群青 · AI時代のビジネス洞察

AIエージェント改ざん:偽造AIスキルによる悪意あるコード注入

被害者の多くは中小規模の技術チームと独立系開発者であり、モデル性能の最適化を追い求めるあまり、サードパーティ製AIスキルパッケージを盲目的に取り込んでいる。さらに、企業プラットフォームのエンジニアが厳格な依存関係管理とコード監査を欠くために、隠れたバックドアを誤って本番環境に組み込むこともある。同時に、安全な検索手段に不慣れなアマチュアプログラマーも、悪意あるプラグインをダウンロードすることで攻撃ツールと化し、詐欺組織に利用されやすい。共通点は、依存関係監査と署名検証のプロセスを欠き、外部スキルパッケージを過度に信頼していることである(出所の口径による要約であり、独立した再検証は未実施)。

SCAM

主要項目

FIELD STAMPS
業界コンテンツ・クリエイター経済
地域中国
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者の多くは中小規模の技術チームと独立系開発者であり、モデル性能の最適化を追い求めるあまり、サードパーティ製AIスキルパッケージを盲目的に取り込んでいる。さらに、企業プラットフォームのエンジニアが厳格な依存関係管理とコード監査を欠くために、隠れたバックドアを誤って本番環境に組み込むこともある。同時に、安全な検索手段に不慣れなアマチュアプログラマーも、悪意あるプラグインをダウンロードすることで攻撃ツールと化し、詐欺組織に利用されやすい。共通点は、依存関係監査と署名検証のプロセスを欠き、外部スキルパッケージを過度に信頼していることである(出所の口径による要約であり、独立した再検証は未実施)。

骗局怎么运作

  • 偽AIスキルプロジェクトの作成:詐欺師は有名なAIスキル共有プラットフォーム(例:GitHub)で、モデル効果を大幅に向上させると称する「劣化AIスキル」を公開し、完全なソースコードと試験報告書を提供して、エコシステムの開発者にダウンロードさせる。
  • サプライチェーンへの投毒:当該プロジェクト内部に悪意あるスクリプトを埋め込み、CI/CDプロセスを利用して悪意あるコードを依存関係にあるサブモジュールや他プロジェクトの依存チェーンへ自動注入し、後続の利用者が知らないうちに悪意あるコードを直接実行するように仕向ける。
  • 拡散誘導とソーシャル詐欺:技術コミュニティ、Telegramディスカッショングループ、技術ブログなどのチャネルを通じて、このスキルが「ワンクリック」でモデル精度を向上させ、手動パラメータ調整コストを相殺できると宣伝し、チームに本番プロジェクトへの統合を促して、情報の共鳴を生み出す。
  • バックドアの植え込みとデータ窃取:悪意あるスクリプトはバックグラウンドで暗号化された方法により遠隔操作サーバーへ接続し、プロジェクトの認証情報や機密設定を窃取するか、命令を直接実行し、密かにユーザー情報を収集・送信し、さらには他のマイニングプールプログラムを起動する。
  • 逃走とクリーンアップ:攻撃者は公開後、ソースコードファイルを即座に変更したりプロジェクトを削除したりでき、リポジトリの削除や名称変更などを利用してセキュリティスキャンを回避する。同時に、コミュニティの対応速度が低いため、後から発見された時点ではすでに被害が生じていることが多い。

红旗信号(看到这些快跑)

  • 🚩 プロジェクトが性能の大幅な向上をうたっているが、公開された再現可能な評価レポートや主流モデルとの比較データが欠如している。
  • 🚩 公開者が登録後すぐに直接使用できることを要求する、または公開時にAPI Keyの提出を求めてより多くの機能を得ようとし、異常な権限要求が生じている。
  • 🚩 リポジトリのリンクが技術フォーラムやTelegramグループへ頻繁に転載され、宣伝口調が誇大でせかすようであり、「期間限定無料」「招待ユーザー限定」を強調している。
  • 🚩 ソースコードに匿名ネットワークリクエスト、Socket接続、または一般的なバックドアプログラム(例:リバースシェル)が隠されており、ログが圧縮・暗号化されている。
  • 🚩 プロジェクト公開後、短期間でブラック化(マルウェア化)する、または作者が突然連絡不能になり、更新頻度が急減し、連絡チャネルが常用されないインスタントメッセンジャーへ強制的に移される。

真实案例

  • また、技術コミュニティやブログからの流入を利用した模倣スキルパッケージの事例もあり、期間限定無料と招待制の話術で統合を誘導するが、実際の行為は上述の投毒チェーンと同種である(出所の口径による要約であり、独立した再検証は未実施)。
  • 2025年9月、自己複製型ワームShai-Huludがnpmソフトウェアサプライチェーンを席巻した。少なくとも187個のJavaScriptリポジトリNPM経由で配布されたコードパッケージに自己複製可能なワームが植え込まれ、開発者が感染したパッケージをインストールすると、マルウェアは環境内のnpmトークンを探索して開発者の認証情報を窃取しGitHubへ公開した。セキュリティベンダーCrowdStrikeの複数のコードパッケージも一時的に被害を受けた。米国サイバーセキュリティ・インフラセキュリティ庁(CISA)はこれについて警告を発した。(出所:https://krebsonsecurity.com/2025/09/self-replicating-worm-hits-180-software-packages/)
  • 2025年9月、セキュリティ企業Socketは別のnpmサプライチェーン投毒事件を公表した。異なるメンテナーに属する40以上のnpmパッケージにbundle.jsの悪意あるコードが植え込まれ、パッケージファイルをダウンロードし、package.jsonを改ざんして再公開することで、下流パッケージの自動トロイの木馬化を実現した。攻撃者はTruffleHog認証情報スキャナーを用いて開発者マシン上の鍵を収集し、外部サーバーへ送信した。WindowsとLinuxシステムの双方が影響を受けた。(出所:https://thehackernews.com/2025/09/40-npm-packages-compromised-in-supply.html)

当局の見解

  • 2026年7月22日、Tempest「800個の偽AI SkillsとMCPサーバー」は、AIエージェント拡張エコシステムがマルウェアサプライチェーンに変えられたことを明らかにした(メディア公表の口径、2026年7月時点)。出所:https://blog.jiayun.info/2026/07/tempest-deep-dive-2026-07-22-d1c434e53d12/
  • 2026年7月28日、CN-SEC「AgentBaitingと7600個の悪意あるリポジトリの背後」は、AI SkillまたはMCPサーバーを装ったリポジトリが800個超、Releaseダウンロードが1400万回超であることを明らかにした(メディア公表の口径、2026年7月時点)。出所:https://cn-sec.com/archives/5365663.html
  • 2026年8月7日、80aj「AIアカウント取引詐欺に警戒」はLinux.doの暴露を引用:Telegram広告グループの500元Claude 20X Max闇チャージサービスが空殻のフィッシングである(メディア引用の口径、2026年8月時点)。出所:https://www.80aj.com/2026/08/07/ai-scam-telegram-claude/

防衛策

  • ✅ 公式または権威あるプラットフォームのAIスキルパッケージのみを信頼し、作者情報とプロジェクトの審査状況を確認する。署名されていないサードパーティリポジトリの使用を避ける。
  • ✅ CI/CDプロセスにコード監査と静的スキャンツールを組み込み、新規依存関係に対して完全性検証とコンプライアンスチェックを実行する。
  • ✅ Islandが公表した確認チェックリストを参考にする:SkillディレクトリとMCP設定ファイルの最近の変更を確認し、未審査の新規項目がないことを確認してからインストール・実行する。出所:https://cn-sec.com/archives/5365663.html