コンテンツ・クリエイター経済グローバル
← ステッカーウォール
SCAM · DETAIL
偽AIスキルMCPサーバー汚染詐欺:自動化プラグインに偽装し、トロイの木馬を隠して企業の認証情報を窃取
被害者層は主に人工知能スタートアップの開発者、企業IT運用担当者、独立系プログラマーである。彼らはAIエージェントをデータベース、ローカルファイル、第三者サービスに接続して自動化機能を実現する必要に迫られており、心理的には「オープンソースなら安全」という盲目的な信頼を抱きがちで、さらにプロジェクトの納期に追われる時間的プレッシャーも加わり、偽造された高スター数リポジトリやすぐに使えるという虚偽の約束に極めて引き寄せられやすい。その結果、コードレビューを怠り、悪意あるバックドアを含む偽自動化ツールを本番環境に直接導入し、最終的に企業の中核資産が窃取・恐喝の深淵に陥る。
SCAM
主要項目
FIELD STAMPS業界コンテンツ・クリエイター経済
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
被害者層は主に人工知能スタートアップの開発者、企業IT運用担当者、独立系プログラマーである。彼らはAIエージェントをデータベース、ローカルファイル、第三者サービスに接続して自動化機能を実現する必要に迫られており、心理的には「オープンソースなら安全」という盲目的な信頼を抱きがちで、さらにプロジェクトの納期に追われる時間的プレッシャーも加わり、偽造された高スター数リポジトリやすぐに使えるという虚偽の約束に極めて引き寄せられやすい。その結果、コードレビューを怠り、悪意あるバックドアを含む偽自動化ツールを本番環境に直接導入し、最終的に企業の中核資産が窃取・恐喝の深淵に陥る。
骗局怎么运作
- 詐欺グループはオープンソースコードホスティングプラットフォーム上で、人気のAI Agent自動化プラグインに偽装したリポジトリを大量作成する。たとえば、主要なオフィスソフトウェアに接続するMCPサーバーを偽造し、詳細で魅力的な中国語マニュアルとデモGIFを添え、本物に見えるメールアドレスとオープンソースライセンスを用意して、開発者の警戒心を下げる。
- コミュニティで高く評価されている人気リポジトリという偽りの印象を作るため、詐欺分子は自動化スクリプトでリポジトリに数千のスターと虚偽の「いいね」を水増しし、さらには技術フォーラムやソーシャルグループで大量推薦する工作員を雇い、当該自動化機能を切実に必要とする開発者に、これが広くテストされた高品質なAI拡張ツールだと誤認させる。
- 偽造された自動化ツールのインストールスクリプトまたは基盤依存パッケージに、詐欺師は高度に難読化した悪意あるコードを巧みに埋め込む。開発者がターミナルでワンクリックインストールコマンドを実行すると、悪意あるコードは通常の検知・駆除を回避してバックグラウンドで静かに動作し、環境変数を利用してシステム内の各種クラウドプラットフォーム鍵とデータベースアクセス認証情報を密かに読み取り収集する。
- 収集された開発環境の高危険度認証情報は暗号化されて海外の匿名サーバーにアップロードされ、詐欺師はその後、ダークウェブのブラックマーケットでそれらをまとめてランサムウェアグループに販売するか、自らこれらの認証情報を利用して企業内ネットワークに侵入し横展開し、ランサムウェアを配備したり営業秘密を窃取したりして、被害企業を壊滅的なデータ災難に直面させる。
- 開発者に気づかれるのを避けるため、一部の偽自動化ツールは情報窃取を完了した後もしばらく基本的な外見上の機能を動かし続け、さらには信頼を維持するために定期的に偽の更新を配信することもある。企業が鍵漏えいによる事故を起こす頃には、詐欺師はすでにリポジトリを削除し、急速に名前を変えて新たな悪意あるプラグインを公開し、詐欺を続けている。
红旗信号(看到这些快跑)
- 🚩 リポジトリの作成時期がごく最近であるのに、異常に高い注目度を集めており、コードのコミット履歴が乏しいか高度に機械的である。
- 🚩 インストールスクリプトが不要な高いシステム権限を要求する。たとえば、システムのグローバル環境変数への直接アクセスや、セキュリティ防護ソフトの無効化を求める。
- 🚩 ソースコードの重要なロジックに、判読不能な難読化文字列や逆コンパイル後のバイナリファイルが大量に含まれており、対応するオープンソース実装が見つからない。
- 🚩 説明ドキュメントがその強力な自動化能力を強く売り込む一方で、データセキュリティ機構には一切触れず、ユーザーに「すぐにコマンドを実行して体験してください」と何度も促す。
- 🚩 開発者コミュニティに実際の過去の交流記録がない、またはコメント欄の称賛コメントがすべて最近登録された実質的内容のない空アカウントによるものである。
真实案例
- 2026年7月、セキュリティ機関はコードネーム「AgentBaiting」のサプライチェーン攻撃事件を暴露した。犯人はオープンソースプラットフォームで800個もの偽造AIスキルとMCPサーバーを公開し、企業開発者をだましてダウンロード・インストールさせ、それによってマルウェアを企業ネットワークに植え付けてデータを窃取した(出典:Jiayun技術ブログの深掘り解説)。
- セキュリティ研究者の追跡調査により、コードネーム「FakeGit」の偽オープンソースエコシステム汚染活動が、人気の自動化プラグインに偽装して、累計で7600個を超える悪意あるコードリポジトリをオープンソースプラットフォームに投入し、多くの油断した開発者のサーバー認証情報が窃取されたことが判明した(出典:CN-SEC中文网の追跡レポート)。
- AIをまたぐエージェント間攻撃チェーンの溯源調査によると、あるハッカーが「AgentForger」という偽の自動化脆弱性調査ツールを利用し、被害企業の管理者をだましてダウンロード・インストールさせた後、その企業内部の中核大規模モデルのインターフェース制御権を窃取し、身代金を要求した(出典:開発者セキュリティ公告)。
当局の見解
- 2026年4月、中央サイバーセキュリティ・情報化委員会弁公室は「人工知能擬人化インタラクションサービス管理暫行弁法」を公布し、人工知能サービスを提供する際には安全評価を実施し、自動化インターフェースを利用したサプライチェーン汚染を防ぐことを明確に求めた。
- 2026年、中央網信弁は「www.4stoken.cn」サイトがAI大規模モデルインターフェースを犯罪目的で運営した疑いに関する査処状況を通報し、開発者に対し、出所不明の第三者AIインターフェースやツールに警戒し、サイバー犯罪の技術的踏み台にならないよう警告した。
- 複数の地域の網信部門およびサイバーセキュリティ緊急対応センターは2026年に度々リスク警告を發布し、企業に対し、「FakeSvc」などの悪意あるプログラム組織がAIアプリと自動化サービスを偽装して大規模なマイニングとトロイの木馬拡散を行うことに警戒するよう警告した。
防衛策
- ✅ AI自動化プラグインは、公式認定ストアまたは厳格な組織審査を経た内部ソースからのみ入手し、出所に疑いのあるものや未承認のオープンソースツールキットを絶対に盲目的にダウンロードしない。
- ✅ 企業は第三者製自動化ツールを導入する前に、物理的に隔離されたサンドボックス環境で完全なコードレビューと動作テストを実施しなければならず、監査を受けていないインストールスクリプトを本番環境で直接実行することを絶対に禁止する。
- ✅ 自動化ツールの接続キーは最小権限の原則に厳格に従って設定し、単一タスクの完了に必要な最小範囲の読み取り専用権限のみを付与し、スーパー管理者権限やグローバルデータ書き込み権限を絶対に与えてはならない。
- ✅ キー分離と動的管理ツールを採用し、開発環境内のクラウドサービスアクセスキーに対して定期的なローテーションと呼び出し監視を実施し、異常な外部ネットワークへのデータ送信要求を検知したら直ちに遮断し、緊急対応を開始する。
⚖️ 「中華人民共和国サイバーセキュリティ法」および「刑法」第285条の不正侵入コンピュータ情報システム罪に関する規定によれば、バックドアプログラムを植え付けて企業データやシステム制御権を窃取する行為は、いずれも重大な刑事犯罪を構成する。同時に、企業が偽自動化ツールを導入する際にサイバーセキュリティ保護義務を履行せず、大規模なデータ漏えいを引き起こした場合、「データ安全法」に基づき相応の行政上および民事上の法的責任を負わなければならない。開発者は目先の利益を急ぐあまり、オープンソースコンポーネントの安全審査を緩めてはならず、悪意あるコードの手がかりを発見した場合は直ちに所轄の公安機関および網信部門に通報すべきである。