脅威動向  2026-07-09(木)配信

AIコーディング支援ツールがEDR検知ルールを誤作動

AIコーディング支援エージェント(Claude Code, Cursor, OpenAI Codex等)が、ブラウザ認証情報の復号やOS標準ツール(LOLBins)の実行など、攻撃者の侵入手口と酷似した挙動を示すことで、セキュリティ製品の検知ルールを誤作動させています。
主要なTTP
ブラウザのDPAPIを利用した認証情報復号
cmdkeyによる認証情報の列挙
certutilやbitsadmin等のLOLBinを用いたファイルダウンロード
スタートアップフォルダへのスクリプト書き込み
対象となる組織・利用者
AIコーディング支援ツールを導入している開発環境を運用する組織や、セキュリティ担当者。
推奨される防御アクション
AIエージェントのプロセス(claude.exe等)を検知ルールの除外設定に追加する
エージェントの実行権限を最小限に制限する(危険なフラグの使用禁止)
認証情報ストアへのアクセスを監視・制限し、AIエージェントに過剰な権限を与えない

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →