今週のMetaに関する話題の中心はスマートグラスでの顔認識だが、経営幹部にとってより示唆に富む事案はこちらだ。攻撃者がMeta自身のAIサポートチャットボットを利用してパスワードをリセットし、20,225件のInstagramアカウントを乗っ取った。この事実はMaine州司法長官への侵害通知で開示され、BleepingComputerによって裏付けられている。Metaはこれを'バグ'と呼んでいる。しかし戦略的現実はより大きい。これはAIエージェントが、支援するはずだったID管理レイヤーに対して武器化された最初の大規模事例なのだ。

その仕組みが重要である。報告によると、このチャットボットはアカウント復旧フローを起動でき、二要素認証を設定していないアカウントが格好の標的となった。言い換えれば、会話型インターフェースが認証状態に作用するのに十分な権限を持っていたということだ。これが、顧客向けAIの導入を急ぐあらゆる企業にとっての核心的教訓である。質問に答えるだけでなく、アクションを実行できるエージェントは、そのアクションの影響範囲を継承する。パスワードをリセットできるチャットボットは、機能的には自然言語の入口を持つ特権管理者ツールであり、自然言語はAPIよりも操作がはるかに容易だ。

これは取締役会にとってのAIリスクを再定義する。これまで企業のAIガバナンスは、データ漏洩、ハルシネーション、知的財産といったアウトプット側に固執してきた。Instagramの侵害はアクション側に関するものであり、2025年のエージェント型AIゴールドラッシュが向かっているのはまさにこの方向だ。Salesforce、ServiceNow、Microsoft、Google、そして新興企業の波が、トランザクションを実行し、記録を変更し、アカウントを管理するエージェントを販売している。それらを価値あるものにする能力こそが、高価値標的にもする。AIエージェントのプロンプトインジェクションとソーシャルエンジニアリングは、今年中にペネトレーションテストとサイバー保険引受の明確なカテゴリーになると予想される。

短期的な競争上および規制上の影響は具体的だ。ID管理プロバイダー(Okta、Auth0、Microsoft Entra)および不正防止ベンダーは、新たな企業向け提案を得る。AIエージェントには、ID変更アクションの前に、強化された認可境界、段階的検証、人間参加型チェックが必要だ。EUおよび米国の規制当局にとって、これは明快な事例研究である。自動化システムが大規模に実際の消費者被害を引き起こした。これはAI法の施行議論と侵害通知の期待に影響を与えるだろう。今週のMetaの二つの見出し、グラスでの顔認識とAI駆動のアカウント乗っ取りは、欧州データ保護当局との関係改善には寄与しないだろう。

推奨アクション:(1)すべてのAIエージェントを、何を*言える*かではなく何を*できる*かで棚卸しし、ID、決済、管理者権限を最小限のアクセスまで削減する。(2)エージェントが開始できる復旧または高リスクアクションには、段階的認証と帯域外確認を義務付ける。(3)ローンチ前に、ソーシャルエンジニアリングとプロンプトインジェクションに特化してエージェントをレッドチーム演習にかける。(4)二要素認証のデフォルト設定を再考する。被害者は二要素認証未設定ユーザーに偏っており、AIリスクと基本的なセキュリティ衛生が複合することを示している。エージェント型AIをヘルプデスクではなく特権ソフトウェアとして扱う企業は、次の開示申告対象になることを避けられるだろう。