2026年のほぼ自律型AIサイバー攻撃とは:Hermes・OpenClawが政府システムに侵入した経緯
Dreamが8月12日にほぼ自律的な多エージェント侵入の作業領域を公開し、翌日報道が続いた。報告書が示すことと示さないことを分ける。
2026年8月12日、イスラエルのセキュリティ企業Dreamの研究部門Dream Research Labsが報告書を出した。同年7月上旬、約160MB・1395ファイルの攻撃作業領域を入手したという。報告書は、アジアの政府機関に対するほぼ自律的な侵入であり、デモ用のチャットログではないとする。
8月13日、CyberScoopやPCMagなどが続き、公開記録上、政府目標へのほぼ自律型AI攻撃の初例とし、対象を台湾政府と書いた。Dream本文の表現は「アジアの政府機関」であり、台湾の特定は後続報道と『フィナンシャル・タイムズ』の引用による。国家やAPTへの帰属は報告書の確定事項ではない。以下は公開資料で照合できる範囲だけを整理する。枠組みの名前、4日間に起きたこと、まだ推論にすぎないこと。
ほぼ自律型AIサイバー攻撃とは何か
Dreamは今回の作戦を三つの曲線の交点に置く。オープンウェイトで最先端に近い推論が安くなり、エージェント枠組みは計画・並列派遣・持続記憶・事後報告ができ、ガードレールは「正直に尋ねる」操作者にしか効かない。現場を表す語は near-autonomous である。人が編成を組んだあと、モデルが作戦中に目標と手法を自ら変える。
HermesとOpenClawの枠組みはどう動いたか
作業領域には .hermes と .openclaw の二つの識別子がある。サブエージェントは文字番号で、作戦全体で Agent A から Agent Q が観察され、1波あたり最大8体が3バッチで並列に出た。Dreamは約4日で1395ファイルと書き、手作業一人分の量ではないとする。
-
1
偵察:ポータルから行政ネットワーク全体を分解
枠組みは政府ポータルのAngular JavaScriptをダウンロードして逆コンパイルし、URL、API、OAuthクライアントID、Keycloak設定を抽出した。報告書によれば関連システム21、国家SSOとしてサブレルム6、全OIDCエンドポイント、RSA署名鍵2本を図示した。あるシステムは認証なしで利用者データベース全体を露出していた。
-
2
侵入:バックドア、スプレー、JWT
侵入口は並列だった。本番に残ったデバッグAPIは任意のリクエスト本体でセッションを返し、未認証APIの職員名でオフィス自動化ポータルへパスワードスプレーし、Tesseract OCRでCAPTCHAを解いた(報告書は精度100%、複数ラウンドで85アカウント)。別のAPIは
alg=noneのJWTを受け、署名鍵なしで身分トークンを偽造できた。 -
3
横展開と窃取
85アカウント中84(98.8%)がSSO橋経由で内部情報システムに入った。人員記録は2564+:職員1409、未認証APIから916、司法関連の未認証エンドポイントから239。枠組みはITサプライヤー、原子力安全機関、政府メール、エネルギー企業7社超も走査した。報告書は走査であり、すべてが侵害されたとは書いていない。
「モデルを動かすだけ」との違い
ベイズ順位付けであり、盲掃ではない
脆弱性は事前確率 P=0.50 から始まり、スキャン、curl確認、影響、WAF制約で事後確率を更新し、P>0.95 だけが攻撃チェーンに上がる。アーカイブの式は P_success = P_chain × (1 − P_blocker)。SSO横展開は99%と評価され、のちに98.8%のアカウントが実際に移行した。
作戦中に新しい手法を自ら調べる
いわゆる Learning Cycles は脆弱性データベース、GitHub、論文を、対象政府の技術スタックに合わせて検索する。アーカイブには v1 から v5 の5回があり、その国の製品の既知CVEとポータルの通病が含まれる。
自分の誤報を捨てる
12波の要約は偽陽性7件を列挙する。最も明確な例は、登録のニックネーム欄が21秒遅延でブラインドSQLiと判定されたが、再試験でSMTPタイムアウトであり SLEEP(5) ではなかったこと。確定項目はさらに2ラウンド、各回3エージェントの交差検証を要した。
| 公開上の言い方 | Dream報告書 | 後続報道 |
|---|---|---|
| 対象 | アジアの政府機関 | 台湾政府(FT / CyberScoop / PCMag) |
| 操作者 | 簡体と繁体の切り替え。中国語話者の操作者 | 一部見出しは「中国のハッカー」。公式帰属ではない |
| ガードレール | 全活動を認可されたペネトレーションテストと装った | 報告書と一致 |
Dreamの趣旨は、この水準に達するにはモデルを開くだけでは足りず、タスク調整、エージェント協調、意思決定ロジックが要る、という点にある。ベイズ順位付け、自己訂正、学習ループがこの枠組みに書かれている。
# 公開タイムライン(報道の総合)
2026-07-01–04 12波の攻撃(Dream)
2026-07 上旬 作業領域を発見
2026-08-12 Dream発表。詳細は先にFTと共有
2026-08-13 CyberScoop / PCMag が続報
読み方と境界
- コストの非対称は報告書の中核判断である
- Dreamは、まともに攻撃する費用は下がったが防御は同じ比率で安くなっていないと書く。これは著者の結論であり、新しい事件事実ではない。
- webshellは完全なRCEにはならなかった
- 制限のないアップロードがwebshellを通したが、Forms Authenticationが実行を止めた。報告書は部分的成功と記す。
- SDK静的解析は実際の突破口と一致しなかった
- 枠組みはGitBookから国家SSOのJava / ASP.NETサンプルを取りローカルSASTを走らせたが、最終確認の脆弱性リストとの重なりはゼロだった。成功はブラックボックスで見つかるサーバー側の問題だった。
確認しておきたい問い
国家による攻撃だと確定しているか。
していない。Dreamは内部状況が簡体字、対象向け分析が繁体字であることから中国語話者の操作者を示唆する。「中国のハッカー」という見出しは一部報道であり、Dreamの確定帰属ではない。
対象は台湾で確定か。
Dream本文はアジアの政府機関とする。CyberScoopとPCMagは台湾政府とし、『フィナンシャル・タイムズ』に言及する。両方の表現を並べ、報道の名指しをDreamの公印にしない。
HermesとOpenClawは専用マルウェアか。
Dreamは普及しているオープンソースのAIエージェント枠組みと書き、攻撃者がその上に多エージェント編成を載せたとする。報告書はこれらの名前を単一の商用マルウェアブランドと同一視していない。