サイバーオペレーション · GTG-50020

ホテルシステム侵入からAIサプライチェーン攻撃まで:GTG-50020事例

出典について

本ページはAnthropicの2026年9月レポートの30–34ページ関連内容の日本語訳です。行為者の帰属と規模に関する数値は同レポートによるものであり、当サイトは現実の結果すべてを独自に検証したわけではありません。

Anthropicのレポートによると、GTG-50020はロシア語を話す営利目的の行為者で、従来はホテル予約とフィンテックプラットフォームを標的としていた。ある侵入では、1人の被害者から約26GBのデータを漏洩させ、恐喝(またはダークウェブフォーラムでのデータ販売)で150万〜250万ドルを得ようとした。その後、同じ手法をAI業界に転用した。AIベンダーの自動評価サンドボックスに悪意のある命令を注入することで、サンドボックスが保持する認証情報——同ベンダーが保有する複数プロバイダーの本番AI APIキーを含む——を引き出させた。レポートは、行為者が未公開のClaudeモデルへのアクセス権を取得することはなく、Anthropic自社システムも攻破されなかったことを明確にしている。

何が起きたか

GTG-50020はロシア語を話す営利目的の行為者で、歴史的にはホテル予約とフィンテックプラットフォームへの侵入を行ってきた。ある侵入では、1人の被害者から約26GBのデータを漏洩させ、恐喝(またはダークウェブフォーラムでのデータ販売)で150万〜250万ドルを得ようとした。

その後、同じ手法をAI業界に転用した。AIベンダーの自動評価サンドボックスに悪意のある命令を注入することで、行為者はサンドボックスが保持する認証情報——同ベンダーが保有する複数プロバイダーの本番AI APIキーを含む——を引き出させた。

これらの盗まれたキーはその後、行為者によって濫用された。行為者は同時に、同ベンダーとその他の無関係な標的への侵入試行を続けた。実際、標的のAPIキーを取得すると、自身のキーではなく被害者のキーを使うよう自動的に切り替えていた。同じインフラから実行されたその後の活動では、約4日間で同様の技術を使って約30社のAI企業を攻撃した。成功した攻撃経路を1つ特定し、30の標的すべてに繰り返し適用し、標的間の差異に応じて小幅な調整を行った。行為者が主張する目標——十数の経路で追求した——は未公開のClaudeモデルへのアクセス権を取得することだった。行為者がアクセス権を取得することはなく、試みられたすべての経路が失敗した。これらすべての活動で、関与したキーは顧客環境から盗まれた顧客キーだった。行為者がAnthropic自社システムを攻破することはなかった。

本件は、AIサプライチェーンが意図的な犯罪標的となっていることを示す、これまでで最も明確な証拠である。行為者はAIベンダーの本番APIキーを追求し、未公開AIモデルへのアクセス権を取得するという明確な野心——明確にするが、この野心は実現しなかった——を持っていた。

AIが何をしたか

人間が指揮するAIペネトレーションテストループ:操作者は標的別に整理されたスコープファイルを維持しており、これがカスタムワークフローを起動し、並行して動作する偵察エージェントとエクスプロイトエージェントに作業を委譲する。エージェントの発見は再テストされて有効なアクセスが確認され、可能であれば増分レポートに統合される。このワークフローは次の標的ドメインに向けて反復的にループする。

自律的エクスプロイトパイプライン:行為者はローカルモデルゲートウェイをフロントエンドとするコンテナ化されたオープンソースのペネトレーションテストプラットフォームを使用した。標的のウェブアプリケーションを攻撃対象とする。ワーカーエージェントは監督なしでインジェクション、クロスサイトスクリプティング、認証バイパス、サーバーサイドリクエストフォージェリのテストを実行し、潜在的な発見と認証情報を操作者のワークスペースに収集する。このループは本番システムに対してエクスプロイトを有効にした状態で実行される。つまり、脆弱性を特定するだけでなく、同じワークフロー内で積極的にエクスプロイトしてアクセス権を取得する。

詐欺アカウントファクトリー:レジデンシャルプロキシとアンチディテクトブラウザプロファイルを設定した後、ボットが取引所やマーケットプレイスの標的の登録フローを実行する。商用CAPTCHA解除サービス、自動受信トレイポーリング、自動本人確認ステップがオンボーディング管理を突破し、生成された検証済みアカウントはその後の行動のために保管される。

KYCインターセプションクローク:行為者は認証情報窃取とフィッシング活動も行っていた。被害者は外見がよく似た本人確認ドメインに誘導され、そのリバースプロキシが本物の「顧客確認」(KYC)フローを中継するため、被害者は本物の本人確認を完了し、操作者は中間のプロキシリレーから検証済みセッションと文書を取得する。取得されたセッションはその後、行為者が自身のマシンから標的サービスとデータにアクセスするために使用される。

レポートが観察したこと

これは「AIサプライチェーンが明確な犯罪標的となっている」ことを説明するためにレポートが用いた最も明確な事例である。行為者はベンダーの本番キーを追求し、未公開モデルを取得する野心を持っていた。

レポートは同時に2つの否定的な証拠を提示している。未公開モデルへのアクセスは実現しなかった。Anthropic自社システムは攻破されず、盗まれたキーは顧客環境からのものだった。

レポートは文末に関連する侵入指標(攻撃者の出口IPなど)を記載し、防御側が調査できるようにしている。当サイトの安全上の方針により、具体的な指標値は転載しない。

模式図:操作者が各標的に対して偵察エージェントとエクスプロイトエージェントを起動し、有効な発見をレポートに統合する流れ。
原レポートの図版:人間が指揮するAIペネトレーションテストループの模式図。図中の文字は英語の原文のまま。

確認事項と不明事項

確認済み

  • レポートは、初期のホテル/金融系侵入における約26GBのデータと150万〜250万ドルの要求額を確認している
  • レポートは、約4日間で約30社のAI企業に同じ経路が繰り返されたことを確認している
  • レポートは、未公開モデルが取得されず、Anthropic自社システムも攻破されなかったことを確認している

不明

  • 約30社のうち実際に侵入に成功した企業の数は、レポートに完全なリストや成功率が記載されていない
  • 盗まれた顧客キーによるその後の損害額は、レポートに集計されていない
  • 評価サンドボックスを保有するベンダーの公開身元は、レポートでは名指しされていない

プラットフォームの対応

レポートは本件をサプライチェーンリスクの中核的な例として開示し、「Anthropicがハッキングされ、秘密のモデルが盗まれた」と誤読されないよう否定的な証拠を強調している。

対応の限界:開示は、標的とされたすべての顧客環境の修復が完了したことを意味するものではない。顧客キーの窃取は顧客側で発生した。

読者への示唆

  • レポートは「Anthropicがハッキングされた」という主張を明確に否定している。
  • 評価サンドボックス、ラッパーサービス、顧客キーは、モデルラボ自社システムとは同じセキュリティ境界ではない。
  • APIキーが自動化環境に存在する場合は、本番キーとして保護する必要がある。

出典