Skip to content

「業務をAIに任せる」Amazonと、自分で判断し始めたマルウェア

Amazonは販売管理システムのAPI(他社サービスとAIをつなぐ接続口)を外部のAIエージェントに開放し、Cisco TalosはAIモデルの多数決で次の行動を決めるマルウェアを発見した。同じ週、米議会では『AIキルスイッチ』法案を巡り与党内で正面衝突が起きた。

今週は、AIが「見る側」から「動く側」へと踏み出したことを示す出来事が重なった。Amazonは自社の販売管理システムを外部のAIエージェント(自律的に作業を進めるAIプログラム)に開放し、人間の指示を待たずに次の一手を決めるマルウェアが見つかった。そして米国議会では、暴走するAIを止める「キルスイッチ」をどう制度化するかを巡り、与党内で真っ向から意見がぶつかった。AIに何を任せ、どこで人間が歯止めをかけるのか。その線引きが、商取引の現場でも、犯罪の現場でも、政治の現場でも同時に問われた一週間だった。

Amazon、販売管理をAIエージェントに開放——Claudeが在庫や価格を動かす

Amazonは9月23日、年次イベント「Amazon Accelerate」で、出品者向けの管理システム「Seller Central」のAPI(他社サービスにAIの機能を組み込むための接続口)を、外部のAIエージェントに開放すると発表した。まずは米国限定のベータ版として、AnthropicのClaudeまたは自社のAIアシスタント「Amazon Quick」を通じて、在庫・価格・商品ページ・販売分析を操作できるプラグインを公開した。

これまでも出品者向けのAI支援機能「Seller Assistant」はAmazonの中だけで完結していた。今回の違いは、出品者が普段使っているClaudeなど外部のAIから、Seller Centralを直接開かずに商品情報や売上データにアクセスし、AIに作業そのものを実行させられる点だ。Amazonによれば、Claudeとの接続設定はコード作成なしで、およそ60秒で完了するという。出品者はAIがアクセスできるデータの範囲を選び、AIが何かを実行する前には、一つひとつ承認する仕組みになっている。

あわせてAmazonは、24時間体制で定型作業を自動でこなす新しいワークフロー機能や、主要な出品者アカウント向けに、有料版アシスタント「Amazon Quick Plus」を2026年末まで無料で使える特典も発表した。国際展開は今後の予定だ。

実務上の示唆

  • 自社がECサイトを運営・出品している場合、在庫管理や価格改定といった定型業務のうち、AIエージェントに任せられる範囲を洗い出す
  • 「AIが実行する前に人間が承認する」設計は、外部の業務システムをAIに接続する際の標準的な安全策として参考になる
  • 大手プラットフォームが外部AIエージェントに業務APIを開放する動きは今後他社にも広がりうるため、自社サービスのAPI設計にも同様の発想が求められる可能性がある

「人間の承認なしに動く」マルウェア登場——AIの多数決で攻撃を決める

セキュリティ企業Cisco Talosは9月22日、AIモデル自身が次の攻撃手順を決めるマルウェア「CLOSEDQUORUM」を発見したと公表した。人間の操作者や専用の指令サーバーからの指示を待たず、戦術的な判断をAIに委ねる、初めて公に報告されたWindows向けの侵入プログラムだという。

仕組みはこうだ。このマルウェアは侵入後、DeepSeek・Qwen・Mistral・Google Geminiという4つの商用AIモデルに、次にどう動くべきかを問い合わせる。そして、4つのモデルの回答を集計し、多数決(plurality voting、最も多く選ばれた答えを採用する方式)で実際の行動を選ぶ。マルウェアがC2(command and control、攻撃者が乗っ取ったコンピューターを遠隔操作する仕組み)を、人間ではなくAIの「多数決」に委ねた格好だ。

Talosは同時に、AIを組み込んだマルウェアを見つけ出すための無料ツール「CAIRN」も公開した。CAIRNは、悪意あるプログラムを実際に動かして中身を調べるのではなく、開発者が残した痕跡——AIへの指示文のひな形や、接続先のAPIアドレス、APIキーの一部、検閲回避に使う特有の言葉づかいなど——を手がかりに、AIが組み込まれたマルウェアを特定する。

ただし、現時点でCLOSEDQUORUMが実際の攻撃に使われた証拠は確認されていない。公開された検体も、実際には動作しない未完成の状態だという。それでも、マルウェアの痕跡からは、開発者が2025年からカード情報の不正売買を扱う闇フォーラムに出入りしていたことが判明しており、実戦投入に向けた開発が進んでいた可能性は残る。

実務上の示唆

  • AIモデルへの問い合わせをC2の代替として使う手口は今後の主流になりうるため、自社のセキュリティ監視では「AIサービスへの不審な通信」も検知対象に加える
  • CAIRNのような、AIが残す痕跡(プロンプトのひな形やAPIキーの断片)を手がかりにする検知手法は、自社の脅威インテリジェンス運用でも参考になる
  • 「実戦投入前」の段階で発見されたことは対策の猶予がまだあることを意味するが、同種の技術が別の攻撃者に模倣される可能性を踏まえて備える

AIの「キルスイッチ」を巡り、米議会の身内が正面衝突

米連邦議会では9月、暴走するAIを強制停止させる「キルスイッチ」をどう制度化するかを巡り、共和党内で意見の対立が表面化した。上院では9月17日、ケネディ議員(共和党・ルイジアナ州)が提出した、企業自身に超知能AI向けの緊急停止機構の整備を義務づける法案を、同じ共和党のランド・ポール議員(ケンタッキー州)が採決の阻止を求めて止めた。

ポール氏の言い分は「時期尚早」だ。政府による一律の義務化は、技術をよく理解しないまま拙速に進めれば、AI産業の発展そのものを何十年も後退させかねないと主張した。これに対しケネディ氏は、特別委員会を作って研究するという提案は「議論を葬り去るための手口だ」と強く反発している。

並行して、上院の院内総務トーン氏(共和党)とクロブシャー議員(民主党)、クルーズ上院商業委員長(共和党)は、AI開発企業に「注意義務(duty of care)」を法的に課す、より包括的な法案の調整を進めている。この法案は、破局的なリスクを防ぐ設計を企業に義務づけ、政府が安全性に問題があると判断したモデルの公開を差し止める権限まで持たせる内容だ。これまで業界が2023年から自主的に守ってきた「約束」を、法的な義務に置き換える狙いがある。

ところがこの法案には、AI安全団体側からも異議が出ている。19の団体と研究者らが連名で議会指導部に書簡を送り、法案が企業の自己申告による安全性検証に頼りすぎていると批判した。政府による事前の第三者検証を義務づけない限り、実効性のある規制にはならないという立場だ。つまりこの法案は、「規制は不要」と考える一部の共和党議員と、「規制が甘すぎる」と考える安全団体の、両方から批判される板挟みの状態にある。

実務上の示唆

  • 米国のAI規制はキルスイッチ法案だけでも複数の異なる案が並行して動いており、どれが成立するかは流動的なため、特定の法案だけを前提に対応方針を固めない
  • 「企業の自己申告による安全性検証」への評価が割れている点は、将来的に第三者検証の義務化に向かう可能性を示唆しており、自社のAI活用でも外部検証を受け入れられる体制を検討しておく
  • 与党内で意見が割れている以上、法制化までには時間がかかる可能性が高く、短期的には州レベルの規制動向も並行して注視する必要がある

まとめ

今週の三つの出来事は、いずれも「AIにどこまで任せるか」という同じ問いの異なる側面を映していた。Amazonは業務システムをAIエージェントに開き、効率化への期待を示した。CLOSEDQUORUMは、その同じ自律性が悪用されたときの姿を先取りして見せた。そして米議会の対立は、AIの自律性にどう歯止めをかけるかについて、社会全体でまだ合意ができていない現実を浮き彫りにした。AIに仕事を任せる範囲が広がるほど、それを監視し、検証し、いざという時に止める仕組みの整備が追いついているかを、企業も個人も見極める必要がありそうだ。