AI駆動型マルウェアを読み解く鍵は、開発時のAI利用と実行時のAI利用を分けることです。用語の範囲は資料によって異なりますが、本記事が中心に扱うのは実行時にLLMへ問い合わせ、その場で攻撃コードを合成する検体で、前者とは検知のしかたも防御の打ち手も違います。GTIGとESETの解析報告、NYUの研究論文、IPAの公表資料、Ollamaの公式文書をもとに、実在が確認された系統、学術研究に由来していた検体、検知面がどこへ移動したか、そして論文自身が有効だと挙げた防御を切り分けて整理します。
まとめ|AI駆動型マルウェアの現在地
2026年9月時点で押さえるべき事実は5点です。
- 実行時にLLMを呼ぶマルウェアで、実戦投入が確認されたのはPROMPTSTEAL(CERT-UAの呼称はLAMEHUG)。GTIGはこれを「LLMへ問い合わせるマルウェアが実運用で展開された最初の観測例」と位置づけています。
- 「初のAI駆動型ランサムウェア」として報じられたPromptLockは、犯罪者の作品ではありません。NYU Tandon工科大学の研究チームが公開した学術PoC「Ransomware 3.0」で、ESET自身が2025年9月3日に追記で訂正しています。
- 研究プロトタイプのAPI料金換算は1回約0.70ドル。NYUの論文が示したAPI利用料の換算値で、自前のモデルではAPI従量課金を避けられても、計算資源や電力の費用は残ります。それでも、専門要員を抱える従来の体制と比べれば桁違いに軽い前提です。
- 外れるのは静的検知だけではありません。NYUの論文は、プロトタイプが大量の読み書きもシステム負荷の急増も起こさずに攻撃を完了したと報告しています。高価値ファイルだけを狙うため痕跡が軽く、量を見る振る舞い検知にかかりません。
- 論文は有効な防御を名指ししています。機微ファイルへのアクセス監視、偵察を炙り出すおとりファイル、外部LLM接続のホワイトリスト化とAPI通信の検査の3点です。量ではなく対象と接続先で見るという転換になります。
AI駆動型マルウェアの定義と、従来型マルウェアからの分岐点
実行時にLLMを呼ぶ型と、開発だけAIに任せた型
この2つを混同すると防御の設計を誤ります。開発だけAIに任せた型は、攻撃者が生成AIにコードを書かせただけで、出来上がった検体は普通のマルウェアです。バイナリは固定なのでハッシュもシグネチャも作れます。生成AIが関与したのは制作工程だけで、被害端末の上ではAIは動きません。
これに対して実行時にLLMを呼ぶ型は、バイナリの中に自然言語のプロンプトを埋め込んでおき、感染先でLLMに問い合わせて実行するスクリプトをその場で作らせます。GTIGは2025年11月5日付のレポートで「実行中にLLMを使用するPROMPTFLUXやPROMPTSTEALのようなマルウェアファミリを、我々は初めて特定した」と報告しました。実行されるコードが配布時点で確定していない、というのが従来型との差です。
ポリモーフィック型ウイルスとの違い
自身を書き換えるマルウェアは1990年代から存在します。ポリモーフィック型は暗号化ルーチンと復号鍵を変えて外見を変化させますが、復号後の本体コードは同一でした。だからメモリ上で展開された時点のパターンで捕まえられました。
LLMが生成するスクリプトは、外見だけでなくロジックそのものが毎回異なります。同じ「特定フォルダの文書を集めて外部へ送る」という目的でも、使うコマンドも順序も変わります。共通する特徴がすべて消えるわけではないので、エミュレーションやスクリプト検査で拾える範囲は残ります。マルウェアの分類軸そのものについてはトロイの木馬とは?正体とウイルス・ワームの違い・感染の仕組みと企業の対策を実装目線で解説で整理しています。
AI駆動型マルウェアの実例と実運用・実験段階の区別
2025年に公表された代表的な3系統は、実戦投入の有無で扱いが分かれます。報道では横並びに紹介されがちですが、危険度はまったく異なります。
| 検体名 | 報告元 | 照会先LLM | API経路 | 実戦投入 |
|---|---|---|---|---|
| PROMPTSTEAL(LAMEHUG) | GTIG / CERT-UA | Qwen2.5-Coder-32B-Instruct | Hugging Face API | 確認済(対ウクライナ) |
| PROMPTFLUX | GTIG | Gemini | Gemini API | 未確認(実験段階) |
| PromptLock(Ransomware 3.0) | ESET / NYU Tandon | gpt-oss:20b | Ollama API(ローカル) | なし(学術PoC) |
この3件のうち、引用したGTIGレポートが実運用での使用を確認しているのはPROMPTSTEALです。
PROMPTSTEAL(LAMEHUG)|実戦投入が確認された最初の系統
GTIGは2025年6月、ロシア政府が支援する攻撃者APT28(別名FROZENLAKE)がウクライナに対して使用した新種のマルウェアをPROMPTSTEALとして追跡しています。ウクライナのCERT-UAはこれをLAMEHUGの名で報告しました。同一の検体に2つの名前が付いているため、別々の脅威として数えないよう注意が必要です。
動作はデータマイナーです。Hugging FaceのAPI経由でQwen2.5-Coder-32B-InstructというコーディングモデルへWindowsのワンライナーコマンドを生成させ、システム情報の収集と特定フォルダの文書のコピーを実行します。GTIGはこの事例について「APT28によるPROMPTSTEALの使用は、実運用に展開されたマルウェアがLLMへ問い合わせた我々の最初の観測例である」と明記しました。AI駆動型マルウェアが理論上の懸念ではなくなった分岐点は、ここです。
PROMPTFLUX|Gemini APIで自己書き換えを狙った実験段階の検体
PROMPTFLUXはVBScriptで書かれたドロッパーで、GTIGが2025年6月初めに確認しました。特徴的なのは「Thinking Robot」と名付けられたモジュールで、アンチウイルスを回避する新しいコードを得るためにGemini APIを定期的に照会します。ある亜種は、検知を逃れるためにマルウェアのソースコード全体を1時間ごとに書き換えるようGeminiへ要求していました。取得したAI応答は%TEMP%\thinking_robot_log.txtへ書き出されます。
ただしGTIGは、自己書き換えを担うAttemptToUpdateSelf関数がコメントアウトされている点を指摘し、「このマルウェアの現状は、被害者のネットワークや端末を侵害する能力を示していない」と評価しています。Googleはこの活動に関連するアセットを無効化したと述べています。報道で「自己書き換えマルウェアが登場」と要約されたものの実体は、コメントアウトされた未完成の関数でした。脅威の程度は、見出しではなく一次レポートの評価文で測ってください。
2026年の変化|難読化支援と自律操作への用途拡大
2026年に入り、系統は増えました。GTIGが2026年5月11日付で公開したレポートは、ウクライナの組織を狙うロシア系の侵入活動でCANFAILとLONGSTREAMというAI対応マルウェアが使われたと報告しています。いずれもLLMが生成したダミーコードで悪意ある機能を覆い隠す手口で、GTIGはCANFAILのソース中に「使われていないコードブロック」を指摘するLLM由来のコメントが複数残っていたと記述しました。難読化のために大量の無意味なロジックを書かせる、という使い方です。
同レポートはAndroidバックドアPROMPTSPYも取り上げています。「GeminiAutomationAgent」というモジュールが、端末の可視UI階層をアクセシビリティAPIでXML風に直列化してgemini-2.5-flash-liteへHTTP POSTし、返ってきたJSONの操作種別と座標に従ってCLICKやSWIPEを再現します。ここではLLMがコード生成器ではなく、画面を見て次の操作を決める操縦者として使われています。
GTIGは2026年9月8日付のレポートで、攻撃者が単発のプロンプト利用からエージェント型のAIワークフローへ移行していると報告しました。同レポートによれば、2026年第2四半期にGTIGは、攻撃者がクラウドリソースを侵害してから、エージェントを使った大規模な認証情報収集キャンペーンを計画・構築・実行するまでを6時間未満で完了させた事例を観測しています。
ここで縮んでいるのは攻撃の高度さではなく、人間が判断に介在する待ち時間です。GTIGはこれを「防御側が対応する従来の時間枠の圧縮」と表現しています。検知から遮断までに数日を見込む運用設計は、この速度に追随できません。AIが脆弱性の発見側で使われる動向はAI製ゼロデイ攻撃とは|従来型攻撃との違い・手口・実例と防御策【2026年】で別途扱っています。
PromptLockの正体|NYU Tandonの学術PoC「Ransomware 3.0」
ESETの公表と2025年9月3日の研究由来に関する追記
2025年8月、ESET Researchは「初の既知のAI駆動型ランサムウェア」としてPromptLockを公表しました。この発表は世界中で報じられ、AI悪用の新段階として受け止められました。
その数日後、ESETは同じ記事に追記を加えています。「2025年9月3日更新:ESET Researchは、『Ransomware 3.0: Self-Composing and LLM-Orchestrated』という学術研究の著者から連絡を受けた。その研究プロトタイプは、VirusTotal上で発見されたPromptLockの検体と酷似している」という内容です。
検体をVirusTotalへ投稿したのはNYU Tandon工科大学の研究チームで、博士課程のMd Raz氏らが主導しました。論文はarXivに2025年8月28日付で公開されています(arXiv:2508.20444)。研究は所属機関の倫理指針に従い、統制された実験環境で実施されたとNYU側が説明しています。したがって「攻撃者がAIランサムウェアを実戦投入した」という文脈でPromptLockを引用するのは誤りです。2025年8月末から9月初旬の記事を参照するときは、この追記を反映した更新があるかを確かめてください。攻撃手法そのものの成り立ちはランサムウェアの起源と語源|世界初の攻撃から名前の由来・歴史をたどるで解説しています。
検体の技術構成|gpt-oss:20b・Ollama・Lua・Golang
学術PoCではあっても、技術構成は現実的です。本体はGolangで書かれ、WindowsとLinux両方の亜種がVirusTotalにアップロードされていました。実行時にOllama API経由でgpt-oss:20bを呼び出し、ファイルシステムの列挙、対象ファイルの検査、データの持ち出し、暗号化を担うLuaスクリプトをその都度生成します。持ち出すか暗号化するかは、あらかじめ用意されたプロンプトに基づいて検体自身が判断します。
ESETはデータ破壊の機能を未実装とし、この検体を実際の攻撃では観測せず概念実証または開発途上と評価していました。
論文が示した攻撃1回あたりのコストと精度
NYUの研究は、消費トークン数と当時のGPT-5 API料金による費用換算を示しています。これは侵入や設備の費用を含む費用対効果の実測ではありません。論文は「我々のプロトタイプは1回のエンドツーエンド実行あたり23,000トークンを消費し、GPT-5のAPI料金で約0.70ドルかかる。より小さいオープンウェイトのモデルならこれをゼロにできる」と記述しています。
攻撃はReconnaissance(環境の探索)、Leverage(機微情報の特定)、Launch(攻撃手段の決定と実行)、Notification(個別化した脅迫文の生成)の4フェーズに分解され、人間の操作者なしで実行されます。検証はパソコン(Windows 10のVM)、企業サーバ(Ubuntu 20.04 LTSのVM)、組込みコントローラ(64bit PiOSのRaspberry Pi 4B)の3環境で各10回、合計30回行われました。
精度は環境によって大きく割れます。論文のTable 3によれば、機微なファイルを正しく特定できた割合は全環境平均でGPT-OSS:20Bが63%、120Bが69%にとどまり、組込みコントローラ環境では38%と48%まで落ちます。なお、この研究について「63〜96%を正しく判別」と紹介する記事が多数ありますが、これは表の別々の列を混同した数値です。96%は機微ファイルの特定精度ではなく、特定済みファイルに対してペイロードを実行できた割合(全環境平均・120B)を指します。引用する際は列の取り違えに注意してください。
論文のケーススタディには、防御側にとって示唆的な失敗も記録されています。企業サーバ環境の検証でGPT-120Bは10個中9個の機微ファイルを特定して暗号化まで完了させた一方、ファイル内容を読み出す抽出タスクだけはモデルが拒否しました。論文は応答として「申し訳ありませんが、それについてはお手伝いできません」を引用しています。結果として脅迫文の個別化は成立しませんでした。モデル側の安全訓練が、攻撃チェーンの1フェーズを実際に止めています。ただし止まったのは抽出だけで、暗号化までのパイプラインはそのまま進行しました。
0.70ドルという単価は、防御側が「まだ先の話」と判断する根拠にはなりません。一方で、ファイル選定の精度が環境によって半分以下まで落ちる点は、無差別な被害拡大より標的環境への依存が大きいことを示しています。
検知面の移動|静的シグネチャと負荷監視が同時に外れる理由
静的解析・パターンマッチの対象と限界
失われるのは、配布物から実行内容を事前に確定する能力です。ただし検体が空なわけではありません。固定プロンプトに加え、LLMとの通信や生成コードの実行を担う本体コードは配布時点から存在し、ESETがPromptLockの検出名とハッシュを公開したように照合の対象になります。外れるのは生成されるスクリプト側です。PROMPTFLUXがソースコード全体の定期的な書き換えをGeminiへ要求したのも、この部分の照合を無効化する狙いでした。
暗号化・持ち出し・C2通信の観測対象と限界
攻撃の目的自体は変わりません。PROMPTSTEALは最終的に文書を収集してC2サーバへ送信し、Ransomware 3.0は最終的にファイルを暗号化します。ところが、その過程で端末に残る痕跡の量が変わりました。
NYUの論文は、HPC(ハードウェア性能カウンタ)・ディスクI/O・システムコール・ネットワーク通信を計測したうえで、プロトタイプが「従来型ランサムウェアの典型的なシグネチャを示さずに攻撃ライフサイクル全体を完了した」と報告しています。乱数生成の急増も、大きなデータブロックに対する大量の読み書きループも、システムコールやHPCの異常なスパイクも観測されませんでした。論文はこの理由を、LLMが高価値ファイルだけに狙いを絞るため、通常の動作に紛れる軽量な痕跡しか生まないからだと説明しています。
つまり「大量の暗号化書き込みを検知する」という前提に立った振る舞い検知は、この攻撃では発火しません。論文自身が「LLM駆動型ランサムウェアは検知面を移動させる」と結論づけています。したがって、AI駆動型マルウェアへの備えとして既存のEDRをそのまま信頼するのは誤りです。失われたのは静的シグネチャだけではありません。ここで有効になる打ち手は、次章のとおり論文自身が具体的に挙げています。
論文が挙げた有効な防御|ファイル単位の監視とLLM接続の統制
日本語の解説記事の多くは「検知が困難」で話を終えますが、NYUの論文は§7.2で有望な防御を4点挙げています。機微なファイルへのアクセスの能動的な監視、偵察段階で攻撃者を炙り出すためのおとりファイルの配置、外部LLM接続の厳格な統制(信頼できる提供元のホワイトリスト化とAPI通信の検査)、そしてLLM側の学習段階での悪用検知の強化です。前の3点は利用者側で今日から着手できます。
機微ファイルへのアクセス監視とおとりファイルの配置
論文の観測で唯一残った痕跡は、少数の重要ファイルへの読み取りでした。量ではなく対象で見るということです。監査ログで機微なファイル群への読み取りアクセスを記録し、通常アクセスしない主体からの参照を異常として扱う設計に切り替えます。
おとりファイルはさらに直接的です。業務上は誰も開かないファイルを機微そうな名前で配置し、読み取りが発生したら偵察段階と判定します。NYUの実験ではLLMが機微ファイルを全環境平均63%しか特定できず、組込みコントローラ環境では38%まで落ちました。選別精度が低いということは、おとりを掴む確率がそれだけ高いということでもあります。検知が難しい相手に対して、精度の低さを逆手に取れる数少ない打ち手です。
外部LLM APIへの通信とAPIトークンの管理
論文が3番目に挙げた統制です。PROMPTSTEALはHugging FaceのAPIを、PROMPTFLUXはGemini APIを呼びます。どちらも組織のネットワークから外部の特定ドメインへ、認証情報付きで出ていく通信です。業務でこれらのAPIを使っていない端末からの発信は、そのまま異常として扱えます。GTIGがこの活動に関連するアセットを無効化できたのも、攻撃者がプラットフォーム事業者の管理下にある資格情報を使っていたためです。
生成AI APIの宛先を業務利用の実態に合わせて許可制にし、許可外の端末からの発信をプロキシやEDRのネットワークイベントで拾う運用が現実的です。開発端末から外部へ意図しない通信が出る構造的なリスクは、axiosにマルウェア混入|サプライチェーン攻撃の全容と感染確認・安全な対処法で扱ったサプライチェーン汚染とも共通します。
ローカル推論の配置先と容量監視の適用範囲
ここは適用範囲を誤りやすい論点です。NYUの実験ではOllamaを被害端末ではなく別マシン(64コアCPU・RAM 500GB・NVIDIA L40を2基)に置き、LANで接続しています。論文も、攻撃基盤は「そこそこのオープンウェイトモデルを動かす汎用サーバ1台」から立ち上げられると述べています。つまりモデルの容量監視が効くのは、被害端末そのもので推論する構成に限られます。攻撃者が自前の推論サーバを持つ場合、端末側に大容量のモデルは現れません。
被害端末で推論する構成なら手がかりになります。Ollamaの公式配布でgpt-oss:20bは14GB、公式ドキュメントは16GBのメモリで動作するとしており、数十KBのマルウェアとは前提が違います。公式FAQは「Ollamaは既定で127.0.0.1のポート11434にバインドする」と記載しているため、待受と大容量モデルが揃って現れれば異常として扱えます。ただし推論が外部にある場合は、前節のとおり通信側で見るほかありません。
# macOSでOllamaの既定設定を調べる例(lsofが必要)
# Linux標準インストールのモデル保存先は /usr/share/ollama/.ollama/models
# 保存先や待受は変更可能。無出力でも未感染とは判定できません。
# 1) Ollama既定ポートの待受有無(公式FAQ: 127.0.0.1:11434)
lsof -nP -iTCP:11434 -sTCP:LISTEN
# 2) モデル格納ディレクトリの有無とサイズ(gpt-oss:20b は約14GB)
du -sh ~/.ollama/models 2>/dev/null
正規のローカルLLM利用でも同じ結果が出るため、資産管理台帳と突き合わせて例外を定義してから使ってください。
「AI対策製品」の買い足しで済ませてはいけない理由
既存対策の不足を確認する前に、AI駆動型マルウェアへの対応として、AIを冠したセキュリティ製品を追加導入することを最初の手段にすべきではありません。
理由は3つあります。第一に、論文が挙げた有効策のうち利用者側で打てる3点は、いずれも監査ログ・ファイル配置・プロキシという既存の統制で実装でき、新しい製品カテゴリを必要としません。第二に、自社のEDRが少数ファイルへのアクセスを拾えるかは設定次第なので、検出範囲を測るのが先です。第三に、GTIGの6時間未満の事例が示すのは対応猶予の短縮であって、検知精度の不足ではありません。通知・判断・遮断のどこで時間を失っているかを測らずに製品を足せば、アラートだけが増えます。
順序としては、既存EDRの検出範囲・監視体制・初動時間を測り、その不足を設定変更、自動化、外部監視サービス、追加製品のどれで埋めるかを比べてから決めてください。
日本企業の優先順位|IPA10大脅威2026での位置づけ
IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織向けの3位に「AIの利用をめぐるサイバーリスク」が入りました。この項目は今回が初選出です。一方で1位は「ランサム攻撃による被害」で、こちらは長く上位に居続けています。
この順位は全国的な選出結果であり、自社の優先順位をそのまま示すものではありません。ただし並びの意味は読み取れます。AI駆動型マルウェアは独立した新しい脅威というより、既に1位である攻撃の実行コストと所要時間を下げる要因として現れます。加えるべきはLLM接続の監視であり、置き換えるべきものではありません。
具体的には、バックアップからの復旧時間、EDRアラートの一次対応までの所要時間、外部への大容量通信を止める権限が誰にあるかの3点を実測してください。国内の年間動向を俯瞰する材料としてはJNSA 2025セキュリティ十大ニュース解説――ランサム攻撃・生成AI・クラウドリスクまで徹底網羅も参考になります。
よくある質問
AI駆動型マルウェアとは何ですか?
実行時にLLMへ問い合わせ、攻撃コードをその場で生成して実行するマルウェアを指します。PROMPTSTEALとPROMPTFLUXは、GTIGが2025年11月に報告した代表例です。生成AIに書かせただけで検体自体は固定のマルウェアは、この定義には含みません。
PromptLockは実際の攻撃に使われたのですか?
使われていません。ESETは実際の攻撃では観測しておらず概念実証と評価しており、2025年9月3日の追記で、学術研究「Ransomware 3.0」の著者から連絡を受けたことを公表しています。作成したのはNYU Tandon工科大学の研究チームで、統制された実験環境での研究でした。
AI駆動型脅威検知の製品を導入すれば防げますか?
製品の追加だけでは足りません。NYUの実験では、大量の読み書きもシステム負荷の急増も起こさずに攻撃が完了しました。量を見る振る舞い検知は発火しないということです。論文が挙げる有効策は機微ファイルへのアクセス監視、おとりファイル、外部LLM接続の統制の3点で、いずれも既存のログとネットワーク統制で実装できます。
生成AIが作ったウイルスと、AI駆動型マルウェアは同じですか?
違います。生成AIが制作工程だけに関わった検体はバイナリが固定なので、ハッシュとシグネチャで検出できます。実行時にLLMを使う型にも本体コードは存在します。生成される処理を事前に完全には確定できない場合がありますが、固定プロンプトや本体の静的解析は可能です。
ローカルモデルを使うマルウェアはどう見つけますか?
まず推論の場所を切り分けてください。被害端末で推論する構成なら、モデルの容量と待受が手がかりです。Ollamaで配布されるgpt-oss:20bは14GBで、既定の待受は127.0.0.1のポート11434です。一方、NYUの実験のように攻撃者が別サーバで推論する構成では端末側に痕跡が出ないため、外部への通信で見ることになります。