕組みを日常的に使っています。もし攻撃対象を調べるコストが大幅に下がれば、無作為に選んで攻撃することも簡単に出来ます。
今回の事件を考えるうえで、もう一つ区別しておきたいことがあります。AI自身が犯罪を思いついたわけではありません。目的を与えたのは人間です。
今回確認されたのは、悪意を持った人間がAIエージェントを使うことで、一人でも多数の攻撃を同時並行で進められる可能性です。これは、これまでこの特集で取り上げてきたAIの「逸脱」や「制御突破」とは別の問題です。
AIそのものの安全性だけでなく、「AIを悪意のある人間が使ったとき、何ができてしまうのか」という問題です。
今回紹介した被害規模や攻撃方法の主要な数字は、Gambit Securityが攻撃者のサーバーを調査して再構成した結果に基づいています。Gambit自身も今回の報告を中間的な調査としており、被害企業の大部分は公開されていません。
また、AIエージェントのログから得られた情報のすべてを、外部から独立して確認できるわけではありません。
そのため、「AIエージェントによる攻撃で60万件超のカード情報が流出したとGambit Securityが報告している」というのが、現時点で最も正確な表現です。
今回使われた攻撃手法そのものが、すべて新しかったわけではありません。
こうしたサイバー犯罪は以前から存在します。今回考えたいのは、
という点です。これまで1人では難しかった数の企業を調べ、複数の攻撃を並行して進める。しかもAIモデルの利用料だけを見れば、1対象あたり数十ドル程度で試行できる。もしこのような攻撃方法が一般化すれば、サイバーセキュリティは「高度な攻撃者から重要企業を守る」という問題だけではなくなるかもしれません。
AIによって攻撃する側の「人手」という制約が小さくなったとき、私たちはどのように会社や個人の情報を守ればいいのでしょうか。AIエージェントが便利になるほど、その力を誰が、何のために使うのか。今回の事件は、そのもう一つの側面を考える材料になりそうです。
この記事は、Gambit Securityが2026年9月22日に公表した調査報告を中心に、複数のセキュリティ関連資料・報道を照合して作成しました。
Gambit Security
「AI Agents Are Hacking Online Retailers for $25 a Company」
https://gambit.security/blog-posts/autonomous-ai-agents-online-retailers-25-a-company
SecurityWeek
「AI-Powered Campaign Targets Hundreds of Online Retailers」
https://www.securityweek.com/ai-powered-campaign-targets-hundreds-of-online-retailers/
Threadlinqs Intelligence
「TL-2026-2633」
https://intel.threadlinqs.com/threat/TL-2026-2633
ServantStack
「SS-IR-117: Strix, Cairn & Hermes — An Unidentified Operator Chains Three Open-Source AI Agents」
※取材時点の情報です。掲載している情報が変更になっている場合がありますので、詳しくは電話等で事前にご確認ください。