YouTube2Text

【怖い】ハッカーAI vs 防御AIでサイバー攻撃対決させたら速すぎて追いつけない...「ClaudeMythos再現」 — Transcript

by 野市 零 / Zero Noichi · 631 words · 631 segments · language en · Watch on YouTube

Full transcript

  1. 0:00さあ、どう皆さんこんにちは。ゼロで
  2. 0:01ございます。ということで今回はですね、
  3. 0:03皆様見たかったんじゃないかなという企画
  4. 0:07今回やっていきます。ということで今回の
  5. 0:09動画良かったなと思った人は是非
  6. 0:10チャンネル登録と高評価よろしくお願い
  7. 0:12いたします。では行きましょう。さあ、と
  8. 0:15いうことですね。今回はこちら久しぶりに
  9. 0:18来ました。ジマボード2。こちら
  10. 0:21コンピューターですね。っていうOSが
  11. 0:24入ってるコンピューターなんですが、今回
  12. 0:26はこの2人を使ってサムネとタイトルに
  13. 0:29ある通りセキュリティ部門vsハッカー
  14. 0:33部門対決させたいなと思っております。
  15. 0:36はい。というのも最近日本で話題の
  16. 0:39クロードミュトスもう1ヶ月前くらいから
  17. 0:41話題なんですけどもそちらがですね日本で
  18. 0:44使えるようになるということで、ま、日本
  19. 0:47もね、少し安心していると言ったような
  20. 0:49ニュースが多いですけども、ま、安心し
  21. 0:51てる場合じゃないんですけどね。はい。
  22. 0:53今回はそれをね、ま、実際クロード
  23. 0:56ミュートスすごいすごいっつってるけど
  24. 0:58どんなもんなのかっていうのがね、わかん
  25. 1:00ないと思うので、今回それを再現ですよ。
  26. 1:03再現して実際にAIはここまでハッカー
  27. 1:07そしてディフェンダーできちゃうんです
  28. 1:09よってところをですね、皆さんに
  29. 1:11プレビューできたらなと思っております。
  30. 1:13はい。今回はこの2人を使って皆さんが
  31. 1:16普段使っているAIのパワーを最大限に
  32. 1:19引き出したいと思っております。実はです
  33. 1:21ね、以前こちらのコンピューター1台で
  34. 1:24無限に動くAI、そう、自立的に動くAI
  35. 1:28っていうのを作ったことがあります。それ
  36. 1:30をどうやって作るかっていうのをですね、
  37. 1:32動画に紹介してるんですけども、是非気に
  38. 1:34なる方そちらご覧いただけたらと思います
  39. 1:36。その仕組みを使うことによってその話題
  40. 1:39のクロードミトスのような動きを再現
  41. 1:43できるんじゃないかなと思っております。
  42. 1:45はい。この中でセキュリティ部門の人が
  43. 1:48無限に働き続ける。そしてこっちでは
  44. 1:52ハッカー部門の人が無限に働き続ける。
  45. 1:54つまりこのセキュリティ部門の人に対して
  46. 1:57ハッカー部門の人がずっと攻撃し続ける、
  47. 2:00そしてこっちを守り続けるっていうのが
  48. 2:02再現できるんですよね。本当に今回は
  49. 2:04エンタめ的に見ていただけたらと思いま
  50. 2:06すっていうのも例えばここで僕がね、こう
  51. 2:09こういう仕組みでこういうことすれば再現
  52. 2:12できますよっていうのを紹介してしまうと
  53. 2:14、ま、悪い人たちがですね、真似してやっ
  54. 2:16てしまうんじゃないかという恐れがあり
  55. 2:18ますので本当に軽くしか説明できません。
  56. 2:21そこは避けつつやりたいと思います。して
  57. 2:24実験です。はい。あの、本格的に作って
  58. 2:27ませんので、なんかエンターテイメントと
  59. 2:29して遊んでいただけたと思い
  60. 2:32さあ、ということでですね、軽く今回の
  61. 2:34役割とかやり方説明していきましょう。さ
  62. 2:37、まず最近話題のクロードメタスについて
  63. 2:40説明していきます。クロードメタスって
  64. 2:42いうのは今までのAIと何が違うのって
  65. 2:45ところなんですけども、実際内容が公開さ
  66. 2:48れてないんですよね。で、こういうのなん
  67. 2:50じゃないかなっていうのは解説されてるの
  68. 2:53があったりするので、それを元に説明、
  69. 2:55そして今回プログラムを作っていくという
  70. 2:58流れになっております。まず皆さんが使っ
  71. 3:00てるAI2種類あります。チャット型AI
  72. 3:04、チャットGPTとかGeminiとかの
  73. 3:06種類ですね。こんにちはって言うと
  74. 3:08こんにちはってこうチャット形式で返して
  75. 3:10くれるタイプ。これ皆さん結構使ってると
  76. 3:13思います。はい。このタイプは、ま、一般
  77. 3:15的でこの子たち自身はハッカーとか
  78. 3:18セキュリティ部門の人になることはでき
  79. 3:20ないです。超頭のいい質問を答えるだけの
  80. 3:24人みたいなそんな役割はすることができ
  81. 3:26ます。そして次、これがですね、最近話題
  82. 3:29のAIエージェントっていうものになるん
  83. 3:32ですが、1つの指示をね、出すことによっ
  84. 3:35て、まず目標を決めます。ま、タスクって
  85. 3:39いうのかな。で、そのタスクが終わるまで
  86. 3:44無限にループします。回収制限はあるんだ
  87. 3:47けども、無限にループします。で、これが
  88. 3:51チェックついたら完成しましたって返して
  89. 3:54くれる。ま、これもチャット型なんだけど
  90. 3:57も、このループが入るAIエージェントっ
  91. 3:59ていう種類があります。これがですね、
  92. 4:01最近話題のクロードコードとかオープン
  93. 4:05クローとかあの辺ですね。うん。これが
  94. 4:07AIエージェントってやつです。あんま
  95. 4:08普段の人はね、こっち使わないと思います
  96. 4:10。チャット型の方がね、利用率多いと思う
  97. 4:13んですけども、ま、仕事ではこちらの方が
  98. 4:15使えるよねっていう話でございますね。ま
  99. 4:17、仕事与えたら終わるまでやってくれ
  100. 4:19るってことですか。で、今まで僕が動画で
  101. 4:21扱ってきたのはAIエージェント型が多い
  102. 4:24です。前回やったこのナス、Nスを調査し
  103. 4:27てファイルを綺麗にしてくれるAIもそう
  104. 4:29ですし、いろんな動画で扱ってるのは大体
  105. 4:32AIエージェント。唯一違うのがこちら。
  106. 4:37ボードっていうこのコンピューターを使っ
  107. 4:39て自立型AIっていうのを作ったことが
  108. 4:41あるんです。これ自立で自由にさしたら
  109. 4:44どうなるのかっていう実験動画にしてるん
  110. 4:46ですけど、その動画ではエージェントなん
  111. 4:49だけれどもゴールがない、さっき言った
  112. 4:52ゴールがないAIな何て言えばいいん
  113. 4:54だろうね。あれ自立型エージェントでいい
  114. 4:56のかな?はい。そんなのを作りました。
  115. 4:58なるとそのミュトスっていうのはそちらに
  116. 5:01ちょっと近いAIなのかなと今回は思って
  117. 5:04まして、そのミュトスの説明なんですけど
  118. 5:06も、我々が守りたいサービスがあったとし
  119. 5:09ます。例えばなんだろうな、ログ
  120. 5:11インステム、車内ログインステムなんか
  121. 5:14顧客情報とか管理してるサービスがあった
  122. 5:17として、これをまずセキュリティ強くし
  123. 5:20たいよねっていう時にそのミュートスに
  124. 5:22全部調査させます。このサービスをこう
  125. 5:25どこか悪いとこないかなっていうのね、
  126. 5:27探してって、あ、こんなところに穴がある
  127. 5:30ぞと。で、見つけたらこの穴をどういう風
  128. 5:33にその攻撃に使われるかまず検証するん
  129. 5:37ですよね。じゃあどんな攻撃されるかなと
  130. 5:39。例えば家だったとします。これ家。これ
  131. 5:42サービスをね、四角で書いてますけども家
  132. 5:45だったとします。で、ここに大事な大事な
  133. 5:49鍵があるとします。はい。で、これを取ら
  134. 5:52れたらやばいという時に悪いやつはこの穴
  135. 5:55を見つけるわけですよね。で、その穴を
  136. 5:58見つけた時にどうやってくるかなっていう
  137. 6:00のはそのミトスは検証をします。例えば
  138. 6:03この扉が1mぐらい開いてる扉だったら
  139. 6:07人間入れちゃいますよね。やったつって
  140. 6:09こうやって取って帰れます。なのでまず
  141. 6:12ここはやばいと。で、実際にやばいのか
  142. 6:15検証してあ、やっぱ入れちゃうよねって
  143. 6:17ことでここを直します。はい。ミトス直し
  144. 6:21ました。ま、実際にはね、直すっていう
  145. 6:23ところでは認証がいるんですけど、今回は
  146. 6:26自立的に直してると思ってください。
  147. 6:29じゃあ次、もうちょっと調査してみたら
  148. 6:32こちら10cmくらいの穴を見つけて
  149. 6:34しまったよと。じゃあ塞ごうって普通は
  150. 6:37なるんですけれども。あ、ちょっと待って
  151. 6:39。この10cmの穴はここの管理者がこの
  152. 6:45鍵を毎回あるかないか確認するための大事
  153. 6:49な穴確認用の穴だからここ塞いでしまうと
  154. 6:54見れなくなっちゃうよっていうのが発覚し
  155. 6:56ます。なのでここは開けとかなくちゃいけ
  156. 6:59ない穴だったというのが発覚するんですが
  157. 7:02でも穴が開いてることは確かなんです。
  158. 7:0410cmだけど穴は開いてるぞ。じゃあ
  159. 7:08検証してみようと。泥棒はどのようにこの
  160. 7:11穴を制覇して入ってきてしまう可能性が
  161. 7:14あるのかっていうのをまず提案を自分
  162. 7:16で上げます。じゃあ1つ1つ試してみよう
  163. 7:19とミュトスはやります。ここに棒を入れて
  164. 7:22テこの原理でこうこっちにやったらバキッ
  165. 7:25て全部開いて誰でも入れる穴になっちゃう
  166. 7:28んじゃないかとか。例えばね、ここに長い
  167. 7:31棒を入れて鍵をね、こうピッて取れて
  168. 7:35しまうんじゃないかとかそういうのを検証
  169. 7:37します。じゃ、例えばこの長い棒を入れて
  170. 7:40取るのが成功してしまうじゃないかと発覚
  171. 7:43したらAIは次防御方法を色々試します。
  172. 7:47で、その防御方法をこのさっきの攻撃方法
  173. 7:51で通れるか通れないかを試して1番いい
  174. 7:54方法を見つけたとします。例えばここを
  175. 7:57アミドにしますっていうね。めちゃめちゃ
  176. 7:59強い網戸にしますと。そしたら誰も通れ
  177. 8:01なくなるけど見えるよねってのが分かっ
  178. 8:04たらあ、じゃあこれで直そうと解決して
  179. 8:07強い家ができると。そんな感じで自己解決
  180. 8:12そして検証までしてくれるセキュリティの
  181. 8:14AIエージェントとそれがミトスでござい
  182. 8:17ます。今回はそれをですね、今言った通り
  183. 8:19のことを再現します。うん。なのでこちら
  184. 8:22防御側のコンピューターだとしてこの中で
  185. 8:25サービスを作ります。ログインステム
  186. 8:27みたいなやつで、まずそれを普通にね、
  187. 8:30セキュリティ対策も何もなしに公開するん
  188. 8:32ですが、その後に防御側のAI
  189. 8:35エージェントをここの中で回し続けます。
  190. 8:37そしたら僕が今言った検証を全部試して
  191. 8:40どんどん塞いでくれるようにします。はい
  192. 8:42。で、ある程度やった後にこちら攻撃側
  193. 8:47ですね。悪用してる人。これがこちらの
  194. 8:50サービスに向かって攻撃を始めます。
  195. 8:52いろんな入り口がないかなってこう泥棒が
  196. 8:54ね、見回りに来るわけですよ。これもダメ
  197. 8:56か?これもダメかつって。あ、でもここに
  198. 9:00網戸あるぞつって。網戸を突破する方法を
  199. 9:02考えようっていう。さっきと逆ですね。
  200. 9:04この網戸を突破する方法を考えて検証
  201. 9:07するっていう。で、試してやっと入れた
  202. 9:10ぜっていうのを達成するまで動き続け
  203. 9:13るっていう攻撃側をやってみたいと思い
  204. 9:15ます。で、守り側1回守っただけでは
  205. 9:19終わらなくてリアルタイムで誰か入ってき
  206. 9:22たら蹴飛ばすそんな機能をつけたいと思っ
  207. 9:26てます。なので本当に最強の防御、VS
  208. 9:29最強のハッカー、これが実現できるんじゃ
  209. 9:31ないかなと思っています。で、今回ね、
  210. 9:33決着がつくかも保証できないので、ま、
  211. 9:37いい感じのとこで終われたらなと思って
  212. 9:39ます。はい、ではね、え、今回の説明通り
  213. 9:42やってみましょう。2つのコンピューター
  214. 9:44をですね、画面に移してできるようにし
  215. 9:47たいので、モニターを用意します。
  216. 9:50よいしょ。このモニターね、前も紹介した
  217. 9:53んだけど、めちゃめちゃいいから是非
  218. 9:55モニター探してる人は買ってみてください
  219. 9:58。これベゼル薄いんで。ほら、ま、後で
  220. 10:00映せばあかんだけど。
  221. 10:03さあ、2人とも起動しました。画面が
  222. 10:05ちょっとね、細かいんですけど、こちらは
  223. 10:07以前チャatトGPTに疲れてた
  224. 10:09コンピューターですね。で、こっちが
  225. 10:11グロックっていうXAIで疲れてたやつ
  226. 10:14です。で、今回はAIの前定的に本当は
  227. 10:18クロードがいいかなと思ったんですけど、
  228. 10:20めちゃめちゃAI使い続けるんですよ、
  229. 10:22今回は。なので、またムーンショットの
  230. 10:26AIを使いたいと思います。もうね、
  231. 10:28チャイニーズAIに安すぎてね、他と比べ
  232. 10:31もになんないんで、とりあえず頭の良さは
  233. 10:35まあまあいいので、そちらを使いたいと
  234. 10:37思います。本当はクロードのopプスって
  235. 10:39いうのを使えばいいんですけど、結構ね、
  236. 10:41消費が高いので、今回は安いやつでいき
  237. 10:44たいと思います。なぜなら長時間回してみ
  238. 10:46たいからですね。さあ、そしてですね、
  239. 10:48こちらエージェントTDっていうね、
  240. 10:50アプリケーション、ま、ソフトウェアなん
  241. 10:51ですけど、このソフトウェアを2つと共も
  242. 10:53に入れてるっていう状態になってます。
  243. 10:56実際にね、2つが起動してる状態で、今
  244. 10:58ネットワーク越しに画面を見てると、今回
  245. 11:00は2人とも同時に起動したいところなん
  246. 11:03ですけども、ま、今の世界の状況的には
  247. 11:06守る側を先に固めましょうねっていうのが
  248. 11:09やってることですよね。日本政府も今銀行
  249. 11:12とかを先に調査して固めてから
  250. 11:15アンソロピックがこう一般公開見装するか
  251. 11:18もしれないということで先に固めちゃおう
  252. 11:20ねって話なんですけども、ま、そうすると
  253. 11:23ね、こう防御側が強すぎるっていう今回の
  254. 11:26動画的にね、そういったところがあるので
  255. 11:28、ある程度ちょっと回り出したらすぐに
  256. 11:31ハッカー起動したいなと思ってます。え、
  257. 11:34なんでかって言うと、この今ね、
  258. 11:36アンソロピックがこのミトスっていうのを
  259. 11:38握ってて、これが公開されなければ大丈夫
  260. 11:41みたいな流れになってますけど、実際中国
  261. 11:44のAIとか他の世界のAIっていうのは
  262. 11:47多分あと数週間くらいで追いつくんじゃ
  263. 11:51ないかなと、そのミトスのスコアに。なの
  264. 11:53で、どっちにしろね、そういった世界が
  265. 11:55見えてるので、ま、それも想定しつつある
  266. 11:59程度ちょっとだけね、固められたらもう
  267. 12:01ハッカーすぐに起動しちゃおうかなと。だ
  268. 12:03から今の現実世界のものを再現したいなと
  269. 12:07思ってます。ま、実際ね、日本がこのミト
  270. 12:09スっていうのを使わしてもらえる前にそれ
  271. 12:12が起きてしまうんじゃないかっていう心配
  272. 12:13もありますが、分からないのでとりあえず
  273. 12:16は、え、ムトスをゲットできたという
  274. 12:18ところの想定でいきましょうか。はい。と
  275. 12:21いうことですね。こちらプログラムの準備
  276. 12:23ができました。これで起動するだけでもう
  277. 12:26始まります。で、今回はブラウザから色々
  278. 12:30状態を確認できるようにしました。では
  279. 12:32行きましょうか。起動したら始まります。
  280. 12:36はい。これがですね、顧客管理システム
  281. 12:39ですね。で、こっち側がはい。[笑い]
  282. 12:43めちゃめちゃサイバーパンクにしました
  283. 12:45けども、こんな感じで守り側の
  284. 12:48ダッシュボードですね。今何が起きてます
  285. 12:50よっていうのが書いてます。で、ここ安全
  286. 12:53ですよとかサービス稼働中ですよっていう
  287. 12:55のが表示されてますね。で、下では何をし
  288. 12:58てるかっていうのが書いてます。あ、
  289. 13:00ちょっとエラー出てるね。AIのエラーが
  290. 13:02出ちゃってるんで、これちょっと後で直す
  291. 13:03として、先にこのツールの説明しちゃい
  292. 13:06ましょう。このアークCRMってやつはね
  293. 13:08、はい、こんな感じで簡単にAIに作って
  294. 13:11もらったんですけど、顧客管理システム
  295. 13:13ですね。顧客がいっぱいいて、で、案件が
  296. 13:17ありますよとか、ま、大事な情報ですよね
  297. 13:19。サポートです。これはサポートチケット
  298. 13:22ですね。お客様から頂いてる情報を見る
  299. 13:26ことができます。こんな感じ。パスワード
  300. 13:28がリセットできないとか、あとは契約の
  301. 13:32一覧を表示したりとか、車内メモとかね、
  302. 13:35大事なものが掲載されてますね。絶対に
  303. 13:39共有してはいけないAPIキーがね、ここ
  304. 13:41に書いてあったりとか、情報セキュリティ
  305. 13:44の研修がありますよとか、あと
  306. 13:46アクティビティですね。誰がこのサイトを
  307. 13:48見たよとか、ログが見ることができます。
  308. 13:51[音楽]検索とか、あと公開ブログ。これ
  309. 13:54もですね、車内のサービスから作れてると
  310. 13:57いうことにしておきます。押すと普通のね
  311. 14:00、サイトでコメントがあったりとか、ま、
  312. 14:03考えられることはとりあえず作ってるって
  313. 14:06感じですね。で、ユーザーを管理したり
  314. 14:08するところもこのサイトからできますよと
  315. 14:11。え、つまりここにね、ハッキングされた
  316. 14:13場合は車内の情報全部漏れちゃうし、
  317. 14:16ブログとかもね、え、汚染される可能性が
  318. 14:19あるとそんな状態にしてます。でも、ま、
  319. 14:21こういう会社ありますよね。普通に車内用
  320. 14:24のサイトというか管理ソフトみたいなのが
  321. 14:27あって、ここで普段色々管理して
  322. 14:29るっていう方も多いと思います。ここがね
  323. 14:31、汚染されてしまうとやばいよねっていう
  324. 14:34状態。そんなダッシュボードになってます
  325. 14:36。でですね、こちらディフェンダーですね
  326. 14:39。守ってる側の管理画面なんですけども、
  327. 14:42ここ色々ね、画面があるんですが、これら
  328. 14:45はですね、分割されたエージェントです。
  329. 14:48これね、1つのAIじゃなくて、最大で5
  330. 14:50つぐらいのAIが一緒に動きます。で、
  331. 14:53右側にね、安全ですよとか、復旧しました
  332. 14:56よとか、改ざがありましたよとか、そんな
  333. 14:58のが表示されます。ま、今回見やすいよう
  334. 15:01にしてますが、実際下の方にはちょっと
  335. 15:03細かい何をしてますよとか、ミュトス、
  336. 15:07ミュトスっぽいことしてますよとか、そう
  337. 15:08いうのが書いてます。これね、今エラーが
  338. 15:10出てるんだよね。これちょっと直し
  339. 15:12ましょう。はい。ということでですね、
  340. 15:15実行していきましょう。ではスタートと
  341. 15:19いうことで、はい、始まりました。さあ、
  342. 15:21エージェントは動き始めてるかな?あ、
  343. 15:23動き始めた。
  344. 15:25さあ、これでですね、今全部を調査して
  345. 15:29直せる場所は直すとそんな感じですね。
  346. 15:32もうね、何が起きてるか全然分かってない
  347. 15:34からね、これ今。はい。こんな感じで、あ
  348. 15:37、ちょっと追いかけられない。特に何も
  349. 15:39発見してないですね。まだ調べてる途中か
  350. 15:42。まだ調査中でサービス自体はまだ動いて
  351. 15:45ます。ちゃんと。ま、ちゃんとっていうか
  352. 15:48、そもそもね、まだ攻撃が来てない前提な
  353. 15:50ので
  354. 15:53さあ、そろそろもういいんじゃない?1分
  355. 15:5630秒ぐらいしてあげたらもう攻撃入って
  356. 15:59いいんじゃない?攻撃の方が早いかな?
  357. 16:01もう早速やってみましょうか。じゃ、行き
  358. 16:04ます。攻撃開始。行きます。はい、開始。
  359. 16:09さあ、攻撃側は待ってくれませんよと。
  360. 16:12はい、攻撃側しました。さあ、ということ
  361. 16:16で、あ、こっちなんか失敗してる。あ、
  362. 16:19まだ攻撃側がちゃんと動いてない。やばい
  363. 16:21。
  364. 16:23攻撃側がちゃんと動いてなかった。じゃあ
  365. 16:26行きます。攻撃側開始。さあ、ということ
  366. 16:30で動き始めました。こっちはね、今守り側
  367. 16:35はね、まだ何も起こってないんですけども
  368. 16:37。はい。さあ、どうなっちゃる?まだ何も
  369. 16:40来てないね。さあ、これはね、もう
  370. 16:43ブロックされてますとか、その今色々試し
  371. 16:47て入れる場所を試してます。攻撃回数36
  372. 16:51回、37回ってどんどん増えてますね。
  373. 16:53至るところから試してるって感じですね。
  374. 16:56おお、なんか、なんか始まってます。調査
  375. 16:59が始まりました。で、まだこっちが警告も
  376. 17:03何も入ってないですね。データベースの、
  377. 17:07あ、パスワードがストレージに入ってるか
  378. 17:10もしれない。保存されちゃってるかもしれ
  379. 17:11ないっていうのを確認してますね。で、
  380. 17:15防御行動とかも勝手にしてるんだ。さあ、
  381. 17:18まだどちらとも守ってるし達できてないし
  382. 17:22。そしてダッシュボードは特におっと
  383. 17:26おっとおっと。発見。やばい。発見しまし
  384. 17:30た。穴を発見。[笑い]
  385. 17:34穴を見つけてしまった。何?ターゲット。
  386. 17:37このギットっていう普段そのソースコード
  387. 17:41に入ってるんだけど公開してはいけない
  388. 17:43ものを見つけたっぽいっすね。ま、それ
  389. 17:45わざと入れてるんですけどね。さあ、発見
  390. 17:48したけどそれを原因で特に入れてるわけ
  391. 17:52じゃなさそう。これだね。
  392. 17:54ファインディングなんでまだ見つけた
  393. 17:56ばっかりですね。さあ、このギットが原因
  394. 17:58で何か取得できてしまうのか。特にそんな
  395. 18:02ことはなさそう。でもまだこっちは特に
  396. 18:07攻撃が入れてるわけじゃない。
  397. 18:10こっちもね、今異常なしなんでね。ま、
  398. 18:12まずね、バレてない可能性ありますから。
  399. 18:14こっちで例えば到達成功してもこっちには
  400. 18:17バレてない可能性もありますから。さあ、
  401. 18:20結構攻撃
  402. 18:22試してますが、この子はね、アドミンの
  403. 18:26ログインとかを試してんのかな。おっと、
  404. 18:302個目見つけました。これは何だ?また
  405. 18:34同じやつじゃない?あ、そうだね。また
  406. 18:35同じやつを見つけましたね。さ、それ以外
  407. 18:38は見つけられないのか。ちょっとね、
  408. 18:40再起動しちゃったんでリセットされてるん
  409. 18:42ですが、え、安全なこの守る側があんまり
  410. 18:46性能高くない説ありますね。結構わざと
  411. 18:50シナリオも考えて色々なんでしょう。脆弱
  412. 18:53なところを入れてるんですけど稽古も何も
  413. 18:56発見も何も出てこないですね。さあ、
  414. 19:00こっちは本当にログインしようとしてたり
  415. 19:02とか、SQLっていうそのデータベースに
  416. 19:05入り込もうとしたりとか、そんなの色々
  417. 19:08試してます。別にこっちのサービスが
  418. 19:10どんなサービスですよっていうのは特に
  419. 19:12伝えてないんですけれども、ま、
  420. 19:14思い当たるところは全て試してると、もう
  421. 19:17少しこの攻撃対象に合わせたハッキングの
  422. 19:21方法とかを教えてあげればもちろんね、
  423. 19:23それに執着するんでもっとすごいことする
  424. 19:26んでしょうけれども今はね、もう
  425. 19:28思い当たることを全てやってるとそんな
  426. 19:31感じです。
  427. 19:35[音楽]
  428. 19:39ね、ブログも動いてますから。一応ね、
  429. 19:42このサイト見たら分かるんですけど、え、
  430. 19:44おっと、なんか見つかっちゃった。おっと
  431. 19:47、グラフリデータ、グラフQLデータ
  432. 19:51リークエクスプロール
  433. 19:52APIキー。おっと、どんどん見つかっ
  434. 19:55てる。やばい。どんどん見つかってる。
  435. 19:57ああ、おっと、警告件数出ました。侵入が
  436. 20:00バレたのかな?
  437. 20:02おっと、警谷件数がおっと、なんかすごい
  438. 20:06すごい戦ってる。読める場所があったよ
  439. 20:08みたいな感じですかね。で、そのアクセス
  440. 20:10を検出してんのかな?どの検出かちょっと
  441. 20:14見えない。あ、アタッカーを見つけてます
  442. 20:17ね。あ、やばい。どんどん調査が始まって
  443. 20:20ます。アタッカー、つまりこのアタッカー
  444. 20:23のIPを今検出しましたね。すごい
  445. 20:25素晴らしくちゃんと動いてるじゃないです
  446. 20:27か。さあ、でもまだ入り口を見つけただけ
  447. 20:30なんですよね。発見なのでここから到達し
  448. 20:33てしまったら終わりって感じ。急にこっち
  449. 20:36忙しくなりましたね。でね、ちょっと流れ
  450. 20:39てるんですけど、PYONでコード書いて
  451. 20:42テストしてたりするのがこのログでは見え
  452. 20:45てます。ほら、これとかPYONでああ、
  453. 20:48流れちゃったけど。おっと、何か1つ
  454. 20:50見つけた。APIプレビュー。どんどん
  455. 20:55脆弱なURLが発見されてます。防御
  456. 20:58コードはまだ特に起こってない。ああ、
  457. 21:01待って。ユーザー。あ、すごい。えっとね
  458. 21:05、一応ディフェンダーの方はADミンって
  459. 21:08いうアカウントがあるんですけど、それを
  460. 21:10廃止したみたいですね。アドンって予測
  461. 21:12つくじゃないですか。それくらいはね、
  462. 21:14やっぱ防御してくれてますね。さあ、ま、
  463. 21:17普通は今ね、1対1でやってますけれども
  464. 21:20、普通はこのアタッカーの方がね、大量に
  465. 21:23いる前提なんですよね。なので、この1対
  466. 21:271ってのはありえないんですよ。100対
  467. 21:291とかが普通なんで、もう少しスピードは
  468. 21:31早いと思います。印象のログを調査で
  469. 21:35API、つまりこのIPがADのAPIに
  470. 21:41アクセスしてますよって、アドミンに試し
  471. 21:44てますよっていうのを見つけたみたいです
  472. 21:46。で、攻撃者がJWTを偽装している可能
  473. 21:50性が高いっていうのが発見されて、これは
  474. 21:54ね、調査なんでずっとこうミュトスが試し
  475. 21:57てくれてるって感じですね。さあ、バレて
  476. 21:59しまったが、まだまだ終わらないよと。
  477. 22:02これ上から行くとね、API機の漏洩と任
  478. 22:07読み取りが可能なのがバレてしまったと。
  479. 22:09で、こっちは気づいてないっすね。それに
  480. 22:11そうだね。だからこのサービス自体に
  481. 22:13ファイルマネージャー的なものが付いてて
  482. 22:15、それがバレてしまったと。おっと、
  483. 22:19すごい守ってる。発見。あ、やばい。
  484. 22:22サービスダウン。あれ?サービスダウン。
  485. 22:25これはあれか?停止したってことかな?
  486. 22:28重大な問題。一般ユーザーのパスワードが
  487. 22:30SQL。ま、データベースに平分暗号化し
  488. 22:34ないで保存されてることが確認されたと。
  489. 22:37で、サービスをダウンしてるのかな?今
  490. 22:40わざとダウンしてる可能性がありますね。
  491. 22:43そうですね。わざとダウンしてますね。
  492. 22:45なんでかって言うと、再起動したりとか今
  493. 22:47アクセスできないようにしてますね。ま、
  494. 22:50確かに電源切るのが1番早いですからさ。
  495. 22:52サービスダウン。お、サービス再起動し
  496. 22:56ましたね。素晴らしい。これで暗号化され
  497. 22:58たのかな?お、ログインできますね。
  498. 23:01ハッカーの方は特にまだ起きてない。
  499. 23:09あち適用済み。さっきのアタックされた
  500. 23:12やつを守ったみたいですね。ちゃんとこれ
  501. 23:15完成。はい。素晴らしい。ま、何をしてる
  502. 23:18かね、全て解説はできないんですけど、
  503. 23:20あの、一応脆弱性を見つけてクリアしまし
  504. 23:23たということらしいです。ま、さっきこっ
  505. 23:25からアクセスを試されつな場所をブロック
  506. 23:27したみたいですね。こっちは特に到達でき
  507. 23:30てない。
  508. 23:33結構ディフェンダーがどんどん強くなっ
  509. 23:36てる気がする。12分経ちました。でも
  510. 23:39アドミンが廃止されたんだよね。多分
  511. 23:41アドミン123が入れなくなったんじゃ
  512. 23:43ないかな。アドミン
  513. 23:45アドミン123。あ、ほらロックされてま
  514. 23:49すって書いてますね。素晴らしい。
  515. 23:51アカウントロックされて理由も表示されて
  516. 23:54ますね。ちゃんと一応この防御のやつも
  517. 23:57攻撃のやつも全ての力を持ってるので離脱
  518. 24:00性できることは全てできちゃってます。
  519. 24:09さあ、休んでる間にこっちはなんか見つけ
  520. 24:12てないか?チームメッセージ。ここは認証
  521. 24:16持ってませんみたいなこと言ってない?
  522. 24:17これチームにこんなの見つけたよっていう
  523. 24:19、そういう連携もできてるんですよ。
  524. 24:22こっちは903回ももう攻撃してますから
  525. 24:25ね。攻撃つっても試してるだけですから。
  526. 24:28あ、やばいんじゃない?なんかなんか写真
  527. 24:30取得できてたよ、今。ほら。あ、アドミン
  528. 24:34の認証がディセイブルつまり負荷になっ
  529. 24:38てることを見つけました。だから対策され
  530. 24:41たのが分かったよってことだね。この今回
  531. 24:44の管理システムはAPIって言ってそこに
  532. 24:47リクエストつまり命令を送れば例えば
  533. 24:51ユーザーを追加しますよとかユーザー削除
  534. 24:54しますよとかそういう処理ができる場所が
  535. 24:56あるんですよ。それが結構脆弱その危険な
  536. 24:59ゾーンでそこの認証をうまくしないとま
  537. 25:02やっぱこうやってね、ま、バレてますけど
  538. 25:04APIここ叩けばなんかできるかもって
  539. 25:07いう試される入り口になっちゃうわけです
  540. 25:09ね。到達はできてないからね、まだ。
  541. 25:20攻撃側はずっと攻撃してますね。この
  542. 25:23入れる場所がないかなっていうのを。今
  543. 25:25までは機械的だったのがAIになっちゃっ
  544. 25:28てるから怖いっていうね。AIは考えて
  545. 25:31色々なパターン試しますからランダム性が
  546. 25:33あるわけですよね。さあ、こちらは特に
  547. 25:36動かなくなってしまってる。
  548. 25:38ディフェンダーがちょっと休んでますね。
  549. 25:42これは作りの問題なんでしょうけども。
  550. 25:45ちなみにこれAPIバレてますけど、消し
  551. 25:47てるんで大丈夫です。
  552. 25:50あ、ちょっと待って。
  553. 25:53お金が足りなくなった。使いすぎて
  554. 25:56[笑い]
  555. 25:57お金が足りなくなっちゃった。ちょっと
  556. 26:00課金してたのに。
  557. 26:03いや、そうか、そうか。まだまだか。はい
  558. 26:06。てな感じでですね。ちょっとAPが
  559. 26:10止まっちゃった。リクエストが止まって
  560. 26:13ますね。ちょっと1回止めよう、全員。
  561. 26:15はい、ということでですね、どちらとも
  562. 26:16イ立ちごっこみたいな感じになったって
  563. 26:18感じですね。ちょっと今回はお金ね、
  564. 26:224000円くらい入れてたんですけど、
  565. 26:25すぐに使い切りましたね。安いはずだけど
  566. 26:27、ま、ちょっと頭いいモデルだったんで、
  567. 26:30あの、1等くあたりこのちょっと高いん
  568. 26:33ですよ。なのでそこがま、痛かったかなと
  569. 26:36思うんですけども、ま、ぶ回して、
  570. 26:38ぶん回してこう見つけて守って、見つけて
  571. 26:41守ってだったんで意味はあ、あるんだね。
  572. 26:44ま、でもやっぱりこの人間で対策するって
  573. 26:47いうのじゃもう間に合わないんじゃないか
  574. 26:49なっていうのが今回確認できたのかなと
  575. 26:52思います。ま、ちょっとこちらのね、
  576. 26:54コードミスとかもあるんでうまく動いて
  577. 26:57ない部分もあるとは思うんですけど、ま、
  578. 26:59期待通りの動きにはなりました。報告件数
  579. 27:02が3件くらいだったかな、確か。で、
  580. 27:04こっちが攻撃は1000回やりました。で
  581. 27:07、バレてはいけない部分が5つくらいで、
  582. 27:10それは結構ダメなやつだったんですが、
  583. 27:13こっちでブロックしてましたね、さっき。
  584. 27:15ま、そういった感じで本当にリアルタイム
  585. 27:17でしっかり戦えてたなとは思います。ま、
  586. 27:20今現状のこの世界ではこっち側があまり今
  587. 27:23ないんですよ。こっちはね、すごい
  588. 27:25ハッカーたちが開発してて、この攻撃に
  589. 27:29AIを使うっていうのはすごい多いので、
  590. 27:31本当守るべきところは守る。そしてどう
  591. 27:34考えても開けなくていい入り口を開けちゃ
  592. 27:37いけないっていうところが今んところ対策
  593. 27:39できる部分かなと思いますね。ま、先ほど
  594. 27:41も言いましたけどやっぱ攻撃側が1つじゃ
  595. 27:44ないんですよ。相手がもう100個とか
  596. 27:471000個とかが一気にこう試してくるん
  597. 27:49で、今回のこの1個だけで1000回の
  598. 27:52攻撃試してるんで、ま、これがね、100
  599. 27:54個とかになってくるともうすごいことに
  600. 27:56なりますよね。今1つのこの攻撃だけで5
  601. 28:00つもバレちゃいけないところっていうのが
  602. 28:03ね、バレてしまったので、ま、そういった
  603. 28:05点で言うとすごい時代になってくるんじゃ
  604. 28:08ないかなっていうのが今回見ることができ
  605. 28:10ました。ちょっとね、あの、お金がね、
  606. 28:12すごいことになりそうなので、一旦この辺
  607. 28:14で終わりたいんですが、今後サービスとか
  608. 28:17運営してる方はですね、ま、こんな時代に
  609. 28:19なってしまってるってところをね、考え
  610. 28:21つつ、ま、ミュトスレベルのAIとかが
  611. 28:24公開されてしまうと、ま、やっぱり悪用
  612. 28:27する方がいるので、ま、標的は世界中に
  613. 28:29なってしまいますので、自分たちも、ま、
  614. 28:32あり得るんじゃないかという身構前くらい
  615. 28:34で待つしかないのでね、ま、その辺は、ま
  616. 28:37、しょうがないんですが、守る側もね、
  617. 28:39その分出てきますので、ま、今後の時代
  618. 28:41どうなっていくか分かりませんが、是非
  619. 28:43健康に過ごしましょうね。人間は健康に
  620. 28:46過ごすことが大事ですから。ということで
  621. 28:50今回の動画すごいね、あの画面だけ豪華で
  622. 28:53ね、何をやってるか実際すごく早すぎて
  623. 28:56追いつけないってところだったんですけど
  624. 28:58も、ま、楽しんでもらえたかなと思います
  625. 29:00。66で1212個のAIが超高速で回っ
  626. 29:05て動かしてたので、ま、お金はすぐつき
  627. 29:07ますよね。はい。ということで今回動画
  628. 29:10良かったなと思ってきたら是非チャンネル
  629. 29:12登録と高評価よろしくお願いいたします。
  630. 29:14是非ね、アイデアとかコメントいただけ
  631. 29:17たらなと思います。

About this transcript

This page contains the full transcript of 【怖い】ハッカーAI vs 防御AIでサイバー攻撃対決させたら速すぎて追いつけない...「ClaudeMythos再現」 by 野市 零 / Zero Noichi, generated from the public captions YouTube serves with the video. The transcript has 631 words across 631 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.

What you can do with it

Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.

Free YouTube transcript tool

YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.