すべてのAI企業からのプロモーションはほぼ同じだ:私たちのモデルは、複雑なタスクを誰にでもアクセス可能にします。Truffle SecurityのCEOであるDylan Ayreyは、「誰にでも」という言葉にはハッカーも含まれると指摘したいと考えています。
2026年8月4日から6日にかけてラスベガスで開催されるBlack Hat USAにおいて、Ayreyの会社は、AIエージェントが機密資格情報をいかに迅速に検出し、悪用できるかを実証する予定です。そのスピードは、ほとんどの組織の対応能力を常に上回ります。核心的な主張は単純です:AIモデルは今やオンデマンドの専門家として機能し、システムへの不正侵入に必要なスキルの下限を実質的に引き下げています。
誰も求めなかった民主化
AIは従来の攻撃手法を置き換えるのではなく、それらを加速させています。フィッシングキャンペーン、資格情報の悪用、身元盗用、サプライチェーンの脆弱性——これらは新しい手口ではありません。しかし、AIモデルが攻撃者をステップごとに導き、以前は技術が足りなかった脅威アクターを外に追いやってきた知識のギャップを埋めてくれるようになったことで、これらの攻撃は急に実行しやすくなりました。
オープンソースのTruffleHogシークレットスキャンツールで知られるTruffle Securityは、5727ブースで最新機能を紹介します。同社は、攻撃者がそれらを悪用する前に、漏洩した認証情報やシークレットを検出することに焦点を当てています。
Black HatのAIとの対決
今年のBlack Hatカンファレンスでは、AIサミットが開催され、自動化された偵察から大規模な適応型フィッシングに至るまで、人工知能がサイバー戦争の戦術をどのように変革しているかを検討するセッションが用意されています。
Ayreyは、Black Hatを含む主要なサイバーセキュリティフォーラムで経験豊富なスピーカーであり、資格情報の露出やバグバウンティプログラムに潜むリスクに焦点を当てたプレゼンテーションの実績があります。
なぜ不均衡がますます悪化しているのか
認証情報の漏洩、Truffle Securityがその評判を築いてきた特定の分野を考慮してください。開発者は毎日のようにAPIキー、パスワード、トークンをパブリックリポジトリに誤ってコミットしています。TruffleHogは、まさにこのようなミスをスキャンし、秘密情報が侵害される前にそれを検出します。しかし、AIエージェントはもはや同じリポジトリをスキャンし、ドキュメントを解析して、最小限の人的監視で悪用可能な認証情報を特定できるようになっています。
サプライチェーンの脆弱性は、さらに複雑さを加えます。AIモデルは、人間のアナリストよりもはるかに速く依存関係のチェーンをマッピングし、弱いリンクを特定することで、攻撃者にそれまで適切に防衛されたシステムへの最も抵抗の少ない経路を見つけるための体系的な方法を提供します。
アイデンティティの悪用という側面も同様に懸念されます。AIは、ディープフェイクの音声通話から完璧に仕上げられた標的型フィッシングメールまで、説得力のあるなりすましを生成できるため、ソーシャルエンジニアリング攻撃の検出が難しくなっています。


