【怖い】ハッカーAI vs 防御AIでサイバー攻撃対決させたら速すぎて追いつけない...「ClaudeMythos再現」 — Transcript
Full transcript
- 0:00さあ、どう皆さんこんにちは。ゼロで
- 0:01ございます。ということで今回はですね、
- 0:03皆様見たかったんじゃないかなという企画
- 0:07今回やっていきます。ということで今回の
- 0:09動画良かったなと思った人は是非
- 0:10チャンネル登録と高評価よろしくお願い
- 0:12いたします。では行きましょう。さあ、と
- 0:15いうことですね。今回はこちら久しぶりに
- 0:18来ました。ジマボード2。こちら
- 0:21コンピューターですね。っていうOSが
- 0:24入ってるコンピューターなんですが、今回
- 0:26はこの2人を使ってサムネとタイトルに
- 0:29ある通りセキュリティ部門vsハッカー
- 0:33部門対決させたいなと思っております。
- 0:36はい。というのも最近日本で話題の
- 0:39クロードミュトスもう1ヶ月前くらいから
- 0:41話題なんですけどもそちらがですね日本で
- 0:44使えるようになるということで、ま、日本
- 0:47もね、少し安心していると言ったような
- 0:49ニュースが多いですけども、ま、安心し
- 0:51てる場合じゃないんですけどね。はい。
- 0:53今回はそれをね、ま、実際クロード
- 0:56ミュートスすごいすごいっつってるけど
- 0:58どんなもんなのかっていうのがね、わかん
- 1:00ないと思うので、今回それを再現ですよ。
- 1:03再現して実際にAIはここまでハッカー
- 1:07そしてディフェンダーできちゃうんです
- 1:09よってところをですね、皆さんに
- 1:11プレビューできたらなと思っております。
- 1:13はい。今回はこの2人を使って皆さんが
- 1:16普段使っているAIのパワーを最大限に
- 1:19引き出したいと思っております。実はです
- 1:21ね、以前こちらのコンピューター1台で
- 1:24無限に動くAI、そう、自立的に動くAI
- 1:28っていうのを作ったことがあります。それ
- 1:30をどうやって作るかっていうのをですね、
- 1:32動画に紹介してるんですけども、是非気に
- 1:34なる方そちらご覧いただけたらと思います
- 1:36。その仕組みを使うことによってその話題
- 1:39のクロードミトスのような動きを再現
- 1:43できるんじゃないかなと思っております。
- 1:45はい。この中でセキュリティ部門の人が
- 1:48無限に働き続ける。そしてこっちでは
- 1:52ハッカー部門の人が無限に働き続ける。
- 1:54つまりこのセキュリティ部門の人に対して
- 1:57ハッカー部門の人がずっと攻撃し続ける、
- 2:00そしてこっちを守り続けるっていうのが
- 2:02再現できるんですよね。本当に今回は
- 2:04エンタめ的に見ていただけたらと思いま
- 2:06すっていうのも例えばここで僕がね、こう
- 2:09こういう仕組みでこういうことすれば再現
- 2:12できますよっていうのを紹介してしまうと
- 2:14、ま、悪い人たちがですね、真似してやっ
- 2:16てしまうんじゃないかという恐れがあり
- 2:18ますので本当に軽くしか説明できません。
- 2:21そこは避けつつやりたいと思います。して
- 2:24実験です。はい。あの、本格的に作って
- 2:27ませんので、なんかエンターテイメントと
- 2:29して遊んでいただけたと思い
- 2:32さあ、ということでですね、軽く今回の
- 2:34役割とかやり方説明していきましょう。さ
- 2:37、まず最近話題のクロードメタスについて
- 2:40説明していきます。クロードメタスって
- 2:42いうのは今までのAIと何が違うのって
- 2:45ところなんですけども、実際内容が公開さ
- 2:48れてないんですよね。で、こういうのなん
- 2:50じゃないかなっていうのは解説されてるの
- 2:53があったりするので、それを元に説明、
- 2:55そして今回プログラムを作っていくという
- 2:58流れになっております。まず皆さんが使っ
- 3:00てるAI2種類あります。チャット型AI
- 3:04、チャットGPTとかGeminiとかの
- 3:06種類ですね。こんにちはって言うと
- 3:08こんにちはってこうチャット形式で返して
- 3:10くれるタイプ。これ皆さん結構使ってると
- 3:13思います。はい。このタイプは、ま、一般
- 3:15的でこの子たち自身はハッカーとか
- 3:18セキュリティ部門の人になることはでき
- 3:20ないです。超頭のいい質問を答えるだけの
- 3:24人みたいなそんな役割はすることができ
- 3:26ます。そして次、これがですね、最近話題
- 3:29のAIエージェントっていうものになるん
- 3:32ですが、1つの指示をね、出すことによっ
- 3:35て、まず目標を決めます。ま、タスクって
- 3:39いうのかな。で、そのタスクが終わるまで
- 3:44無限にループします。回収制限はあるんだ
- 3:47けども、無限にループします。で、これが
- 3:51チェックついたら完成しましたって返して
- 3:54くれる。ま、これもチャット型なんだけど
- 3:57も、このループが入るAIエージェントっ
- 3:59ていう種類があります。これがですね、
- 4:01最近話題のクロードコードとかオープン
- 4:05クローとかあの辺ですね。うん。これが
- 4:07AIエージェントってやつです。あんま
- 4:08普段の人はね、こっち使わないと思います
- 4:10。チャット型の方がね、利用率多いと思う
- 4:13んですけども、ま、仕事ではこちらの方が
- 4:15使えるよねっていう話でございますね。ま
- 4:17、仕事与えたら終わるまでやってくれ
- 4:19るってことですか。で、今まで僕が動画で
- 4:21扱ってきたのはAIエージェント型が多い
- 4:24です。前回やったこのナス、Nスを調査し
- 4:27てファイルを綺麗にしてくれるAIもそう
- 4:29ですし、いろんな動画で扱ってるのは大体
- 4:32AIエージェント。唯一違うのがこちら。
- 4:37ボードっていうこのコンピューターを使っ
- 4:39て自立型AIっていうのを作ったことが
- 4:41あるんです。これ自立で自由にさしたら
- 4:44どうなるのかっていう実験動画にしてるん
- 4:46ですけど、その動画ではエージェントなん
- 4:49だけれどもゴールがない、さっき言った
- 4:52ゴールがないAIな何て言えばいいん
- 4:54だろうね。あれ自立型エージェントでいい
- 4:56のかな?はい。そんなのを作りました。
- 4:58なるとそのミュトスっていうのはそちらに
- 5:01ちょっと近いAIなのかなと今回は思って
- 5:04まして、そのミュトスの説明なんですけど
- 5:06も、我々が守りたいサービスがあったとし
- 5:09ます。例えばなんだろうな、ログ
- 5:11インステム、車内ログインステムなんか
- 5:14顧客情報とか管理してるサービスがあった
- 5:17として、これをまずセキュリティ強くし
- 5:20たいよねっていう時にそのミュートスに
- 5:22全部調査させます。このサービスをこう
- 5:25どこか悪いとこないかなっていうのね、
- 5:27探してって、あ、こんなところに穴がある
- 5:30ぞと。で、見つけたらこの穴をどういう風
- 5:33にその攻撃に使われるかまず検証するん
- 5:37ですよね。じゃあどんな攻撃されるかなと
- 5:39。例えば家だったとします。これ家。これ
- 5:42サービスをね、四角で書いてますけども家
- 5:45だったとします。で、ここに大事な大事な
- 5:49鍵があるとします。はい。で、これを取ら
- 5:52れたらやばいという時に悪いやつはこの穴
- 5:55を見つけるわけですよね。で、その穴を
- 5:58見つけた時にどうやってくるかなっていう
- 6:00のはそのミトスは検証をします。例えば
- 6:03この扉が1mぐらい開いてる扉だったら
- 6:07人間入れちゃいますよね。やったつって
- 6:09こうやって取って帰れます。なのでまず
- 6:12ここはやばいと。で、実際にやばいのか
- 6:15検証してあ、やっぱ入れちゃうよねって
- 6:17ことでここを直します。はい。ミトス直し
- 6:21ました。ま、実際にはね、直すっていう
- 6:23ところでは認証がいるんですけど、今回は
- 6:26自立的に直してると思ってください。
- 6:29じゃあ次、もうちょっと調査してみたら
- 6:32こちら10cmくらいの穴を見つけて
- 6:34しまったよと。じゃあ塞ごうって普通は
- 6:37なるんですけれども。あ、ちょっと待って
- 6:39。この10cmの穴はここの管理者がこの
- 6:45鍵を毎回あるかないか確認するための大事
- 6:49な穴確認用の穴だからここ塞いでしまうと
- 6:54見れなくなっちゃうよっていうのが発覚し
- 6:56ます。なのでここは開けとかなくちゃいけ
- 6:59ない穴だったというのが発覚するんですが
- 7:02でも穴が開いてることは確かなんです。
- 7:0410cmだけど穴は開いてるぞ。じゃあ
- 7:08検証してみようと。泥棒はどのようにこの
- 7:11穴を制覇して入ってきてしまう可能性が
- 7:14あるのかっていうのをまず提案を自分
- 7:16で上げます。じゃあ1つ1つ試してみよう
- 7:19とミュトスはやります。ここに棒を入れて
- 7:22テこの原理でこうこっちにやったらバキッ
- 7:25て全部開いて誰でも入れる穴になっちゃう
- 7:28んじゃないかとか。例えばね、ここに長い
- 7:31棒を入れて鍵をね、こうピッて取れて
- 7:35しまうんじゃないかとかそういうのを検証
- 7:37します。じゃ、例えばこの長い棒を入れて
- 7:40取るのが成功してしまうじゃないかと発覚
- 7:43したらAIは次防御方法を色々試します。
- 7:47で、その防御方法をこのさっきの攻撃方法
- 7:51で通れるか通れないかを試して1番いい
- 7:54方法を見つけたとします。例えばここを
- 7:57アミドにしますっていうね。めちゃめちゃ
- 7:59強い網戸にしますと。そしたら誰も通れ
- 8:01なくなるけど見えるよねってのが分かっ
- 8:04たらあ、じゃあこれで直そうと解決して
- 8:07強い家ができると。そんな感じで自己解決
- 8:12そして検証までしてくれるセキュリティの
- 8:14AIエージェントとそれがミトスでござい
- 8:17ます。今回はそれをですね、今言った通り
- 8:19のことを再現します。うん。なのでこちら
- 8:22防御側のコンピューターだとしてこの中で
- 8:25サービスを作ります。ログインステム
- 8:27みたいなやつで、まずそれを普通にね、
- 8:30セキュリティ対策も何もなしに公開するん
- 8:32ですが、その後に防御側のAI
- 8:35エージェントをここの中で回し続けます。
- 8:37そしたら僕が今言った検証を全部試して
- 8:40どんどん塞いでくれるようにします。はい
- 8:42。で、ある程度やった後にこちら攻撃側
- 8:47ですね。悪用してる人。これがこちらの
- 8:50サービスに向かって攻撃を始めます。
- 8:52いろんな入り口がないかなってこう泥棒が
- 8:54ね、見回りに来るわけですよ。これもダメ
- 8:56か?これもダメかつって。あ、でもここに
- 9:00網戸あるぞつって。網戸を突破する方法を
- 9:02考えようっていう。さっきと逆ですね。
- 9:04この網戸を突破する方法を考えて検証
- 9:07するっていう。で、試してやっと入れた
- 9:10ぜっていうのを達成するまで動き続け
- 9:13るっていう攻撃側をやってみたいと思い
- 9:15ます。で、守り側1回守っただけでは
- 9:19終わらなくてリアルタイムで誰か入ってき
- 9:22たら蹴飛ばすそんな機能をつけたいと思っ
- 9:26てます。なので本当に最強の防御、VS
- 9:29最強のハッカー、これが実現できるんじゃ
- 9:31ないかなと思っています。で、今回ね、
- 9:33決着がつくかも保証できないので、ま、
- 9:37いい感じのとこで終われたらなと思って
- 9:39ます。はい、ではね、え、今回の説明通り
- 9:42やってみましょう。2つのコンピューター
- 9:44をですね、画面に移してできるようにし
- 9:47たいので、モニターを用意します。
- 9:50よいしょ。このモニターね、前も紹介した
- 9:53んだけど、めちゃめちゃいいから是非
- 9:55モニター探してる人は買ってみてください
- 9:58。これベゼル薄いんで。ほら、ま、後で
- 10:00映せばあかんだけど。
- 10:03さあ、2人とも起動しました。画面が
- 10:05ちょっとね、細かいんですけど、こちらは
- 10:07以前チャatトGPTに疲れてた
- 10:09コンピューターですね。で、こっちが
- 10:11グロックっていうXAIで疲れてたやつ
- 10:14です。で、今回はAIの前定的に本当は
- 10:18クロードがいいかなと思ったんですけど、
- 10:20めちゃめちゃAI使い続けるんですよ、
- 10:22今回は。なので、またムーンショットの
- 10:26AIを使いたいと思います。もうね、
- 10:28チャイニーズAIに安すぎてね、他と比べ
- 10:31もになんないんで、とりあえず頭の良さは
- 10:35まあまあいいので、そちらを使いたいと
- 10:37思います。本当はクロードのopプスって
- 10:39いうのを使えばいいんですけど、結構ね、
- 10:41消費が高いので、今回は安いやつでいき
- 10:44たいと思います。なぜなら長時間回してみ
- 10:46たいからですね。さあ、そしてですね、
- 10:48こちらエージェントTDっていうね、
- 10:50アプリケーション、ま、ソフトウェアなん
- 10:51ですけど、このソフトウェアを2つと共も
- 10:53に入れてるっていう状態になってます。
- 10:56実際にね、2つが起動してる状態で、今
- 10:58ネットワーク越しに画面を見てると、今回
- 11:00は2人とも同時に起動したいところなん
- 11:03ですけども、ま、今の世界の状況的には
- 11:06守る側を先に固めましょうねっていうのが
- 11:09やってることですよね。日本政府も今銀行
- 11:12とかを先に調査して固めてから
- 11:15アンソロピックがこう一般公開見装するか
- 11:18もしれないということで先に固めちゃおう
- 11:20ねって話なんですけども、ま、そうすると
- 11:23ね、こう防御側が強すぎるっていう今回の
- 11:26動画的にね、そういったところがあるので
- 11:28、ある程度ちょっと回り出したらすぐに
- 11:31ハッカー起動したいなと思ってます。え、
- 11:34なんでかって言うと、この今ね、
- 11:36アンソロピックがこのミトスっていうのを
- 11:38握ってて、これが公開されなければ大丈夫
- 11:41みたいな流れになってますけど、実際中国
- 11:44のAIとか他の世界のAIっていうのは
- 11:47多分あと数週間くらいで追いつくんじゃ
- 11:51ないかなと、そのミトスのスコアに。なの
- 11:53で、どっちにしろね、そういった世界が
- 11:55見えてるので、ま、それも想定しつつある
- 11:59程度ちょっとだけね、固められたらもう
- 12:01ハッカーすぐに起動しちゃおうかなと。だ
- 12:03から今の現実世界のものを再現したいなと
- 12:07思ってます。ま、実際ね、日本がこのミト
- 12:09スっていうのを使わしてもらえる前にそれ
- 12:12が起きてしまうんじゃないかっていう心配
- 12:13もありますが、分からないのでとりあえず
- 12:16は、え、ムトスをゲットできたという
- 12:18ところの想定でいきましょうか。はい。と
- 12:21いうことですね。こちらプログラムの準備
- 12:23ができました。これで起動するだけでもう
- 12:26始まります。で、今回はブラウザから色々
- 12:30状態を確認できるようにしました。では
- 12:32行きましょうか。起動したら始まります。
- 12:36はい。これがですね、顧客管理システム
- 12:39ですね。で、こっち側がはい。[笑い]
- 12:43めちゃめちゃサイバーパンクにしました
- 12:45けども、こんな感じで守り側の
- 12:48ダッシュボードですね。今何が起きてます
- 12:50よっていうのが書いてます。で、ここ安全
- 12:53ですよとかサービス稼働中ですよっていう
- 12:55のが表示されてますね。で、下では何をし
- 12:58てるかっていうのが書いてます。あ、
- 13:00ちょっとエラー出てるね。AIのエラーが
- 13:02出ちゃってるんで、これちょっと後で直す
- 13:03として、先にこのツールの説明しちゃい
- 13:06ましょう。このアークCRMってやつはね
- 13:08、はい、こんな感じで簡単にAIに作って
- 13:11もらったんですけど、顧客管理システム
- 13:13ですね。顧客がいっぱいいて、で、案件が
- 13:17ありますよとか、ま、大事な情報ですよね
- 13:19。サポートです。これはサポートチケット
- 13:22ですね。お客様から頂いてる情報を見る
- 13:26ことができます。こんな感じ。パスワード
- 13:28がリセットできないとか、あとは契約の
- 13:32一覧を表示したりとか、車内メモとかね、
- 13:35大事なものが掲載されてますね。絶対に
- 13:39共有してはいけないAPIキーがね、ここ
- 13:41に書いてあったりとか、情報セキュリティ
- 13:44の研修がありますよとか、あと
- 13:46アクティビティですね。誰がこのサイトを
- 13:48見たよとか、ログが見ることができます。
- 13:51[音楽]検索とか、あと公開ブログ。これ
- 13:54もですね、車内のサービスから作れてると
- 13:57いうことにしておきます。押すと普通のね
- 14:00、サイトでコメントがあったりとか、ま、
- 14:03考えられることはとりあえず作ってるって
- 14:06感じですね。で、ユーザーを管理したり
- 14:08するところもこのサイトからできますよと
- 14:11。え、つまりここにね、ハッキングされた
- 14:13場合は車内の情報全部漏れちゃうし、
- 14:16ブログとかもね、え、汚染される可能性が
- 14:19あるとそんな状態にしてます。でも、ま、
- 14:21こういう会社ありますよね。普通に車内用
- 14:24のサイトというか管理ソフトみたいなのが
- 14:27あって、ここで普段色々管理して
- 14:29るっていう方も多いと思います。ここがね
- 14:31、汚染されてしまうとやばいよねっていう
- 14:34状態。そんなダッシュボードになってます
- 14:36。でですね、こちらディフェンダーですね
- 14:39。守ってる側の管理画面なんですけども、
- 14:42ここ色々ね、画面があるんですが、これら
- 14:45はですね、分割されたエージェントです。
- 14:48これね、1つのAIじゃなくて、最大で5
- 14:50つぐらいのAIが一緒に動きます。で、
- 14:53右側にね、安全ですよとか、復旧しました
- 14:56よとか、改ざがありましたよとか、そんな
- 14:58のが表示されます。ま、今回見やすいよう
- 15:01にしてますが、実際下の方にはちょっと
- 15:03細かい何をしてますよとか、ミュトス、
- 15:07ミュトスっぽいことしてますよとか、そう
- 15:08いうのが書いてます。これね、今エラーが
- 15:10出てるんだよね。これちょっと直し
- 15:12ましょう。はい。ということでですね、
- 15:15実行していきましょう。ではスタートと
- 15:19いうことで、はい、始まりました。さあ、
- 15:21エージェントは動き始めてるかな?あ、
- 15:23動き始めた。
- 15:25さあ、これでですね、今全部を調査して
- 15:29直せる場所は直すとそんな感じですね。
- 15:32もうね、何が起きてるか全然分かってない
- 15:34からね、これ今。はい。こんな感じで、あ
- 15:37、ちょっと追いかけられない。特に何も
- 15:39発見してないですね。まだ調べてる途中か
- 15:42。まだ調査中でサービス自体はまだ動いて
- 15:45ます。ちゃんと。ま、ちゃんとっていうか
- 15:48、そもそもね、まだ攻撃が来てない前提な
- 15:50ので
- 15:53さあ、そろそろもういいんじゃない?1分
- 15:5630秒ぐらいしてあげたらもう攻撃入って
- 15:59いいんじゃない?攻撃の方が早いかな?
- 16:01もう早速やってみましょうか。じゃ、行き
- 16:04ます。攻撃開始。行きます。はい、開始。
- 16:09さあ、攻撃側は待ってくれませんよと。
- 16:12はい、攻撃側しました。さあ、ということ
- 16:16で、あ、こっちなんか失敗してる。あ、
- 16:19まだ攻撃側がちゃんと動いてない。やばい
- 16:21。
- 16:23攻撃側がちゃんと動いてなかった。じゃあ
- 16:26行きます。攻撃側開始。さあ、ということ
- 16:30で動き始めました。こっちはね、今守り側
- 16:35はね、まだ何も起こってないんですけども
- 16:37。はい。さあ、どうなっちゃる?まだ何も
- 16:40来てないね。さあ、これはね、もう
- 16:43ブロックされてますとか、その今色々試し
- 16:47て入れる場所を試してます。攻撃回数36
- 16:51回、37回ってどんどん増えてますね。
- 16:53至るところから試してるって感じですね。
- 16:56おお、なんか、なんか始まってます。調査
- 16:59が始まりました。で、まだこっちが警告も
- 17:03何も入ってないですね。データベースの、
- 17:07あ、パスワードがストレージに入ってるか
- 17:10もしれない。保存されちゃってるかもしれ
- 17:11ないっていうのを確認してますね。で、
- 17:15防御行動とかも勝手にしてるんだ。さあ、
- 17:18まだどちらとも守ってるし達できてないし
- 17:22。そしてダッシュボードは特におっと
- 17:26おっとおっと。発見。やばい。発見しまし
- 17:30た。穴を発見。[笑い]
- 17:34穴を見つけてしまった。何?ターゲット。
- 17:37このギットっていう普段そのソースコード
- 17:41に入ってるんだけど公開してはいけない
- 17:43ものを見つけたっぽいっすね。ま、それ
- 17:45わざと入れてるんですけどね。さあ、発見
- 17:48したけどそれを原因で特に入れてるわけ
- 17:52じゃなさそう。これだね。
- 17:54ファインディングなんでまだ見つけた
- 17:56ばっかりですね。さあ、このギットが原因
- 17:58で何か取得できてしまうのか。特にそんな
- 18:02ことはなさそう。でもまだこっちは特に
- 18:07攻撃が入れてるわけじゃない。
- 18:10こっちもね、今異常なしなんでね。ま、
- 18:12まずね、バレてない可能性ありますから。
- 18:14こっちで例えば到達成功してもこっちには
- 18:17バレてない可能性もありますから。さあ、
- 18:20結構攻撃
- 18:22試してますが、この子はね、アドミンの
- 18:26ログインとかを試してんのかな。おっと、
- 18:302個目見つけました。これは何だ?また
- 18:34同じやつじゃない?あ、そうだね。また
- 18:35同じやつを見つけましたね。さ、それ以外
- 18:38は見つけられないのか。ちょっとね、
- 18:40再起動しちゃったんでリセットされてるん
- 18:42ですが、え、安全なこの守る側があんまり
- 18:46性能高くない説ありますね。結構わざと
- 18:50シナリオも考えて色々なんでしょう。脆弱
- 18:53なところを入れてるんですけど稽古も何も
- 18:56発見も何も出てこないですね。さあ、
- 19:00こっちは本当にログインしようとしてたり
- 19:02とか、SQLっていうそのデータベースに
- 19:05入り込もうとしたりとか、そんなの色々
- 19:08試してます。別にこっちのサービスが
- 19:10どんなサービスですよっていうのは特に
- 19:12伝えてないんですけれども、ま、
- 19:14思い当たるところは全て試してると、もう
- 19:17少しこの攻撃対象に合わせたハッキングの
- 19:21方法とかを教えてあげればもちろんね、
- 19:23それに執着するんでもっとすごいことする
- 19:26んでしょうけれども今はね、もう
- 19:28思い当たることを全てやってるとそんな
- 19:31感じです。
- 19:35[音楽]
- 19:39ね、ブログも動いてますから。一応ね、
- 19:42このサイト見たら分かるんですけど、え、
- 19:44おっと、なんか見つかっちゃった。おっと
- 19:47、グラフリデータ、グラフQLデータ
- 19:51リークエクスプロール
- 19:52APIキー。おっと、どんどん見つかっ
- 19:55てる。やばい。どんどん見つかってる。
- 19:57ああ、おっと、警告件数出ました。侵入が
- 20:00バレたのかな?
- 20:02おっと、警谷件数がおっと、なんかすごい
- 20:06すごい戦ってる。読める場所があったよ
- 20:08みたいな感じですかね。で、そのアクセス
- 20:10を検出してんのかな?どの検出かちょっと
- 20:14見えない。あ、アタッカーを見つけてます
- 20:17ね。あ、やばい。どんどん調査が始まって
- 20:20ます。アタッカー、つまりこのアタッカー
- 20:23のIPを今検出しましたね。すごい
- 20:25素晴らしくちゃんと動いてるじゃないです
- 20:27か。さあ、でもまだ入り口を見つけただけ
- 20:30なんですよね。発見なのでここから到達し
- 20:33てしまったら終わりって感じ。急にこっち
- 20:36忙しくなりましたね。でね、ちょっと流れ
- 20:39てるんですけど、PYONでコード書いて
- 20:42テストしてたりするのがこのログでは見え
- 20:45てます。ほら、これとかPYONでああ、
- 20:48流れちゃったけど。おっと、何か1つ
- 20:50見つけた。APIプレビュー。どんどん
- 20:55脆弱なURLが発見されてます。防御
- 20:58コードはまだ特に起こってない。ああ、
- 21:01待って。ユーザー。あ、すごい。えっとね
- 21:05、一応ディフェンダーの方はADミンって
- 21:08いうアカウントがあるんですけど、それを
- 21:10廃止したみたいですね。アドンって予測
- 21:12つくじゃないですか。それくらいはね、
- 21:14やっぱ防御してくれてますね。さあ、ま、
- 21:17普通は今ね、1対1でやってますけれども
- 21:20、普通はこのアタッカーの方がね、大量に
- 21:23いる前提なんですよね。なので、この1対
- 21:271ってのはありえないんですよ。100対
- 21:291とかが普通なんで、もう少しスピードは
- 21:31早いと思います。印象のログを調査で
- 21:35API、つまりこのIPがADのAPIに
- 21:41アクセスしてますよって、アドミンに試し
- 21:44てますよっていうのを見つけたみたいです
- 21:46。で、攻撃者がJWTを偽装している可能
- 21:50性が高いっていうのが発見されて、これは
- 21:54ね、調査なんでずっとこうミュトスが試し
- 21:57てくれてるって感じですね。さあ、バレて
- 21:59しまったが、まだまだ終わらないよと。
- 22:02これ上から行くとね、API機の漏洩と任
- 22:07読み取りが可能なのがバレてしまったと。
- 22:09で、こっちは気づいてないっすね。それに
- 22:11そうだね。だからこのサービス自体に
- 22:13ファイルマネージャー的なものが付いてて
- 22:15、それがバレてしまったと。おっと、
- 22:19すごい守ってる。発見。あ、やばい。
- 22:22サービスダウン。あれ?サービスダウン。
- 22:25これはあれか?停止したってことかな?
- 22:28重大な問題。一般ユーザーのパスワードが
- 22:30SQL。ま、データベースに平分暗号化し
- 22:34ないで保存されてることが確認されたと。
- 22:37で、サービスをダウンしてるのかな?今
- 22:40わざとダウンしてる可能性がありますね。
- 22:43そうですね。わざとダウンしてますね。
- 22:45なんでかって言うと、再起動したりとか今
- 22:47アクセスできないようにしてますね。ま、
- 22:50確かに電源切るのが1番早いですからさ。
- 22:52サービスダウン。お、サービス再起動し
- 22:56ましたね。素晴らしい。これで暗号化され
- 22:58たのかな?お、ログインできますね。
- 23:01ハッカーの方は特にまだ起きてない。
- 23:09あち適用済み。さっきのアタックされた
- 23:12やつを守ったみたいですね。ちゃんとこれ
- 23:15完成。はい。素晴らしい。ま、何をしてる
- 23:18かね、全て解説はできないんですけど、
- 23:20あの、一応脆弱性を見つけてクリアしまし
- 23:23たということらしいです。ま、さっきこっ
- 23:25からアクセスを試されつな場所をブロック
- 23:27したみたいですね。こっちは特に到達でき
- 23:30てない。
- 23:33結構ディフェンダーがどんどん強くなっ
- 23:36てる気がする。12分経ちました。でも
- 23:39アドミンが廃止されたんだよね。多分
- 23:41アドミン123が入れなくなったんじゃ
- 23:43ないかな。アドミン
- 23:45アドミン123。あ、ほらロックされてま
- 23:49すって書いてますね。素晴らしい。
- 23:51アカウントロックされて理由も表示されて
- 23:54ますね。ちゃんと一応この防御のやつも
- 23:57攻撃のやつも全ての力を持ってるので離脱
- 24:00性できることは全てできちゃってます。
- 24:09さあ、休んでる間にこっちはなんか見つけ
- 24:12てないか?チームメッセージ。ここは認証
- 24:16持ってませんみたいなこと言ってない?
- 24:17これチームにこんなの見つけたよっていう
- 24:19、そういう連携もできてるんですよ。
- 24:22こっちは903回ももう攻撃してますから
- 24:25ね。攻撃つっても試してるだけですから。
- 24:28あ、やばいんじゃない?なんかなんか写真
- 24:30取得できてたよ、今。ほら。あ、アドミン
- 24:34の認証がディセイブルつまり負荷になっ
- 24:38てることを見つけました。だから対策され
- 24:41たのが分かったよってことだね。この今回
- 24:44の管理システムはAPIって言ってそこに
- 24:47リクエストつまり命令を送れば例えば
- 24:51ユーザーを追加しますよとかユーザー削除
- 24:54しますよとかそういう処理ができる場所が
- 24:56あるんですよ。それが結構脆弱その危険な
- 24:59ゾーンでそこの認証をうまくしないとま
- 25:02やっぱこうやってね、ま、バレてますけど
- 25:04APIここ叩けばなんかできるかもって
- 25:07いう試される入り口になっちゃうわけです
- 25:09ね。到達はできてないからね、まだ。
- 25:20攻撃側はずっと攻撃してますね。この
- 25:23入れる場所がないかなっていうのを。今
- 25:25までは機械的だったのがAIになっちゃっ
- 25:28てるから怖いっていうね。AIは考えて
- 25:31色々なパターン試しますからランダム性が
- 25:33あるわけですよね。さあ、こちらは特に
- 25:36動かなくなってしまってる。
- 25:38ディフェンダーがちょっと休んでますね。
- 25:42これは作りの問題なんでしょうけども。
- 25:45ちなみにこれAPIバレてますけど、消し
- 25:47てるんで大丈夫です。
- 25:50あ、ちょっと待って。
- 25:53お金が足りなくなった。使いすぎて
- 25:56[笑い]
- 25:57お金が足りなくなっちゃった。ちょっと
- 26:00課金してたのに。
- 26:03いや、そうか、そうか。まだまだか。はい
- 26:06。てな感じでですね。ちょっとAPが
- 26:10止まっちゃった。リクエストが止まって
- 26:13ますね。ちょっと1回止めよう、全員。
- 26:15はい、ということでですね、どちらとも
- 26:16イ立ちごっこみたいな感じになったって
- 26:18感じですね。ちょっと今回はお金ね、
- 26:224000円くらい入れてたんですけど、
- 26:25すぐに使い切りましたね。安いはずだけど
- 26:27、ま、ちょっと頭いいモデルだったんで、
- 26:30あの、1等くあたりこのちょっと高いん
- 26:33ですよ。なのでそこがま、痛かったかなと
- 26:36思うんですけども、ま、ぶ回して、
- 26:38ぶん回してこう見つけて守って、見つけて
- 26:41守ってだったんで意味はあ、あるんだね。
- 26:44ま、でもやっぱりこの人間で対策するって
- 26:47いうのじゃもう間に合わないんじゃないか
- 26:49なっていうのが今回確認できたのかなと
- 26:52思います。ま、ちょっとこちらのね、
- 26:54コードミスとかもあるんでうまく動いて
- 26:57ない部分もあるとは思うんですけど、ま、
- 26:59期待通りの動きにはなりました。報告件数
- 27:02が3件くらいだったかな、確か。で、
- 27:04こっちが攻撃は1000回やりました。で
- 27:07、バレてはいけない部分が5つくらいで、
- 27:10それは結構ダメなやつだったんですが、
- 27:13こっちでブロックしてましたね、さっき。
- 27:15ま、そういった感じで本当にリアルタイム
- 27:17でしっかり戦えてたなとは思います。ま、
- 27:20今現状のこの世界ではこっち側があまり今
- 27:23ないんですよ。こっちはね、すごい
- 27:25ハッカーたちが開発してて、この攻撃に
- 27:29AIを使うっていうのはすごい多いので、
- 27:31本当守るべきところは守る。そしてどう
- 27:34考えても開けなくていい入り口を開けちゃ
- 27:37いけないっていうところが今んところ対策
- 27:39できる部分かなと思いますね。ま、先ほど
- 27:41も言いましたけどやっぱ攻撃側が1つじゃ
- 27:44ないんですよ。相手がもう100個とか
- 27:471000個とかが一気にこう試してくるん
- 27:49で、今回のこの1個だけで1000回の
- 27:52攻撃試してるんで、ま、これがね、100
- 27:54個とかになってくるともうすごいことに
- 27:56なりますよね。今1つのこの攻撃だけで5
- 28:00つもバレちゃいけないところっていうのが
- 28:03ね、バレてしまったので、ま、そういった
- 28:05点で言うとすごい時代になってくるんじゃ
- 28:08ないかなっていうのが今回見ることができ
- 28:10ました。ちょっとね、あの、お金がね、
- 28:12すごいことになりそうなので、一旦この辺
- 28:14で終わりたいんですが、今後サービスとか
- 28:17運営してる方はですね、ま、こんな時代に
- 28:19なってしまってるってところをね、考え
- 28:21つつ、ま、ミュトスレベルのAIとかが
- 28:24公開されてしまうと、ま、やっぱり悪用
- 28:27する方がいるので、ま、標的は世界中に
- 28:29なってしまいますので、自分たちも、ま、
- 28:32あり得るんじゃないかという身構前くらい
- 28:34で待つしかないのでね、ま、その辺は、ま
- 28:37、しょうがないんですが、守る側もね、
- 28:39その分出てきますので、ま、今後の時代
- 28:41どうなっていくか分かりませんが、是非
- 28:43健康に過ごしましょうね。人間は健康に
- 28:46過ごすことが大事ですから。ということで
- 28:50今回の動画すごいね、あの画面だけ豪華で
- 28:53ね、何をやってるか実際すごく早すぎて
- 28:56追いつけないってところだったんですけど
- 28:58も、ま、楽しんでもらえたかなと思います
- 29:00。66で1212個のAIが超高速で回っ
- 29:05て動かしてたので、ま、お金はすぐつき
- 29:07ますよね。はい。ということで今回動画
- 29:10良かったなと思ってきたら是非チャンネル
- 29:12登録と高評価よろしくお願いいたします。
- 29:14是非ね、アイデアとかコメントいただけ
- 29:17たらなと思います。
About this transcript
This page contains the full transcript of 【怖い】ハッカーAI vs 防御AIでサイバー攻撃対決させたら速すぎて追いつけない...「ClaudeMythos再現」 by 野市 零 / Zero Noichi, generated from the public captions YouTube serves with the video. The transcript has 631 words across 631 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.
What you can do with it
Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.
Free YouTube transcript tool
YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.