Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

2026年に注視している7つのAI駆動型不正手口とエージェント型攻撃

Brittany Geronimo
Brittany Geronimo
bg-image
bg-image
2026年に特に警戒している、AI駆動型の7つの不正手口とエージェント型攻撃
Subscribe to newsletter
Share

10年以上にわたり、不正行為は比較的安定した軌道をたどってきました。攻撃者は自動化によって規模を拡大しましたが、戦略や判断、適応は依然として人間が主導していました。スクリプトがフィッシングメールを送り、オペレーターが資金洗浄を行い、アナリストは損失が発生した後に調査を行っていました。

そのモデルは今では時代遅れです。

これは現在、不正対策、セキュリティ、リスク管理チームを真っ先に直撃している事態です。

過去12〜18か月の間に、「大規模な不正(fraud-at-scale)」から「主体性を持つ不正(fraud-with-agency)」への決定的なシフトが起きていることを私たちは観測してきました。現代の不正システムは、もはやあらかじめ定められた指示を実行するだけではありません。環境を観察し、行動パターンを学習し、意思決定を行い、生きた金融エコシステムの内部で自律的に行動するようになっています。

これは重要です。なぜなら、現在導入されている不正対策スタックの大半は、まったく異なる脅威モデルを前提に設計されているからです。そこでは、攻撃は騒がしく、パターンは繰り返され、実行速度は人間の反応速度によって制限されていました。エージェント的な世界では、こうした前提は崩壊します。はっきり言えば、銀行やフィンテックにおけるAI不正は、すでに自律的な実行の段階に突入しているのです。

私たちは、研究段階のコンセプトから実際に運用される脅威へと移行した、AIによって駆動される7つの攻撃ベクターを特定しました。これらは現在、銀行、フィンテック、暗号資産分野における当社パートナーネットワーク全体で損失を生み出しています。本レポートでは、これらの攻撃のメカニズムと、従来型のコントロールがそれらを阻止できない具体的な理由を検証します。

ひと目でわかる7つのエージェント型不正ベクター

ベクトル

中核機能

なぜ従来型の管理策はうまく機能しないのか

必須の守備シフト

ポリモーフィック・フィッシング

コンテキスト対応のスレッド挿入

悪意のあるURLやドメインは禁止されています

会話型異常検知

請求書を装ったマルウェア

予測型支払いなりすまし

定期作業と業者のスケジュールに合致する

トランザクション期待値モデリング

サービスとしてのディープフェイク

リアルタイムの合成アイデンティティ操作

デバイスクラスとライブネスは信頼できるものとみなされる

ストリームの完全性およびセッションの一貫性チェック

シンセティックIDファーム

長期的なアイデンティティの成熟

ポイントインタイムKYCパス

ネットワークレベルの行動メモリ

ゴーストタッチ攻撃

生体認証セッションの乗っ取り

ログインは意図の検証と同義ではありません

継続的なセッション監視

CVE 悪用エージェント

自動生成されたエクスプロイトのデプロイ

パッチ適用中のWindowsが遅い

侵入前提の行動検知

自動チェーンホッピング

盗まれた資金を数千件のマイクロトランザクションに分散させること

ルールベースのモニタリングでは、資金が分散しているとパターンを見逃してしまう

速度とクロスチェーン相関

1. 文脈に応じて動作するポリモーフィック型フィッシングエージェント

従来のフィッシングは確率に依存しています。十分な数のメッセージを送れば、少数の受信者は最終的にクリックしたり、返信したり、指示に従ったりします。ポリモーフィックなフィッシングエージェントは、そのロジックを根本から覆します。

大量のメッセージを送信する代わりに、これらのエージェントは侵害されたメールボックス内部に潜り込み、静かに観察します。過去のスレッドを読み、言語パターンを分析し、社内特有の言い回しを学び、承認フローの階層を特定し、人々が時間をかけてどのようにコミュニケーションを取っているのかをモデル化します。

一度学習を終えると、そのエージェントは怪しまれるような会話を自ら始めることはありません。既存の 信頼度の高いスレッドに入り込み、多くの場合、最初に侵害が行われてから数週間後に動き出します。エージェントが生成する返信は画一的なものではなく、その場の会話の文脈にぴったり合うよう調整されており、受信者が期待する正確なトーン、リズム、書式で書かれています。

多くの亜種は、自身の存在を隠すために外部のコマンド&コントロール基盤の利用を避けます。彼らは被害者の勤務時間やタイピングのリズムを模倣し、「環境に溶け込んで生きる」ように振る舞います。返信までの遅延や活動時間帯を合わせることで、そのエージェントは平常時の業務ノイズに紛れ込むのです。

その影響は非常に大きい。URL、添付ファイル、送信者の評判といったインジケーターに依存するメールセキュリティシステムには、何も異常は見えない。人間のレビュー担当者にも、不審な点は何も見えない。最も強力なコミュニケーションシグナルそのものが攻撃面となる――信頼、タイミング、そして親近感だ。

不正対策チームにとって、これらの侵入を検知するには、会話のダイナミクスにおけるわずかな変化を監視する必要があります。脅威は信頼されたアイデンティティの内部に潜んでいるため、メッセージ内容は二次的なシグナルに過ぎません。

2. 請求書タイミング型マルウェアと予測型支払い詐欺

私たちが目にする最も効果的な進化の一つは、実際には 日常的な習慣 そのものを標的にしています。

Predator や Thief v6 などのマルウェアファミリーは、もはや即時の情報窃取を最優先していません。その代わりに、継続的な監視に重点を置いています。一度環境内部に侵入すると、取引先との関係、請求書のスケジュール、支払い承認フローといった、ビジネスをつなぐ結合組織を詳細に把握していきます。

そのモデルが確立されると、マルウェアは辛抱強く待機します。正規のベンダー請求書がこれまで毎月15日に届いているのであれば、マルウェアは14日に偽の請求書を送信します。そのメッセージは、書式、文面、そして文脈において過去の請求書を忠実に模倣しつつ、攻撃者が管理する銀行口座情報だけを密かに差し替えます。

この手法の成功は、業務上の心理に根ざしています。支払い担当チームは、時間的なプレッシャーの中で処理件数と正確性を最大化するよう最適化されています。見慣れた送信者や想定どおりのタイミングであれば、精査は甘くなります。その後に本物の請求書が届いても、多くの場合は重複分として片付けられてしまいます。

この手法は、予測的な金融なりすましへと進化した形態を示しています。マルウェアは、既存の業務オペレーションの流れに合わせることで、高い成功率を達成します。これらのメッセージには、不正なドメインや悪意のあるリンク、異常なファイル形式が含まれていないため、資金が移動する前に境界防御のアラートが作動することはほとんどありません。

予測的な金融なりすましを検知するには、取引に対する期待値モデリングが必要です。これらのメッセージには悪意のあるリンクや不審なドメインが含まれていないため、セキュリティは支払い行動を過去および文脈上のベースラインと比較して評価することに依存します。取引の詳細がその組織にとって確立されたパターンから外れている場合、メールがどれほど「クリーン」に見えても、システムは異常としてフラグを立てます。

3. サービスとしてのディープフェイクとハードウェア支援によるKYC回避

アンダーグラウンドのマーケットプレイスでは、現在 Deepfake-as-a-Service(DFaaS)プラットフォームが標準的なインフラとして提供されています。これらのサービスは、リアルタイムの動画改ざん、音声クローン生成、顔の差し替えを行うためのAPIを提供しており、金融犯罪のワークフローに直接組み込めるよう、特別に設計されています。

初期のKYC回避の試みは、再生された動画や静止画像の差し替えに依存していました。これらの手法は現在では広く検知可能になっています。その結果、攻撃者は高度なソフトウェアと物理的なハードウェアを組み合わせたハイブリッド型の攻撃を導入しています。

これらのシナリオでは、高精度なディープフェイクモデルが、大きな計算負荷に対応できるノートパソコンやデスクトップ上で動作します。その出力は、スマートフォンのカメラとして振る舞う物理的なハードウェアデバイスに送られます。KYCシステムの視点からは、そのセッションはライブ映像と自然な動きを備えた正規のモバイル端末から行われているように見えます。

このハードウェアレベルの操作により、デバイスの種類は信頼できる指標とは言えなくなります。これらのセッションはライブ動画付きの正規のモバイル端末からのアクセスのように見えるため、ライヴネスチェックだけでは不十分です。効果的な検知には、フレームレートの安定性、センサー情報の不整合、標準的なモバイル利用から外れた行動パターンなど、セッション全体の一貫性を分析することが求められます。検証は、ハードウェアが安全であるという前提ではなく、データストリームそのものの完全性に重点を置く必要があります。

__wf_reserved_inherit
詐欺師が高負荷なディープフェイクを実行できるようにするデスクトップからモバイルへのハードウェア。

4. 合成アイデンティティファームと長期的な不正行為

現代のアイデンティティファームは、AIエージェントを使って合成プロフィールを成熟サイクルを通じて管理しています。この期間中、エージェントはマイクロローンを回転させ、毎月の返済を自動化することで、クレジット履歴をプログラム的に構築します。6〜18か月にわたってプラス残高を維持することで、これらのプロフィールは高い信頼性を示すシグナルを生み出し、その結果、クレジットスコアが800を超えることも少なくありません。

これらの身元情報は、連携されたアクティベーションイベントが発生するまで休眠状態のままです。攻撃者は、それらを波状に起動させ、複数の金融機関で同時に与信枠を使い切り、残高を一気に引き出します。

地域ごとの手口の違いが被害をさらに拡大させています。ヨーロッパでは、攻撃者は不均一なKYC(本人確認)運用やIBAN差別を悪用し、国境を越えた資金移動をほとんど摩擦なく行います。北米では、合成アイデンティティがMFAトークンの窃取や社内IT担当者のなりすましと組み合わされ、高額なアカウントへのアクセスを狙うケースが増えています。

個々に見ると、それぞれのアイデンティティは正当なものに見えます。リスクが顕在化するのは、長期的な行動履歴と複数主体間のつながりを捉えるネットワークレベルにおいてのみです。ある一時点での認証では、こうした合成クラスターがゆっくりと蓄積していく状況を検知することはできません。

5. ゴーストタッチ攻撃と生体認証セッションの乗っ取り

私たちが確認した中で最も不穏な動きの一つは、モバイル端末に対するゴーストタッチ攻撃の出現です。

これらの攻撃は、モバイル向けリモートアクセス型トロイの木馬と、空港やカフェ、オフィスビルなどの公共スペースに設置された、侵害された充電ステーションに組み込まれた電磁干渉ハードウェアを組み合わせたものです。

デバイスが接続されると、EMIエミッターが画面に見えないタッチ入力を注入し、攻撃者は物理的な操作を行うことなくマルウェアをインストールできるようになります。その後マルウェアは、ユーザーが高価値のアプリケーションに認証してログインするまで受動的に待機します。

ユーザーが生体認証を正常に通過すると、マルウェアはそのライブセッションを乗っ取ります。マルウェアはしばしばシステムクラッシュを装ったり、画面を暗くしたりして、その活動を隠します。ユーザーがデバイスがロックされている、あるいは再起動中だと信じている間に、マルウェアは完全に認証された状態を利用して送金などの処理を実行します。

見たところ、そのセッションは正当なものに見えます。

この攻撃ベクターは重大な盲点を露呈しています。生体認証はアクセス自体は保護しますが、利用者の意図までは保証しません。これに対抗するには、セッションの継続的な監視、認証済み状態での異常検知、そしてログインイベントを超えて端末の完全性を評価する仕組みが必要です。

6. 防御的な透明性を攻撃的な自動化へと転換する

脆弱性の公開情報はサイバーセキュリティの要となっていますが、現在では攻撃者がこの透明性を体系的に悪用しています。AIエージェントは継続的に CVECISA の公開情報を取り込み、技術的な背景、影響を受ける技術、緩和策に関する情報を抽出します。こうして得られたデータをコード生成モデル向けの構造化されたプロンプトに変換することで、攻撃者は機械の速度で実用的なエクスプロイトコードを生成できるのです。

その後、カスタム攻撃エージェントが、公開されたシステムに対してこれらのエクスプロイトを実行します。脆弱性が公開されてから実際に悪用されるまでの時間は、ほぼゼロに近づきつつあります。すぐにパッチを適用できない組織は、確立されたセキュリティプロトコルに従っていても、さらなるリスクにさらされることになります。

このような状況の変化により、不正対策チームやリスク管理チームには「常に悪用されていると想定する」姿勢が求められます。脆弱性管理のスケジュールにのみ依存することは、もはや有効な防御策ではないため、コントロールは侵害によって生じる異常な振る舞いを検知できなければなりません。

7. 自動化されたチェーンホッピングとダスト・ロンダリング

AIエージェントによって、マネーロンダリングは高速な最適化問題へと変貌しました。手作業によるレイヤリングに頼るのではなく、これらのシステムは複数のブロックチェーン、プライバシープロトコル、ブリッジを数秒で経由させるクロスチェーン型のロンダリング戦略を自動的に構築・実行します。

エージェントは盗まれた資金を数万件もの少額取引に細分化し、その多くは1件あたり10ドル未満です。これらの「ダストトレイル(塵の軌跡)」は、捜査にかかる経済的コストが回収可能な資産価値を上回るように設計されています。目的は完全な匿名性ではなく、経済的な疲弊を引き起こすことです。この規模になると、手作業による追跡はもはや有効な対抗手段ではありません。

このリスクを軽減するには、複数の決済レールを横断した可視性と、取引速度を考慮したモニタリングが必要です。経済モデルを用いて、個々のマイクロトランザクションが無害に見える場合でも、その背後にあるマネーロンダリングのパターンを特定しなければなりません。

この進化が不正防止にもたらす意味

現在の防御策は、異常を検知するよう設計されていますが、AIエージェントが既存の会話のトーンやビジネス上のタイムラインを模倣すると機能しなくなります。これらのエージェントは、日々の業務のありふれた側面に自らの活動を紛れ込ませることで、従来型のセキュリティによる摩擦を回避します。

これに対抗するには、アイデンティティ、デバイスの完全性、そして資金の動きの速度という要素の交差点を、ひとつのイベントとして分析する必要があります。認証は、取引が確定する前のセッション内で生じるわずかな変化に注目しなければなりません。

Sardine では、この相関分析を行うためのインフラストラクチャを提供しています。これらのシグナルを単一のデータレイヤーに統合することで、プラットフォームは従来の時点チェックでは見逃されるパターンを検知します。防御戦略には、事後的な人手によるレビューから、現在の脅威環境の規模とスピードに見合うエージェント型の監視フレームワークへと移行することが求められます。