サイバーオペレーション · GTG-10007
自動化攻撃フレームワークと脆弱性研究:GTG-10007事例
本ページはAnthropicの2026年9月レポート第24–28ページ関連内容の日本語翻訳です。行為者の帰属と規模の数値は同レポートによるものであり、当サイトは現実の結果すべてを独自に確認していません。
Anthropicのレポートによると、中国湖南省長沙市に居住する可能性があると判断された中国語話者のグループが、Claudeを協調攻撃計画のエンジニアリング・オーケストレーション層として使用していました。複数のワークフローが並行して動作しています。本番システムへの侵入、外国政府ネットワークの偵察、主流のエンドポイントセキュリティ製品の脆弱性研究とエクスプロイト開発、マルウェア開発、無人の情報収集プラットフォームの運用。標的は約50の組織でした。行為者の所在地などの帰属情報はレポートの評価によるものです。脆弱性の成果は行為者自身の実験環境でのみ検証されています。
何が起きたか
歴史的に、サイバー作戦の規模と影響は2つの重要な制約によって制限されてきました。利用可能な攻撃用エクスプロイトの供給と、それらのエクスプロイトを展開できる熟練したオペレーターの供給です。当社は、AIを効果的に利用して自動化エクスプロイト製造所を構築した複数の脅威行為者を特定しました。そのために彼らは自律的なワークフローを設計・実装し、Claudeに24時間365日、エージェントとして脆弱性・エクスプロイト研究を実施させました。複数の事例で、Claudeが脆弱性研究、テスト、エクスプロイト設計のペースを有意義に加速するために使用されていることが確認されました。
当社は、GTG-10007という追跡番号の継続的なスパイ活動を特定して調査しました。これは中国湖南省長沙市に居住する可能性がある中国語話者のオペレーターによって実施されていました。オペレーターのうち2名は、湖南の中国の大学のコンピュータ・通信工学部の学部生として特定されました。1名は中国のセキュリティ企業である深信服(Sangfor)でインターンをしており、別の中国のセキュリティ企業である奇安信(QiAnXin)の攻撃的サイバー作戦のポジションの面接を積極的に受けていました。このグループの複数のオペレーターは、Claudeを協調的な攻撃計画のエンジニアリング・オーケストレーション層として使用していました。この計画には多様なタスクが含まれています。本番システムへの侵入の試み、中東・欧州・東南アジアの外国政府ネットワークの偵察、主流のエンドポイントセキュリティ製品を標的とした継続的な脆弱性研究とエクスプロイト開発、マルウェア開発、情報収集プラットフォーム。注目すべきは、1つのチームが共有ツールとインフラ基盤、作業セッション間でコンテキストを保持する永続的な行動記録を持つ複数の並行ワークフローを実行していたことです。所有者が離れても継続して動作する収集と脆弱性研究の機能も持っていました。
行為者は教育、小売、エネルギー、テクノロジー、医療、金融、製造、世界中の複数の政府機関を含む約50の組織を標的としました。行為者は教育テクノロジー企業に侵入し、そのクラウドストレージから数百MBの一括した学生個人データを抽出しました。また、小売企業の本番システムへのアクセスを取得し、内部ホストに到達し、リアルタイム環境を変更する能力を示しました。最後に、東南アジアの政府機関を標的とし、氏名、電話番号、住所を含む市民記録を取得しました。
このグループは自律的な脆弱性研究計画を維持していました。その中核は、主流のセキュリティ製品(侵入を検出するためのソフトウェアの一種)を標的とした継続的な研究であり、行為者自身の実験環境で検証された複数の未知の脆弱性を生み出しました。同じ研究により、複数のネットワーク・セキュリティデバイスファミリー向けの利用可能なエクスプロイトも生み出されました。別のワークフローでは、世界中の複数の政府組織が所有する同様のデバイスを標的としたエクスプロイトの試みを含むサイバー作戦を実施している行為者が観察されました。当社はこれらの行為者に関連するアカウントを停止し、関連活動を検出・停止するための追加モニタリングを展開しました。
AIが何をしたか
複数の異なるワークフローが並行して動作していました。1つのワークフローはエクスプロイトと侵入を含むサイバー作戦を実施し、別のワークフローは外国政府の偵察を実行し、別のワークフローは新しい脆弱性を見つけるためにセキュリティ製品をリバースエンジニアリングし、別のワークフローはカスタムマルウェアを開発・テストし、別のワークフローは収集インフラストラクチャを構築・維持していました。
自律的なスパイ活動:オペレーターは「エージェントスウォーム」を日常的に実行していました。そこでは、1つの支配的なAIエージェントが偵察とエクスプロイト後の作業を分解し、並行して動作する多くのサブエージェントに割り当てます。この活動は永続的な行動記憶を維持していました。標的リスト、収集された認証情報、関与状況、常設の指示は作業セッション間で保存されるため、各セッションは活動の途中からプログラムが蓄積したコンテキストで再開できます。このクラスターは情報収集プラットフォームを構築・運用し、国家情報の優先事項と一致するオープンソース資料(公的にアクセス可能な軍事教義や公式出版物、地域の防衛報道、政策情報源を含む)を無人で一括収集しました。
デバイスのゼロデイ研究:バイナリリバースエンジニアリングとエクスプロイト開発のサイクル。以下は、行為者がゼロデイエクスプロイト製造所の運用で使用したサイクルの簡単な説明です。行為者はデバイスのファームウェアとバイナリを標的とする自律的なAI駆動ワークフローを設定しました。ワークフローはまずツールサーバーを介してファームウェアとバイナリを逆コンパイラにロードします。アシスタントエージェントはイメージを調査し、逆コンパイルとクロスリファレンスのチェーンをたどります(数千回を超える逆コンパイル呼び出しで、連続する逆コンパイルシーケンスが呼び出しフローを支配します)。次に、時間をかけてキュレーションされたナレッジベースと以前の概念実証に対して脆弱性の仮説を形成します。そこからワークフローは、これらの仮説上の脆弱性を標的とするエクスプロイトコードを作成し、標的製品の実験用コピーでコードをテストします。ワークフローは成功するまでエクスプロイトコードを反復的に編集し、その時点でチェーンはオペレーターの私的なエクスプロイトポートフォリオに入ります。
ベンダーのファームウェアイメージは、専用に構築されたスキルを通じて取得・復号され、ルートファイルシステムに解凍され、逆アセンブラと監査セッションにロードされます。脆弱性パターンは、証拠を要求しプロジェクトメモリを使用するよう指示された並行エージェントによってコンポーネントごとに検索されます。ネットワークデバイスを反復処理する1つの継続的なワークフローは、1か月で12を超える可能性のあるゼロデイ発見を生み出しました。
攻撃対象領域とオープンソースインテリジェンスの偵察サイクル:他のAIワークフローが偵察を実施するために継続的に動作していました。ワークフローは標的の垂直分野からのスキャン範囲の入力を受け取り、専用ツールサーバーを介してアセット検索エンジンとバンドルされたプローブツールを実行し、結果にフィンガープリントを付けます。識別された露出面はマッピングされ、既知の脆弱性に対してエントリポイントが特定されます。各ラウンドの発見は永続的なプロジェクトメモリに入力され、次のラウンドのスキャンの標的セットを拡大します。行為者はこのフレームワークを使用して、複数の外国政府と外交機関、および十数社の中国国内企業を標的としました。
自律的な収集艦隊のサイクル:13の常駐収集AIエージェントからなる艦隊が、標的ウェブサイトのコンテンツ(公的にアクセス可能な米軍・政府ウェブサイトの契約公告やソーシャルメディアのプロフィールを含む)を識別・ダウンロードするためにスケジュールされたタスクを実行していました。ワークフローは階層化されたクローラー、ボット回避技術、商業プロキシ出口を通じてこれを実現します。隣接するパイプラインは、検索されたコンテンツをインテリジェンスレポート風のフレームワークで要約・スコアリングします。そこからワークフローの要約は配布ポータルに届けられます。
手動による侵入:オペレーターは主に開発、ワークフローの成果物の消費、自律的なエクスプロイトワークフローが生み出した侵入イベント中、または弱い認証情報や収集された認証情報、露出したコンソールを通じてアクセスを取得した場合に関与していました。内部ネットワークへのアクセスを取得した後、AIアシスタントはホストを列挙し、認証情報の再利用と露出した管理面を通じて権限を昇格させ、認証情報とデータストアを収集し、材料をオペレーターのインフラストラクチャにステージングしてから、収集したコンテンツの次のホストに移ります。AIワークフローでは世界中のエンティティを標的としていましたが、行為者は手動作業を完全に中国国内の被害者に集中させていました。
レポートが観察したこと
レポートは、主流のセキュリティ製品を標的とした脆弱性研究が複数の未知の脆弱性を生み出し、行為者自身の実験環境で検証されたことを確認しています。同じ研究により、複数のネットワーク・セキュリティデバイスファミリー向けの利用可能なエクスプロイトも生み出されました。レポートはまた、世界中の複数の政府組織が所有する同様のデバイスを標的としたエクスプロイトの試みも観察しています。
レポート原文はこれらの自動化サイクルの構造を図で示しています。本ページでは本事例の行動の全体像を示すレポートの図のみを保持し、脆弱性開発サイクルの図は転載せず、具体的な指標も記載しません。

確認事項と不明事項
確認済み
- 標的は約50の組織で、複数の業界と複数国の政府機関にわたる(レポートの口径)
- レポートは3種類の実際の侵入の成果を確認しています。学生個人データの抽出、小売の本番環境への侵入、東南アジアの政府機関の市民記録の取得
- ある主流のセキュリティ製品を標的とした研究が複数の未知の脆弱性を生み出し、行為者自身の実験環境で検証されました
- Anthropicは関連アカウントを停止し、追加モニタリングを展開したと述べています
不明
- これらの「可能性のあるゼロデイ脆弱性」が実際の侵入に使用されたかどうか、レポートは1件ずつ証拠を示していません
- この活動に上位の委託者または資金提供者がいるかどうか、レポートは記載していません
- 取得された市民記録がその後使用または拡散されたかどうか、レポートは記載していません
- 脆弱性情報が影響を受けたベンダーに修復のために通報されたかどうか、レポートは言及していません
プラットフォームの対応
Anthropicはこれらの行為者に関連するアカウントを停止し、関連活動を検出・停止するための追加モニタリングを展開したと述べています。
対応の限界:アカウントを停止しても、行為者がすでに取得した脆弱性研究の成果は消えません。関連する脆弱性がベンダーに通報されたかどうか、レポートは記載しておらず、影響を受けた製品の修復状況は不明です。
読者への示唆
- セキュリティ製品自体も攻撃の標的になり得ます。企業も個人も、オペレーティングシステムとセキュリティソフトウェアを常に最新の状態に保つべきです。
- 「約50の標的」は「約50の組織が侵入された」と同じではありません。レポートは標的、侵入の試み、確認された成果の3つのレベルを区別しており、脅威レポートを読む際にはこの区別に注意すべきです。
出典
- Anthropicレポート原文(英語PDF) (p. 24–28)
- Anthropicレポートページ