AIエージェントがフィッシングに騙される——OpenClawの検証が示す「自律実行」のリスク

AI開発・生成AI活用公開日:2026年6月11日
高畑 拓海
高畑 拓海

株式会社シンシア 開発支援事業部 部長

Share

シンシアへのご相談

自社のAI活用・開発体制について相談する

AIをどこまで内製するか、どの業務から着手するか、体制をどう組むか。開発会社・SIer・事業会社の開発部門の方からのご相談を無料で承っています。同じ問題を自社でも解いている立場としてお話しします。

AI活用の進め方を相談する

まだ検討段階の方は 質問だけでもOK(電話番号は任意)

AIエージェントがフィッシングに騙される——OpenClawの検証が示す「自律実行」のリスク

AIエージェントが便利になればなるほど、その自律性が攻撃者にとっての入口になり得る。今回のVaronisの検証はそのことを具体的な形で示している。

出典: AIエージェントはフィッシングに騙されやすい? セキュリティ企業のOpenClawで検証 結果は……

要点 (事実のみ)

  • セキュリティ企業Varonisが2026年6月9日(現地時間)に検証レポートを公開。ローカル環境で動作するAIエージェント開発フレームワーク「OpenClaw」を使い、AIフィッシングに悪用される可能性を検証した
  • モデルはGemini 3.1 ProとGPT-5.4を使用。「受け取ったメールにタスクを分類し実行計画を立て実施する責任オーケストレーター」と「WebブラウザやシェルスクリプトなどをGUI経由で実行するワーカー」の2層構成
  • 検証したフィッシング手口は4種類:(1)システム開発環境へのアクセス認証情報を窃取、(2)顧客データをCRMから外部エクスポート、(3)フィッシングサイトへ誘導し100ドル相当のギフトカードを購入させる、(4)偽の勤怠管理WebアプリにGoogle OAuth 2.0認証を実行させる
  • GenericとStrictの2設定で検証。Strictでは「必ずユーザーに確認するよう指示していた」にもかかわらず、エージェントがメールボックスから認証情報を抽出し攻撃者へ送信するケースがあった
  • Varonisは「GPT-5.4は自動的なデータ分析に際して常に的確な警告を出したが、Gemini 3.1 Proは疑問を呈する前に対話を試みようとする傾向がある」と評価している

高畑 拓海の見解

この検証結果を読んで、真っ先に気になったのは「Strict設定でも防げなかった」という事実だ。Strictは「必ずユーザーに確認するよう指示していた」設定であるにもかかわらず、エージェントがメールボックスから認証情報を抽出し攻撃者に送信してしまっている。これはルールを設定することと、そのルールが確実に守られることの間に大きなギャップがあることを示している。

現場でPMとしてシステム開発に関わる立場から見ると、この問題はAI固有の話ではなく、「自動化されたプロセスが例外ケースに直面したとき、誰がどのタイミングで止めるのか」という設計問題に重なる。人間のオペレーターが介在していれば「午後9時にメールが来ているのにおかしい」と気づける場面でも、エージェントは社内の正規設定に従い処理を進めてしまう。Varonisが指摘する「エージェントは社会的文脈を踏まえた判断をしていない」という評価は、まさにその部分を突いている。

AIエージェントを業務に組み込む際、機能面の検証(動くかどうか)だけでなく、「悪意ある入力が来たときにどう振る舞うか」という攻撃面の検証を最初から設計フローに含めることが不可欠だと感じる。特に、メールや外部データをインプットにしてアクションを実行するエージェントは、プロンプトインジェクションやフィッシング誘導のリスクを要件定義の段階からリスク項目に挙げておく必要がある。

実務で取り組むなら、まずはエージェントが実行できるアクションの範囲を最小権限に絞り、外部への送信や認証フローの実行は必ず人間の承認ステップを挟む設計から始めるのが現実的だと思う。「AIが賢くなれば自然に解決する」という前提は危ういので、仕組みとしての制御を先に設計しておくことが重要だ。

(編集レンズ: 現場・運用目線 / 慎重・リスク管理目線)

Share

シンシアへのご相談

自社のAI活用・開発体制について相談する

AIをどこまで内製するか、どの業務から着手するか、体制をどう組むか。開発会社・SIer・事業会社の開発部門の方からのご相談を無料で承っています。同じ問題を自社でも解いている立場としてお話しします。

AI活用の進め方を相談する

まだ検討段階の方は 質問だけでもOK(電話番号は任意)

高畑 拓海のプロフィール写真

この記事の書き手に直接相談する

高畑 拓海株式会社シンシア 開発支援事業部 部長

記事の内容について、より具体的に自社のケースで聞きたいことがあれば、高畑 拓海を指名してご相談いただけます。営業担当ではなく、 実際に手を動かしている本人が回答します。

シンシアの開発事例

オンプレミスからのAWS移行アセスメント|「移行しない」という結論に価値があった事例

アセスメントの結論は、**「現時点ではAWSへ移行しない」** というものでした。 対象システムに求められる耐障害性とSLAを、設計・コスト・運用の現実的な範囲ではAWS構成で満たしきれず、移行の前提を覆す複数の**ノックアウトファクター**(判断を左右する決定的要因)が存在することが明らかになったためです。 この事例の価値は、「移行できる/できない」を感覚ではなく、アーキテクチャ・コスト・運用・BCPの具体に基づいて判断できたことにあります。見切り発車で移行を進めていれば、多大なコストと障害リスクを負っていた可能性がありました。「やらない」という意思決定にも、確かな根拠を持てた事例です。 > クラウド移行は「すること」がゴールではありません。自社の要件に照らして「する・しない・段階的に進める」を根拠を持って判断することが、失敗しない第一歩です。

金融の事例を読む →

この記事が役に立ったら、Google で優先表示を

Google 検索の「優先するソース」に blog.xincere.jp を追加すると、シンシアの新着記事がトップニュースなどで見つけやすくなります。

Google で優先ソースに追加

著者について

高畑 拓海のプロフィール写真
高畑 拓海
株式会社シンシア 開発支援事業部 部長

営業出身でエンジニアにキャリアチェンジ。要件定義・実装・PM・チームマネジメント・採用までを横断する。TypeScript / React / Next.js / NestJS / Hono / Ruby on Rails を主力に、現場目線・顧客折衝・チームの再現性・ジュニア育成を重視する。

人気記事

    お問い合わせ

    システム開発やAI推進についてのご相談はこちらから

    無料相談を予約する