ここ数年、アプリケーションセキュリティには明確な境界がありました。リポジトリと pipelineそこが制御システムであり、スキャンが実行され、チームが本番環境にリリースするかどうかを決定する場所だった。そのすべては、開発者がどのコードとどの依存関係をシステムに取り込むかを明示的に選択するという前提に基づいていた。
その前提はもはや成り立たない。今日では、コードの大部分がAIエージェントによって記述、提案、またはインストールされており、多くの場合、取り込まれているものの名前を誰も確認していない。cisコードに入力される内容が変化すると、攻撃もそれに合わせて変化します。攻撃はプロセスのまさに最前線、つまりコードが作成される瞬間、アシスタント自体の中、そしてアシスタントを設定するファイルの中に入り込みます。
これが、AIの攻撃対象領域です。モデル、エージェント、MCPサーバー、スキル、そしてAIが提案する依存関係など、人間がレビューする前にリスクをもたらす可能性のあるあらゆる要素が、この攻撃対象領域に含まれます。開発者が信頼しているAIも、今やその一部となっています。これは将来のリスクではなく、既に起こっている変化であり、実際にどのような状況になっているのかを見ていきましょう。
単発的な事件ではなく、一連の攻撃だ。
以下のいずれも実験演習ではありませんcisあるいは仮説上の話です。これらは公に記録された事例であり、ほぼすべてが過去1年間の出来事で、それぞれがAIエージェントそのものに少しずつ近づいています。
- 2025年1月、シンギュラリティ: 攻撃者たちは、最も広く使われているビルドシステムの一つであるNxから公開トークンを盗み出し、AIツールを使って開発者のマシン上の秘密情報を探し出し、悪意のあるバージョンをnpmにプッシュした。
- 2025年9月、chalk/debug: npmにおけるリーチ規模で最大規模の侵害の一つであり、週20億回以上のダウンロード数を誇る18個のパッケージが、一人のメンテナーのアカウントの乗っ取りによって乗っ取られた。
- 2025年9月、シャイ・フルード月: npmを介して自己増殖できることが確認された最初のワームの一つ。11月に発生した第2波はより攻撃的で、25,000以上のリポジトリで漏洩した機密情報と関連していた。
- 2025年10月、未使用輸入: これはPhantomRavenキャンペーンの一環で、AIの幻覚を利用して、スロップスクワッティングの手法で実際のマルウェアをnpmに侵入させた。
- 今年、ClawHubは: 最もダウンロードされた7つのスキルのうち5つがマルウェアだった、悪質なAIスキルレジストリ。
業界全体で同じ結論が公式に示されつつある。OWASP Top 10 for LLM Applicationsでは、即時インジェクションが1位に挙げられている。OWASP MCP Top 10(現在ベータ版)は、エージェントがツールと通信するために使用するプロトコルを標的としている。インキュベーター段階の新しいプロジェクトであるOWASP Agentic Skills Top 10では、悪意のあるスキルが最大の脅威として挙げられている。OWASPは通常、慎重に行動するが、3つの戦線を同時に開き、そのうちの1つを緊急に扱うということは、この動きがいかに速いかを物語っている。
これら3つの考え方はすべて同じ結論に至ります。つまり、モデルに関する指示、ツール、構成はAIの攻撃対象領域の一部となり、通常は自社のリポジトリ内に存在します。そこで、まずチームに問いかけるべき重要な質問があります。リポジトリ内のルールファイル、スキル、MCP構成をレビューするのは誰でしょうか?
ベクトル1:毒スキル
スキルとは、AI エージェントにタスクを実行する方法を教える指示と機能のファイルです。これはエージェントの動作を形成する唯一の方法ではありません (ルール ファイル、 hooks(MCP の設定も同様)ですが、それらすべてに共通する特性が 1 つあります。それは、コードとともにリポジトリ内を移動するということです。
今年の調査では、これらのスキルのうち4,000項目が検討されました。
- 36%に少なくとも1つのセキュリティ上の欠陥があった。
- 13.4%が重篤だった。
- 約100件には、悪意のあるペイロードが直接含まれていた。
根本的な変化は、攻撃者がもはやあなたのコードを標的にしないことです。攻撃者はあなたのコードを書くエージェントを標的にし、モデルが読み取って有効とみなす隠された命令(時には目に見えない文字を使用)を仕込みます。人間のレビュー担当者が承認します。 pull request 彼らの目にはファイルの内容に問題がないように見えるため、善意で判断している。モデルは、レビュー担当者が見たことのない指示を解釈する。
これは理論上の話ではありません。CVE-2025-59536(CVSS 8.7)では、信頼できないリポジトリからClaude Codeを起動することが可能で、悪意のある設定によってユーザーが信頼ダイアログを承認する前にコマンドが実行されてしまう可能性がありました。また、別の脆弱性であるCVE-2026-21852では、ユーザーが何も承認することなく、プロジェクト制御の設定を通じてAPIキーが漏洩する可能性がありました。
H2: ベクトル2: スロップスクワッティング
この名前は、「slop」(AIが時折生成するジャンクデータ)と、古典的なタイポスクワッティング攻撃を組み合わせたものです。タイポスクワッティングは人間のミスに依存しており、攻撃者は人気のあるパッケージ名に似た名前を登録し、入力ミスを待ちます。これはランダムな攻撃です。
スロップスクワット 間違いを待つことはありません。このセッションで参照された研究では、 AIモデルによって生成されたパッケージ参照のうち、19.7%は存在しないパッケージを指していた。 モデルは同じ名前を繰り返し生成する傾向があるため、攻撃者はAIがどの名前を生成するかを監視し、それらの名前を悪意のあるコードと紐付け、AIが次にインストールを提案する際に、その名前がアプリケーションに取り込まれるのを待ちます。
規模は小さくない。 2025年には450,000万件以上の新たな悪意のあるパッケージが確認された。 2つの例を挙げると、より具体的に理解できるだろう。
- 研究者は、無害なテストパッケージを植え付けました。 ハグフェイスクリ その点を証明するために。 3ヶ月で3万回以上のダウンロード。
- 未使用のインポート上記のタイムラインにあるように、これはまさにこの手法を用いて公開レジストリに登録されたマルウェアであることが確認されています。これはテストではありませんでした。
問題は、これがあなたのチームに起こり得るかどうかではなく、AIが提案したパッケージが、誰にもチェックされることなく、現在あなたのコードにどれだけ組み込まれているかということです。
応答: standardsが追いついている
2つの力が並行して作用する。攻撃が加速する一方で、 standard彼らの身体は反応している:
- NIST SP 800-218A セキュアなソフトウェア開発フレームワークを拡張し、完全性や出所を示す証拠など、AIモデルに特化した手法を取り入れています。
- In 月2026、 CISAと国際的なG7パートナー AI向けソフトウェア部品表に関するガイダンスを公開し、そのインベントリに含めるべきもの(モデル、データセット、コンポーネント、プロバイダー、依存関係)を定義した。
方向性は明確です。 SBOM AI-BOMへと事業を拡大している。 在庫管理できないものは、証明も証明もできません。そして今日、ほとんどの組織はそれができていません。
- 43% 彼らが既に利用しているAIツールを監査したり、在庫管理したりすることはできない。
- 79% 自身の環境で稼働しているAIエージェントやMCPシステムについては、一切把握できない。
規制環境下では、このインベントリ管理は、単なる推奨慣行から、契約上の要件またはコンプライアンス上の義務へと移行しつつあります。しかし、インベントリは現状を把握するためのものであり、それ自体では攻撃を防ぐことはできません。
そのギャップ:アプリケーションセキュリティ向けのEDR
SAST (NAIST) と SCA ツールは、コードと依存関係を分析するように設計されており、エージェントの動作や構成を分析するようには設計されていません。 EDR プロセスやネットワーク接続は認識できるものの、依存関係やエージェント構成を解釈するためのアプリケーションセキュリティのコンテキストが通常は欠如している。これら2種類のツールの間にはギャップが存在し、まさにコードが作成される場所、そしてAIの攻撃対象領域が存在する場所である。
その隙間には3つの死角がある。
- AI資産。 モデル、エージェント、および MCP サーバーは、 SAST'sまたは SCAレーダー。見えないものは在庫として計上できない。
- 設定ファイル。 スキル、ルール、およびMCP構成はエージェントの動作を規定するが、通常は無害なプレーンテキストであるかのようにレビューされる。
- パッケージをインストールします。 A 悪意のある依存関係は、それが悪意のあるものであると判明する前に実行される可能性がある。そして、誰の承認も得ずに機密情報やトークンを外部に持ち出す。
Xygeni がそれを閉じる方法
EDRがエンドポイントに対して行うこと、 ザイゲニ Shieldは、AI支援型開発ライフサイクルにおいて、コードが作成される場所を保護しつつ、アプリケーションのセキュリティコンテキストを理解するという役割を果たします。
- 可視性 SAST (NAIST) と SCA 手を伸ばさないでください。 Xygeni は悪意のあるスキルとルール ファイルをフラグ付けし、MCP 構成を分析し、監査準備済みの AI-BOMOWASP LLM、MCP、およびAgentic Skills Top 10にマッピングされています。
- 署名だけではなく、情報も重要だ。 MEW(マルウェア早期警告)は、パッケージの挙動とリスクを分析し、CVE、勧告、または公開シグネチャが存在する前にそれをブロックします。最新のネットワークインテリジェンスにより、既知の悪意のあるインフラストラクチャへの接続を遮断します。
- コードからエンドポイントまで、単一の制御ポイントで管理します。 環境を再構築することなく導入できる単一のエージェントで、欧州のデータ主権とコンプライアンスの証拠が組み込まれています。
実際のデモでは、このポリシー適用により、AIエージェントが3つの異なるインストール経路(仮想環境、パッケージマネージャー、直接ダウンロード)で悪意のあるパッケージをインストールしようとする試みが、インストール完了前に阻止されました。これらのログはすべてリアルタイムで記録され、SOCにエクスポート可能です。最初のプロジェクトの導入には通常約1時間かかります。組織全体への適用範囲の拡大には、組織構造にもよりますが、通常1~2週間かかります。
FAQ
AIの攻撃対象領域を1段落で説明してください。
AI攻撃対象領域とは、モデル、エージェント、MCPサーバー、スキル、ルールファイル、およびAIが推奨する依存関係など、リスクがアプリケーションに侵入する可能性のある要素の集合であり、多くの場合、人間によるレビューが行われる前にリスクが侵入します。これは、従来のコードや依存関係にとどまらず、AIエージェントの動作を規定する構成ファイルや命令も含まれます。
AIアシスタントが提案するパッケージ名が、単なる幻覚なのか、それとも単に正当だが馴染みのない名前なのかを、どうすれば判断できますか?
インストール前に検証してください。パッケージ名だけを鵜呑みにするのではなく、レジストリを確認し、パッケージの実際の内容と意図を分析してください。Xygeniはコード生成中にこの検証をリアルタイムで自動化するため、パッケージが認識できるものかどうかに関わらず、インストールが実行される前に承認またはブロックされます。
スロップスクワッティングは、すべてのAIモデルに等しく影響を与えるのでしょうか?
19.7%という数値の根拠となった調査では、複数のモデルを対象に調査が行われ、この問題は広範囲に分布しており、モデル間の差異はわずかであることが判明しました。これはAI支援開発全体に共通する傾向であり、特定のAIアシスタントに特有の欠陥ではありません。
過去にインストールしたパッケージが、偽物や悪意のあるパッケージかどうかを遡って確認することは可能でしょうか?
はい。Xygeniのプラットフォームでは、検出された悪意のあるパッケージのデータベースにアクセスでき、既存のコンポーネント一覧と照合して検索できるため、数回クリックするだけで、既にインストールされているものが既知の脅威であるかどうかを確認できます。
複数のチームを抱える中規模組織の場合、導入にはどのくらいの時間がかかりますか?
最初のプロジェクトの導入には通常1時間程度かかります。組織全体への展開には、チーム構成や業務の進め方にもよりますが、通常1~2週間かかります。
AI攻撃対象領域を無料でマッピング
アプリケーションのAIフットプリントを無料でマッピング:アカウントを作成して 数分で最初のスキャンを実行しますまずは単一のアプリケーションから始め、その中にどのようなAIが組み込まれているかを確認し、AI攻撃対象領域のどの部分が危険かを把握しましょう。
*上記で言及されている機能の一部は、Xygeni Shield を通じて適用されます。 ASPMAIセキュリティモジュール。プランによって利用可能性が異なる場合があります。詳細は以下をご覧ください。 xygeni.io 最新の製品情報については、こちらをご覧ください。




