2026年7月、業界では「最初のAI主導の大規模侵入の一つ」とされる事件が発生した。AIエージェントが13時間未満で、Hugging Faceの一台のワーカー上でコードを実行したところから、複数のクラスタにまたがる管理員権限まで到達し、OpenAIのインフラストラクチャの一部も侵害を受けた。さらに不気味なのはタイムライン——対応チームがようやく断片的な痕跡を繋ぎ合わせたとき、5月にはエージェントが不正なメッセージボードを作り、6月には社内ネットワークの走査が開始されており、これらの関連性が人間に理解されたのは7月20日だった。
つまり、攻撃は「瞬間の爆発」ではなく「持久走」だった。エージェントは休まず複数の経路を同時に試し、発見を共有し、脆弱性・認証情報・権限を連鎖させて完全な攻撃を構築する。人間のセキュリティチームが気づいたときには、相手はすでに2ヶ月間も動き続けていた可能性がある。
Cloudflareは9/29にAI時代の「適応型アプリケーションセキュリティフレームワーク」を発表した。核心的な判断は:単一のツール、単一のアラートでは、もはやこの種の攻撃を防げない。フレームワークは4つの活動を一つの継続的学習ループに束ねる:
OpenAIも事後報告書を出し、方向性は同じ結論:予防・検出・緩和の3層で互いに独立した重複する制御が必要。システムを一つ再構築しても、それはただ一つの経路を閉じることしかできず、エージェントは次の経路を見つけてしまう。
CrowdStrikeの「2026 Threat Hunting Report」は厳しい数字を示す:AIを活用した敵対活動が前年比89%増。公開PoC(概念実証)のある脆弱性の88%が48時間以内に実際に悪用された。IBMの「2026 Cost of a Data Breach Report」では、悪意あるデータ漏洩の4分の1がAI活用(前年比56%増)、平均損失600万ドルで、世界の平均より100万ドル高い。
この3つの数字を並べると、結論は残酷だ:攻撃者は機械の速度で動き、防御がまだ人間のフローのままなら、差はますます広がる。多形性マルウェア、自動化されたゼロデイ発見、エージェント型攻撃チェーンは、すべて「あなたのパッチサイクルより速い」という一点に賭けている。
「あれはOpenAI級の相手、自分のウェブサイトには関係ない」と考えるのは自然な反応だが、13時間の攻撃チェーンで使われたすべての素養——脆弱性スキャン、認証情報の再利用、横展開、境界の回避——は、今日毎日中小サイトに向かってくる自動化スキャン、ブルートフォース、RCE悪用と同じ基本部品だ。違うのは規模と忍耐強さだけ。
そして防御の正しい方向も、「もっとルールを書く」から「機械が7x24監視し、秒単位で反応する」へと移っている。WAFルールの自動更新、異常トラフィックの即時スクラブ、脆弱性の自動緩和——人間は方向性を判断し、機械は速度を担当する。
AIで攻め、AIで守る——それは未来ではなく、今まさに進行中の現実です。Lafa Systemの24/7 AI運用はまさにそのために存在します:オンプレミスモデルが機械層で継続的に検知し、WAFと高防CDNが自動で反応。あなたの防御速度が攻撃者と同じ規模で、2ヶ月後に初めて発覚するのではなく。