侵害の規模自体は控えめだが、その手口こそが本質である。攻撃者はバッファオーバーフローを突いたわけでも、認証情報データベースを盗んだわけでもない。AI駆動型サポートワークフローを操作してパスワードリセットを承認させたのだ。これは自動化されたサービスエージェントが特権昇格ツールとして兵器化された最初の広範な事例であり、消費者向けプラットフォームおよび企業が人間のサポート階層をLLMベースのシステムに置き換える際に直面する構造的問題を予兆している。

このリスクを駆動する経済的論理は避けられない。Meta、Salesforce、Klarna、Microsoftと同様に、人的エージェントが10億ユーザー規模サービスの運営における最大の変動費であるため、サポートの自動化を急いでいる。KlarnaはそのAIアシスタントが700人のエージェントの業務をこなしたと公言した。しかし人間のレビュアーは、その一貫性のなさにもかかわらず、ソーシャルエンジニアリング攻撃を阻む暗黙の判断力と社会的摩擦を適用する。その層を取り除くことで、信頼が決定論的システムに集中し、そのシステムは機械的規模で調査、ジェイルブレイク、リバースエンジニアリングの対象となる。すでに数十億ドル規模の問題であるアカウント乗っ取り詐欺に、力の乗数が加わるのだ。

より深刻な脆弱性は、パスワードリセット、払い戻し、アカウント回復といった本人確認に敏感なアクションが、敵対的抵抗ではなく親切さに最適化されたシステムに委任されていることだ。プロンプトインジェクションや会話操作には現在、明確な技術的解決策がない。OWASPがこれらをLLMセキュリティリスクの最上位にランク付けしているのは、ガードレールが確率的なままだからである。そのようなエージェントが認証フローの鍵を握る場合、すべての弱点がマスターキーとなる。

グローバル経営幹部にとって、3つの対策が緊急である。第一に、不可逆的または本人確認を変更するサポートアクションを分類し、AI会話がどれほど説得力があろうと、決定論的検証(帯域外確認、ステップアップ認証、人間による承認)の背後にハードゲートすることだ。第二に、AIサポートエージェントを規制対象の攻撃対象として扱う。継続的にレッドチーム演習を行い、すべての承認決定をログに記録し、回復フローにレート制限をかけることだ。第三に、規制上のエクスポージャーを予測する。EU GDPRおよびAI法、さらに米国の州プライバシー制度は、AI媒介のアカウント侵害をユーザーエラーではなく管理者の失敗として扱うだろう。

戦略的な要点は、AIエージェントブームとセキュリティブームが今や同じ市場であるということだ。Okta、CrowdStrike、新興のAIセキュリティスタートアップ(Lakera、Protect AI)などのベンダーは、自動化が機密取引と出会う場所で需要を見出すだろう。エージェント型AIを展開する企業は、AIの信頼・安全機能を第一級の項目として予算化すべきである。なぜなら、バイラルなアカウント乗っ取り事件の評判上および規制上のコストは、そもそも自動化を正当化した人件費削減を今や凌駕しているからだ。