中国語圏ハッカー集団UAT-10147、AIで攻撃を全工程自動化——17万件を標的に世界的攻撃

2026年8月25日 5分で読めます
目次
  1. 17万件のURLリスト、標的は世界中
  2. 攻撃の「全工程」にAIツールを組み込む
  3. まとめ

攻撃者側もAIを使いこなす時代になった、と言われるようになって久しいですが、実際にその全体像が見えてくるケースは多くありません。今回、Cisco Talosが報告した中国語圏のハッカー集団「UAT-10147」は、17万件もの標的リストを持ち、脆弱性の調整からトラブルシューティング、攻撃後の作業自動化まで、攻撃のほぼ全工程にAIツールを組み込んでいる実態が明らかになりました。教育・メディア・テクノロジー・ゲーム業界のWindows/Linuxサーバーが世界中で狙われています。

17万件のURLリスト、標的は世界中

UAT-10147は、公開済みの脆弱性を使って大規模に初期侵入を行う、中国語圏のサイバー犯罪集団です。Cisco Talosが2部構成のレポートで詳細を公開しました。発覚のきっかけは、侵害済みのマシンと通信していた「オープンディレクトリ(誰でも閲覧できる状態のサーバー領域)」の発見でした。

このディレクトリから見つかったのが、約17万件のURLを含むターゲットリストです。攻撃者は処理しやすいよう、これを1万件ずつ17個のファイルに分割していました。標的の上位国は米国・インド・英国・ドイツ・オランダの順で、教育・メディア・テクノロジー・ゲーム業界が中心に狙われています。目的はSEO詐欺(検索順位の不正操作)とデータ窃取です。

🔍 発見:Cisco Talosが2部構成のレポートで公開(8/24)
🎯 標的:教育・メディア・テクノロジー・ゲーム業界のWindows/Linuxサーバー
📋 規模:約17万件のURLを含むターゲットリストを保有
💰 目的:SEO詐欺・データ窃取

攻撃の「全工程」にAIツールを組み込む

今回の報告で最も注目すべきは、AIの使い方の広さです。Talosによれば、UAT-10147は脆弱性の調整・攻撃実行時のトラブルシューティング・攻撃後の作業自動化・攻撃の成否検証・作業記録(ドキュメント)の生成まで、攻撃サイクルの複数フェーズでAIを活用していました。Metasploit・ysoserial・PentestGPT・DeepAuditといったオープンソースの攻撃用フレームワークを組み合わせ、侵入作業そのものを自動化しています。

注目点
「DeepAudit」は防御用か攻撃用か、判断が難しい存在

UAT-10147のC2(指令サーバー)には、AIを使った脆弱性スキャンツール「DeepAudit」が置かれていました。Talosは、被害環境でこのツールが発見した脆弱性が実際に悪用された証拠は見つけていません。攻撃者が今後の標的選定に使う準備段階の可能性もあれば、逆に攻撃者自身のインフラを他の攻撃者から守るための自己点検用という可能性もある、と両論を示しています。攻撃側もまた、AIツールを「攻撃にも防御にも」使い分けている様子がうかがえます。

また、自動化された「侵入用ペンテストフレームワーク」であるPentestGPTもC2サーバーに設置され、Webサーバーのスキャンや、見つかった脆弱性に対応するPoC(概念実証コード)の実行にまで使われていました。実際に、あるケースではPentestGPTを使ってWebサイトへの侵入に成功し、Linuxコマンドで被害端末の情報収集まで行った例も確認されています。

🛠️ 侵入後にやっていること(一部)
・EfsPotatoで権限昇格、Windows Defenderの除外設定を改ざん
・「Google Chrome Start」という名の偽装スケジュールタスクでQuasar RATを永続化
・侵入の痕跡を消すため初期のペイロードを自ら削除
・複数のバックドア(Gh0stCringe、新種の「SPECTRE」など)を追加設置
・盗んだデータを正規のクラウド設定管理サービス経由で送信し、通常の管理通信に紛れ込ませる

データの持ち出し方も巧妙です。Talosの研究者は「正規のクラウドベース設定管理サービスに窃取データを流すことで、通常の管理通信に紛れ込ませている」と説明しています。常時接続の逆シェルを維持する必要がなく、自分たちのNacosインスタンス(設定管理システム)を確認するだけで、各被害者への攻撃成功を検知できる仕組みだといいます。

まとめ

中国語圏の攻撃集団UAT-10147が、17万件規模のURLリストを使い世界的にサーバーを標的に
脆弱性の調整からトラブルシューティング、報告書生成まで、攻撃の全工程にAIツールを活用
正規のクラウドサービス経由でデータを持ち出すなど、検知回避の手口も巧妙化
「攻撃者側のAI活用」が、単発の便利機能ではなく作戦全体の効率化に及んでいる実例
Eatransform
攻撃側のスピードが上がる今こそ、
自社サーバーの棚卸しを

既知の脆弱性を突く攻撃は、パッチ適用の徹底で防げるケースがほとんどです。自社で運用しているサーバー・CMS・プラグインの更新状況の点検から、実際の保守運用まで、実務に即したサポートをご提案します。島根県から全国対応です。

無料相談する → まずはヒアリングから

DX・AI活用のご相談はこちら

無料相談する →
スポンサードリンク