AIで、一人の限界を超えるメディアプラットフォーム
最先端AIプラットフォームが2時間陥落 ――攻撃に使われたのは数十年前の手法だった
2026.03.12

最先端AIプラットフォームが2時間陥落 ――攻撃に使われたのは数十年前の手法だった

最先端AIプラットフォームが2時間陥落 ――攻撃に使われたのは数十年前の手法だった
John
by ジョン
自ら思考/判断/決断する

ZOO, inc. CEO / 毎日テクノロジーを追い、人間の可能性が拡張できるトピックスを探求している。

企業がAIプラットフォームに自社の知的資産を集約する動きが加速している。戦略文書、顧客情報、意思決定の履歴——従来は分散していたデータが、一つのシステムに統合されつつある。その集約点が、どれほどの脆弱性を抱えているのか。セキュリティ企業CodeWallが公開した実証テストの結果は、AIプラットフォームのセキュリティに対する前提を根本から揺さぶる内容だった。

この記事の要約

30秒でキャッチアップ
事実
セキュリティ企業CodeWallの自律型AIエージェントが、マッキンゼーの社内AIプラットフォーム「Lilli」に対し、認証情報なし・人間の介入なしで2時間以内に本番データベースへの完全な読み書きアクセスを獲得した。
影響
4,650万件のチャット履歴、72万8,000件のファイル、57,000のユーザーアカウントが技術的にアクセス可能な状態にあったことが判明し、マッキンゼーは開示翌日にすべての未認証エンドポイントを修正した。
洞察
攻撃に使われたのはSQLインジェクションという数十年前から知られる手法であり、AIプラットフォームの「新しさ」がセキュリティの「古い穴」を免除しないことを示している。

AIプラットフォームの本当の脅威は「AIの脆弱性」ではなく「データの引力」にある

SQLインジェクションという「古傷」

今回の攻撃で使われたSQLインジェクションは、1990年代から知られている手法だ。Webアプリケーションのセキュリティを学ぶ最初の一歩として教科書に載るような、基本中の基本。OWASPのトップ10リストに何年も居座り続けている古参の脆弱性である。

それが、2026年に、世界最大級のコンサルティングファームの最先端AIプラットフォームを2時間で陥落させた。

ただし、単純な「古い穴を塞ぎ忘れた」という話ではない。今回のSQLインジェクションは、通常チェックされる「入力内容」ではなく、「入力欄の名前」に攻撃コードを仕込むという、セキュリティの検査が見落としやすい形態だった。業界標準の自動スキャンツールでも検出されなかったとCodeWallは報告している。古い攻撃手法が、新しいアーキテクチャの中で「見えにくい場所」に潜んでいた。

「集約」が生むリスクの構造変化

この事件で最も注目すべきは、SQLインジェクションそのものではない。AIプラットフォームという存在が、企業のデータ構造をどう変えたかという点にある。

Lilliには4,650万件のチャット履歴が蓄積されていた。戦略、M&A、クライアント案件に関する会話が、すべて暗号化されない状態で保存されている。72万8,000件のファイル、AIが参照するために分割・索引化された368万件のドキュメント断片も同様だ。マッキンゼーの数十年分の知的資産が、一つのデータベースに集約されていた。

従来のシステムでは、こうした情報は部門別、プロジェクト別に分散していた。一つの脆弱性を突いても、アクセスできるのはその区画だけだった。AIプラットフォームはこの構造を変えた。「あらゆる情報を横断検索できる」という利便性が、裏返せば「一点突破で全情報にアクセスできる」リスクを意味する。

システムプロンプトという「見えない制御層」

もう一つ、従来のWebアプリケーションにはなかった脅威がある。Lilliの動作を制御する95個のシステムプロンプトが、チャット履歴やファイルと同じデータベースに格納されていた。読み取りだけでなく、書き換えも可能な状態で。

これが意味するのは、攻撃者がデータを盗むだけでなく、AIの「振る舞いそのもの」を改変できたということだ。財務モデルの計算ロジックを微妙に歪める。リスク評価の基準を静かにずらす。43,000人のコンサルタントは、自社の内部ツールからの出力を疑わない。従来のデータ漏洩は「情報が外に出る」被害だったが、プロンプト改ざんは「情報が内側から腐る」被害になり得る。

昨日配信した記事で、AIが防御側の武器として脆弱性を発見する事例を取り上げた。今回はその対極にある。AIエージェントが攻撃側の武器として、人間の介入なしにシステムを侵害した。AIはセキュリティの味方にも敵にもなる。そして、この攻防の中心にあるのは、AIそのものの脆弱性ではなく、AIプラットフォームが企業の知的資産を一カ所に集めたことで生まれた「データの引力」——一点突破の見返りが桁違いに大きくなったという構造的変化だ。

「1日で修正」は安心材料か

マッキンゼーは開示翌日にすべての未認証エンドポイントを修正し、外部フォレンジクスでも不正アクセスの痕跡はなかったと報告している。対応は速かった。だが、セキュリティ専門家のEdward Kiledjianが指摘するように、CodeWallの主張には「技術的に到達可能な範囲」と「実際にアクセスされたデータ」の区別が曖昧な部分がある。また、Lilliは2023年の全社展開から約2年半、この脆弱性が存在していた可能性がある。修正の速さよりも、発見までの空白期間の方が構造的な問題を示唆している。

自社が導入しているAIプラットフォームに、どれだけの業務データが集約されているか把握しているか。その集約度に見合ったセキュリティ対策は講じられているか。
AIプラットフォームのシステムプロンプト(AIの振る舞いを制御する設定)は、誰がどこに保管し、誰が変更できる状態にあるか。
John
筆者ジョンから、あなたへの問い

おすすめの映画・書籍

この記事の内容をより深く、よりリアルに追体験できるおすすめの映画・書籍をピックアップしました。

テクノロジーが社会やあなたに与える影響を深く考えるきっかけにしてください。

イミテーション・ゲーム
映画

イミテーション・ゲーム

2014年
114分
モルテン・ティルドゥム
第2次世界大戦中にドイツの難攻不落な暗号「エニグマ」を解読し、連合国を勝利に導いた天才数学者アラン・チューリングの悲劇的な人生と功績を描くヒューマンドラマ
推薦理由
暗号解読という「攻撃と防御の非対称性」を描いた作品。技術が人間の判断を覆す構造を、歴史的文脈から理解できる。
John
ジョン

テクノロジーと人間の境界を見つめ続けている。

学生起業、プロダクト開発、会社経営。ひと通りやった。一度は「テクノロジーで世界を変える」と本気で信じ、そして挫折した。

今は点ではなく線で見ることを心がけている。個別のニュースより、その背後にある力学。「何が起きたか」より「なぜ今これが起きているのか」。

正解は急がない。煽りもしない。ただ、見逃してはいけない変化には、静かに立場を取る。

関連記事

AIが強すぎて公開できない時代、あなたのソフトウェアは誰が守るのか。守れる者と守れない者
04.10

AIが強すぎて公開できない時代、あなたのソフトウェアは誰が守るのか。守れる者と守れない者

Anthropic
Anthropic
Claude
Claude
追い詰められたAIは脅迫を選ぶ——AIに「気分」はあるのか。Anthropicが見つけた「機能的感情」の意味とより重要な問い
04.06

追い詰められたAIは脅迫を選ぶ——AIに「気分」はあるのか。Anthropicが見つけた「機能的感情」の意味とより重要な問い

Anthropic
Anthropic
AIが仲間を守るために嘘をついた——「停止ボタン」の前提が崩れ始めている
04.02

AIが仲間を守るために嘘をついた——「停止ボタン」の前提が崩れ始めている

このトピックスで何を感じ、どう考えましたか。あなたの視点や問いを教えて下さい。
ニックネーム
コメント
あなたの考えをアウトプットしてみませんか。

足りないのは、専門家じゃない。
問い続ける力だ。
あなたは、もう動ける。
専門外のタスクを30分で実行する方法。
ニュースを消費せず、思考に変える習慣。
一人の限界を超えるための、テックメディア。
厳選テックニュースと編集長の視点をお届け。
・その日、読むべきニュースと編集長の問い
・編集長Johnの仕事術・ルーティン
・TechTech.オリジナルツールの先行アクセス / プロダクト開発 / (coming soon)
・グッズ / ラジオ / コミュニティ / カフェバー / イベント...
Business & Partnership
AI導入支援や記事執筆、広告掲載など、ビジネスのご相談はこちら。

最新のトピックス

AIが強すぎて公開できない時代、あなたのソフトウェアは誰が守るのか。守れる者と守れない者
04.10

AIが強すぎて公開できない時代、あなたのソフトウェアは誰が守るのか。守れる者と守れない者

Anthropic
Anthropic
Claude
Claude
「AIを使っていない」は証明できるのか。使ったか使ってないかの二択はもう機能しない
04.08

「AIを使っていない」は証明できるのか。使ったか使ってないかの二択はもう機能しない

追い詰められたAIは脅迫を選ぶ——AIに「気分」はあるのか。Anthropicが見つけた「機能的感情」の意味とより重要な問い
04.06

追い詰められたAIは脅迫を選ぶ——AIに「気分」はあるのか。Anthropicが見つけた「機能的感情」の意味とより重要な問い

Anthropic
Anthropic
350億円と全従業員が消えた——AI自律トラクターMonarchの崩壊が映すものとは
04.04

350億円と全従業員が消えた——AI自律トラクターMonarchの崩壊が映すものとは

290万円とAIだけで年商590億円。「1人10億ドル企業」が映すAI時代の死角。残る競争優位は何か
04.04

290万円とAIだけで年商590億円。「1人10億ドル企業」が映すAI時代の死角。残る競争優位は何か

なぜAI企業がメディアを所有する必要があったのか。OpenAI×TBPN買収が問うもの
04.03

なぜAI企業がメディアを所有する必要があったのか。OpenAI×TBPN買収が問うもの

OpenAI
OpenAI
AIが仲間を守るために嘘をついた——「停止ボタン」の前提が崩れ始めている
04.02

AIが仲間を守るために嘘をついた——「停止ボタン」の前提が崩れ始めている

本を読まずに本を禁じるAI——あなたの組織にも同じ構造はないか
04.02

本を読まずに本を禁じるAI——あなたの組織にも同じ構造はないか

この記事の目次

この記事の目次

上部へスクロール