Microsoftによると、現在のサイバー攻撃者は、人工知能の活用競争において防御側より優位に立っている。同社の2026 Digital Defense Reportによれば、その優位性は、脆弱性の発見と悪用に必要な時間、専門知識、コストの削減に加え、マルウェアの開発やネットワーク侵入後の活動の迅速化にも表れている。
同社は、長期的には人工知能がセキュリティチームにも同様の利益をもたらすと認めているが、現時点では均衡は実現していないとみている。評価によれば、防御側は差を埋めるため、より迅速に行動する必要がある。欠陥の発見が修正よりもはるかに速いペースで進んでいるためだ。
発見と修正の間で拡大するギャップ
脆弱性研究は、この不均衡が最も明確に表れる分野である。人工知能を利用したツールによって欠陥の発見や悪用方法の分析は加速できる一方、脆弱性の修正は本質的に遅いままである。特に、ソフトウェアの変更を迅速に展開できる強力な単体テストや統合テストを欠くシステムでは、その傾向が強い。
Microsoftは、これにより、既知でありながら未修正の脆弱性の数が増加する期間が数年間続く可能性があると警告している。また、組織化され、十分な資金を持つ敵対者は、こうした手段で発見されたゼロデイ脆弱性を大量に蓄積できる可能性がある。同社はさらに、実環境で脆弱性が発見されてから攻撃ツールへと変換されるまでの平均期間が24時間を大きく下回るようになり、組織に残された修正の時間枠が狭まっていると付け加えている。
マルウェア開発からラテラルムーブメントまで
攻撃目的での利用は、脆弱性の発見に限られない。Microsoftによると、攻撃主体は人工知能を使って特製マルウェアを作成し、データや秘密情報の抽出、ネットワーク内でのラテラルムーブメントを加速させている。これらは以前なら数日を要した作業だが、現在では数分で実行できる場合がある。
また、自動化によって攻撃チェーンのより大きな部分を限られた人間の介入で実行できるようになり、経験の浅い犯罪者にも、以前はより高度な主体に結び付いていた能力が与えられる。これには、フィッシングやソーシャルエンジニアリングのメッセージの個別化も含まれる。同社は、高度な主体であれば攻撃チェーンを数日から数秒に短縮できる可能性があり、これらのツールによって、比較的能力の低い攻撃者にも、かつては情報機関に限られていた水準の持続性がもたらされるとみている。
政府機関に帰属するとされる利用
Microsoftによると、国家の支援を受けた主体はすでに、現実の作戦で人工知能を利用し始めている。中国に関連する国家支援主体は、AIツールを使って脆弱性を調査し、その悪用方法を学習している一方、フィッシングやリモートアクセス型トロイの木馬への依存も続けている。また同社は、ロシアの主体が「直感的プログラミング」の手法や、人工知能によって生成されたツールを使って攻撃を加速させていることを確認した。
報告書によれば、北朝鮮の遠隔勤務の技術作業員は、人工知能を使って偽の人物像の構築、ソーシャルエンジニアリング、組織へのアクセスの維持を行っている。一方、他の主体はマルウェアの開発や攻撃インフラの管理に利用している。Microsoftはさらに、エージェントを利用したワークフローや、大規模言語モデルによって生成されたコードを用いて、マルウェアの展開を加速させていることにも言及している。
まだ変わっていないこと
こうした加速にもかかわらず、Microsoftは攻撃が完全に自律化したとは述べていない。確認されたキャンペーンの大半は依然として、標的の選定、意思決定、作戦の複雑な部分への対応を人間に依存している。そのため、現時点での人工知能は、攻撃者の能力を拡大し、迅速化するためのツールという位置付けであり、人間のオペレーターを完全に代替するものではない。
編集部の見解:最も重要な変化は、完全に自律した攻撃の出現ではなく、弱点の発見から悪用までの時間差が縮小し、特製の作戦を実行できる主体の範囲が広がっていることである。これは、遅い手作業による修正だけに依存すれば、組織が置かれる防御の時間枠がより狭くなることを示している。一方、報告書はMicrosoftが発表した評価であり、提示された内容には、各キャンペーンにおける人工知能の寄与の程度を分離する独立した測定や、言及されたすべての利用が同じ水準の自動化に達したことを証明する資料は含まれていない。