AIの回答を悪用する新手のサイバー攻撃「Dark Sourcery」とは?偽の連絡先で詐欺被害が発生

AIのセキュリティ脅威を概念的に示したデジタルインターフェースの画像 サイバーセキュリティ

結論

ChatGPTやGeminiなどのAIチャットボットや検索エンジンのAI機能を利用する際、生成された企業の連絡先やサポート情報をうのみにすることは危険です。近年確認されたサイバー攻撃キャンペーン「Dark Sourcery」では、AIを介してユーザーを偽の連絡先へ誘導し、クレジットカード情報などをだまし取る手口が使われています。AIが提示する情報を鵜呑みにせず、必ず公式情報を確認する姿勢が求められています。

何が発表・変更されたか

サイバーセキュリティ企業の研究者らにより、AIチャットボットやAIを用いた検索行為を標的としたサイバー攻撃キャンペーン「Dark Sourcery」が報告されました。この攻撃は、AIがインターネット上の情報を収集して回答を生成する仕組みを悪用し、ユーザーに偽の連絡先を信じ込ませることを目的としています。

攻撃者はSEOなどのテクニックを駆使し、権威の高い機関と世論を反映する情報源を組み合わせてAIの回答をゆがめることに成功しています。その結果、偽のサポート番号などが役立つ情報としてAIに誤認され、ユーザーへ提示される事態が発生しています。

確認済みの具体情報

Dark Sourceryによる具体的な手口や被害状況については、以下の事実が確認されています。

  • 攻撃の手口: 攻撃者は偽の投稿、PDF、レビュー、サポートページなどをインターネット上に大量に投稿します。これにより、ユーザーがAIに対して企業の連絡先を聞いた際に、偽の電話番号、メールアドレス、ログインページなどを提示するように仕向けています。
  • 被害の発生: Google検索のAIによる概要が偽の連絡先を提示するケースが確認されており、それらの連絡めに連絡した結果、支払い情報やクレジットカード情報をだまし取られたという苦情が寄せられています。
  • 影響を受けた企業: 少なくとも374社が攻撃の対象になっており、デルタ航空、ルフトハンザドイツ航空、カタール航空、JPモルガン・チェース銀行、バンク・オブ・アメリカ、Airbnb、TripAdvisorなどが含まれています。

ユーザーは情報を提供したページを一度も見ないまま、AIが提示した偽の番号をそのまま利用してしまう可能性があり、これが詐欺被害につながる要因となっています。

検索エンジンやスマートフォンを利用する様子を表現したセキュリティ関連の画像

なぜ重要か

この攻撃が重大視される理由は、AIチャットボットやAI検索が持つ「信頼性」のイメージが逆手に取られている点にあります。多くの人がAIの回答を便利なものとして受け入れており、その心理的隙をついた巧妙な手口と言えます。

2026年8月に発表されたExploding Topicsの調査によると、AIチャットボットを利用する人の91%が提示された回答を検証していないというデータが存在します。回答の検証を行わない習慣が広く浸透している現状が、こうした偽情報誘導型のサイバー攻撃を成功させる温床となっています。

利用者・開発者・企業への影響

AIチャットボットを利用するユーザーにとって最も明白なベストプラクティスは、AIが提示した情報を検証し、AIチャットボットを盲目的に信頼しないことです。電話番号やメールアドレス、ログインリンクなどは、必ず企業の公式サイトなどから直接確認する習慣をつける必要があります。

また、標的となっている企業側にとっても、自社のブランドや顧客が不当に悪用されるリスクがあり、ネット上の偽情報に対する監視や対策がこれまで以上に重要となっています。

未確定点

現時点で、本キャンペーンに関与している具体的な攻撃グループの全容や、AI提供側による根本的な防御策の有効性については限定的な情報しか公開されておらず、詳細な全貌解明にはさらなる調査が必要です。

まとめ

AIの進化に伴い、それを標的としたり悪用したりするサイバー攻撃の手口も高度化しています。「Dark Sourcery」の事例は、AIが生成する情報をそのまま信じることのリスクを浮き彫りにしました。日々の利用において、AIの回答を過信せず、重要な連絡先やデータは常に公式なソースで再確認するという意識が不可欠です。

情報元

コメント