米国の国家安全保障局(NSA)やサイバーセキュリティ・社会基盤安全保障庁(CISA)などは2026年8月、AIで生成したスクリプトを使い、産業用制御装置への偵察や攻撃能力の開発を進める活動を警告した。9月には、研究者がAIの支援で制御装置向けの攻撃コードを別機種へ移植し、OpenAIは重要サービスの防御を支える10億ドル規模の構想を発表している。電力や水道を守る現場にとって、AIの悪用は将来の仮説だけではなくなった。ただ、攻撃の準備が速くなることと、稼働中の設備を安全に修正できることには大きな隔たりがある。
AIの関与と実害を分けて読む
米政府の共同警告が対象としたのは、SiemensのS7シリーズに属するPLCである。PLCは、ポンプや各種機械の動作を制御する産業用コンピューターだ。こうした機器を含め、物理設備を監視・制御する技術はOTと呼ばれる。
攻撃者は公開情報を集め、インターネットから到達できる、保護が不十分な装置を探していた。当局は、正規の監視ツールに見せかけたAI生成スクリプトによる偵察や能力開発を観測し、将来の運用妨害に向けた準備と評価している。対象にはエネルギーや上下水道が含まれる。ただし、これはAIが自律的に送電網を停止させたという報告ではない。
米政府のAI支援攻撃の観測、水道設備の被害報告、Forescoutの実機実験は、同じ事件の連続した証拠ではない。
| 公表資料・時点 | 対象と確認されたこと | そこからは言えないこと |
|---|---|---|
| 米政府共同警告・2026年8月 | Siemens S7設備に対するAI支援の偵察・攻撃能力開発 | AIによる大規模停電の実証 |
| CISA通知・7月30日 | 公開された水道分野のPLCの設定が変更され、煮沸勧告や手動運転が発生 | この被害へのAIの関与。通知は明記していない |
| Forescout実験・9月1日 | 研究者の支援を受け、WAGOの別機種へ既知の攻撃コードを移植 | 専門家なしの攻撃や、実際の発電所への侵入 |
出典:米政府共同警告の概要・技術説明、CISAの水道向け通知、Forescoutの実験報告。各資料の対象と到達段階で分類したもので、被害規模や性能の比較ではない。
水道の通知では、攻撃者がパスワードやIPアドレスを変更して運用者の操作を妨げたとされる。現実の設備被害が起きていることと、AIの関与が確認されたことは別々に判断しなければならない。この区別を崩すと、AIの脅威を過大に語る一方、すでに露出している機器の対策を後回しにすることにもなりかねない。
攻撃を作れても、安全に動かせるとは限らない
Forescoutの研究部門Vedere Labsが9月1日に公表した実験では、WAGO製PLC向けの既知の脆弱性を使う攻撃コードを、別機種の750-831へ移植した。対象のファームウェアはV01.04.16。Claudeを使ったが、研究者が解析を助け、誤った方向を修正し続ける必要があった。
最終的な遠隔コード実行の開発段階だけで、API利用料は535.74ドル、セッション時間は8時間32分に達した。複数日にまたがる作業の一部であり、実験全体の所要時間や人件費込みの費用ではない。さらに遠隔操作機能を追加する試みでは、装置が恒久的に使用不能になった。同社が公表した実験報告であり、人間だけの作業より速い、安いと証明する比較試験でもない。
この結果は、防御のためにAIを使う側にも関わる。機器の状態を誤って理解し、実行してはいけない変更を加えれば、依頼の目的が正当でも設備は故障し得る。攻撃コードの生成能力を、そのまま運用の安全性へ読み替えることはできない。
同時に、現在の手間の多さを永続的な防壁とみなすのも危うい。必要な専門家の介入が減れば、似た機種への試行を増やせる可能性があるためだ。今回の実験から問うべきなのは「誰でもすぐ攻撃できるか」だけでなく、これまで難しさを理由に低く見積もっていた脆弱性を、今後も同じ優先順位で扱えるかである。
発見から修正までには設備の時間がある
米国立標準技術研究所(NIST)のOTセキュリティ指針SP 800-82 Rev.3は、パッチ適用前の試験と検証を求める。2023年9月に公表された同指針の5.2.5.2節では、可能なら試験環境で確かめ、予定された保守時間に更新し、復旧計画を用意するよう勧めている。連続運転や短い保守時間が更新頻度を制限し、サポートが終わったOSではパッチを適用できない場合もある。
AIが脆弱性を短時間で見つけても、これらの作業は残る。修正を入れた装置が予定どおり動くかを確認し、異常が起きた場合に戻せるようにして初めて、本番への適用を判断できる。攻撃側が試行を増やす速さと、防御側が設備の安全を確かめる速さは、同じ条件では決まらない。
だから、修正コードの生成だけを成果にすると、現場で残っている仕事を見落とす。検証待ちの修正案が増えれば、どれを先に試すか、どの設備を止められるかという判断がかえって重くなる。AIの処理速度を生かすには、発見後の工程にも人員と試験環境を用意する必要がある。
すぐ更新できない設備にも、露出を減らす余地はある。CISAは水道向け通知で、PLCの直接的なインターネット公開を解消し、必要な遠隔接続はVPNなどのゲートウェイを通すよう推奨した。正常な状態のバックアップも求めている。とくに点検すべきなのは、保守会社などが設置し、管理台帳から漏れている可能性のある携帯通信モデムだ。
台帳上は閉じた設備でも、現場の通信経路が違えば防御の前提が崩れる。AI製品の導入前後を問わず、どの経路から操作できるのかを把握する仕事は省けない。
10億ドルの支援で埋められる差、残る差
OpenAIは9月3日、Daybreak for Frontline Defendersを発表した。10億ドルは、防御向けAIへのアクセス補助に加え、訓練や技術支援、提携を含む取り組みである。米国を起点とし、アクセス補助については今後6カ月での利用を目標に掲げた。設備更新向けの現金をすでに配り終えたという意味ではない。
米国の公共部門を支える情報共有組織MS-ISACとの試行では、公共部門と水道の担当者に、発見事項の検証や優先順位付け、修正対応を支援する計画だ。モデルを渡すだけでなく、実作業を助けようとする点は、現場の制約に即している。
ただ、利用枠が増えても、設備を止められる時間は増えない。支援の規模を評価するには、投入額とともに、危険な接続を解消できたか、修正を安全に適用できたかを確かめる必要がある。APIの利用量とインフラの安全性は、別の成果指標である。
ここには支援企業と設備運用者の役割の違いもある。AI企業は解析や修正案づくりを助けられるが、その変更をいつ実機に適用するかは、設備の運用条件に依存する。両者をつなぐ技術支援に価値がある一方、モデルへのアクセスだけで問題が解けたと判断すれば、その接点が抜け落ちる。
AIを止めても設備を動かせるか
産業セキュリティ企業DragosのRobert M. Lee CEOは9月11日、世界経済フォーラムへの寄稿で、AIが助言する役割から物理設備の制御ループへ入りつつあると指摘した。制御ループとは、状態を計測し、その結果に応じて機器を動かす一連の経路である。
Lee氏が問うのは、AIや関連データが使えなくなったときにも運転を続けられるか、異常が起きたときに原因を調べられるかという点だ。これは同氏の見解と想定シナリオであり、AIサービスの停止による被害を報告したものではない。それでも、防御用AIを選ぶ際の判断材料になる。
たとえば、設定を読み取って修正案を出す作業と、装置に書き込んで動作を変える作業では、失敗時の影響が異なる。前者で得た速度向上を、後者への無条件の権限付与につなげる必要はない。どこまで自動化し、どの操作で人が確認するかは、設備への影響と元に戻せるかどうかで決めるべきだろう。
すべての操作を手作業へ戻せば解決するわけでもない。観測できる範囲と許可する操作を定め、AIを止める判断と設備の継続運転を両立させる設計が必要になる。速く発見する能力に、試験・復旧・代替運用の準備が伴ってこそ、防御AIを電力や水道の安定供給に役立てられる。
