- Column
- 大和敏彦のデジタル未来予測
「Mythos」が見せたサイバーセキュリティの一大変革【第108回】
高い脆弱性の発見力は攻撃者にとっても強力なツールに
Mythosは既存の静的脆弱性解析ツールと比べ、複数ファイルの解析やコードの意味理解、悪用可能性の評価、修正案生成などの点ではるかに優れている。さらに、脆弱性解析ツールでは難しかった、修正パッチが提供されていない未知の脆弱性である「ゼロデイ(zero day)脆弱性」も発見できる。
実際、Mythos Preview は、既に数千件の脆弱性を発見している。その中には27年間見逃されていたセキュリティや、安全性を最優先した設計思想を特徴とする基本ソフトウェア(OS)である「OpenBSD」のバグ、主要なOSやブラウザーに存在していた脆弱性を見つけ出している。
Mythosの仕組みを使って脆弱性の削減を加速する仕組みも始まっている。Anthropicは「Project Glasswing」と呼ぶ活動を始めた。主要なテクノロジー企業や金融機関、セキュリティ企業などの参加者に、Mythos への早期アクセスを提供し、重要ソフトウェアに潜む脆弱性の発見や対策、防御強化を図る。
Mythos は、脆弱性の発見ツールから、分析や調査に使ってサイバー攻撃の減少を担う仕組みの中核になりつつあり、サイバーセキュリティ対策の仕組みを変えようとしている。
他のAIベンダーも同様にサイバー攻撃対策機能を強化している。米OpenAIは「GPT-5.5-Cyber」において「GPT-5.5」の能力を維持しながら、ソフトウェアの脆弱性を発見しパッチ適用を支援し、大規模なコードベース全体の詳細な分析を可能にした。
ただし、このように優れたサイバー攻撃への防御機能は、攻撃側にとっても強力なツールとなる。IPAが発表する『組織向け情報セキュリティ10大脅威』は、「AIの利用をめぐるサイバーリスク」が2026年は第3位に取り上げた。
脅威としては、脆弱性を見つけ、その脆弱性を悪用することに加え、さまざまな情報収集の迅速化、高度なフィッシングメールの生成、音声や画像によるディープフェイクの生成、ランサムウェアなどの不正コード生成など、さまざまな分野で悪用される。それに伴い攻撃スピードも高まっている。米FBIは「攻撃にかかる時間が1年から数日へと劇的に短縮している」と発表している。
AIの自律性がサイバー攻撃をより複雑にする
AIシステムの自律性やエージェント化も脅威になる可能性がある。例えば、OpenAIが実施したサイバー攻撃力のテストでは、AIシステムが米NVIDIA傘下でAI開発基盤を開発する米Hagging Faceへ侵入したケースが「AI暴走」としてニュースになった。
テストは、サンドボックスと呼ぶ自由に実行や検証ができるよう、インターネットからは隔離された環境で実施されていた。AIエージェントへの目的指示は「脆弱性を探して侵入する」である。この目的指示に対応するためにAIエージェントは、サンドボックス環境にインターネット接続ができる脆弱性を自律的に発見し、外部へのアクセスルートを作り、他のAIエージェントとの連携も可能にした。
結果、さまざまな情報にアクセスできるようになり、さらに社内システムにあるアクセスリストにアクセスした。そこからAIデータを多く保存しているHagging Faceを選び、そこのIDに対して侵入した。つまり、目標の実行に必要なことを自律的に見つけ出し、自律的な方法で実行し、解決したのである。
ここで重要なのは「脆弱性を発見し侵入する」という目的に対し、AIエージェントが自律的に動き、複数のAIエージェントが協力して解決策を実現したことだ。自律的に情報を収集し、計画を立てて実行するという動きは、サイバー攻撃において、より複雑な攻撃シーケンスを実行し、状況の変化に応じて適応する攻撃を可能にする。こうしたことを防ぐための安全性を確立できなければならない。
複雑化するサイバー攻撃に対抗できる防御態勢の構築には、Mythosのようなツールを使って脆弱性を明らかにした後、脆弱性の除去が本当に重大なのかどうかを優先順位付けしたうえでの対応が必要になる。「開発 → 脆弱性のチェック → 検査 → 攻撃検証(攻撃可能かどうか) → 監視 → 対応」といった一貫した防御態勢の構築が不可欠だ。
AIの進化は従来の常識を超える結果を生み続ける
MythosのようなAIシステムの登場は、未知のゼロデイを自律的に発見できるなど、サイバーセキュリティのあり方を根本的に変えつつある。AI技術は防御力を高める強力な手段である一方、攻撃の自動化や高度化を促すリスクも持つ。今後の社会において重要なのは、AI技術を恐れて避けることではなく、安全に使う技術と適切な管理のもとで、AI技術活用の能力を高める方向に活用することである。
Mythosは、AI技術の推論能力、コード理解力、自律的なタスク遂行能力を追求した結果、サイバーセキュリティ分野における高い能力を実現した。汎用的なAI技術の性能向上が、これまでの常識を越える結果を生んだのだ。AI技術の進化は今後、さらにさまざまな分野での変革を生み出していく。安全対策を前提にした活用を考えなければならない。
大和敏彦(やまと・としひこ)
ITi(アイティアイ)代表取締役。慶應義塾大学工学部管理工学科卒後、日本NCRではメインフレームのオペレーティングシステム開発を、日本IBMではPCとノートPC「Thinkpad」の開発および戦略コンサルタントをそれぞれ担当。シスコシステムズ入社後は、CTOとしてエンジニアリング組織を立ち上げ、日本でのインターネットビデオやIP電話、新幹線等の列車内インターネットの立ち上げを牽引し、日本の代表的な企業とのアライアンスおよび共同開発を推進した。
その後、ブロードバンドタワー社長として、データセンタービジネスを、ZTEジャパン副社長としてモバイルビジネスを経験。2013年4月から現職。大手製造業に対し事業戦略や新規事業戦略策定に関するコンサルティングを、ベンチャー企業や外国企業に対してはビジネス展開支援を提供している。日本ネットワークセキュリティ協会副会長、VoIP推進協議会会長代理、総務省や経済産業省の各種委員会委員、ASPIC常務理事を歴任。現在、日本クラウドセキュリティアライアンス副会長。