← 記事一覧へ

.siドメインのシャドーAI:「AI」が「SI」になったとき。

米国の名称変更と.siドメインの登録急増により、未承認のAIツールが新しい名前を得た。語句ベースのプロキシ、DLP、ポリシーでは捕捉できない可能性がある。

事案の発生時期: 2026年9月22〜29日の名称変更と.si登録急増出典確認日: 2026/10/2
実務への示唆

AIツールが「SI」を名乗り、登録から1週間の.siドメインで動いていても、利用規程、プロキシのカテゴリ、DLPルールは適用されるでしょうか。

背景:「AI」が「SI」になった1週間

1週間のうちに、米国政府はAIの呼び名を変え、欧州の小さな国別コードがインターネットで最も注目される名前空間になりました。この組み合わせは、シャドーAIを装ったフィッシングやデータ収集を行う攻撃者にとって好都合です。

日付(2026年) 出来事
9月22日 国連総会でトランプ大統領が、「artificial(人工)」は偽物のように聞こえるとして、米国は人工知能を「super intelligence(SI)」と呼ぶと発言。同日、国務省の国際機関局(IO)が職員にすべての表記を変更するよう指示。(siornot)
9月22〜23日 24時間で3,826件の.siドメインが新規登録。演説当日には「super intelligence」を含むドメインが621件登録され、それ以前の3週間は1日1〜33件だった。(Cybernews)
9月23日 .siの登録数が約1日で.aiを上回ったと報じられる。(Domgate)
9月29日 大統領令「Inaugurating the Era of Super Intelligence」:連邦機関は広報、Webサイト、報告書で「SI」を使用する。法律、契約、法定定義(15 U.S.C. 9401(3))は変更されず、立法案は60日以内に提出される。(IAPP)
9月29日 テック企業が、内部統制と監査に関する任意の「White House Accord on Super Intelligence」に別途署名。(Fox Business、TechRepublic)

技術は何も変わっていません。変わったのは言葉です。そして攻撃者は言葉を利用します。「SI」と書かれたメール、広告、ブラウザのタブはすべて公式のものらしく見え、.si(スロベニアの国別コード)はその自然な置き場所に見えます。

従業員がSIブランドのツールに出会う経路

ほとんどの従業員は.siドメインを自ら探しには行きません。新しい呼び名のほうが向こうからやって来ます。日常的な経路は次の4つです。

  • 検索と広告:「無料SIアシスタント」「SI会議要約ツール」「SI PDF翻訳」。
  • ブラウザ拡張機能:メール、文書、チャットに「SI」機能を追加すると称するもの。
  • ベンダーからのメール:既存製品に「SI機能」が加わった、または新しいログインページができたという案内。
  • 同僚が共有するリンク:TeamsやSlackで共有される「とにかく使える」ツール。

いずれも最後は、IT、セキュリティ、法務の誰も審査していないサービスに、社員が社内データを貼り付けることで終わります。これがシャドーAIであり、今やフィルターやポリシーが想定していない名前で現れています。

名称変更がシャドーAIの隙間を広げる理由

当サイトの分析: 名称変更は、語句で照合する統制を機能させなくします。多くの企業のガードレールは「AI」という文字列を前提に作られています。

  • 「生成AI」などのWebプロキシやSSEのカテゴリは、ベンダーの分類に依存します。SIを名乗る新しいサイトは、最初は未分類です。
  • DLPやCASBのポリシーは、既知のアプリ名や.ai TLDを基準にすることが多く、.siは対象外です。
  • 利用規程や研修は「AIツール」と書いています。従業員は「SIツール」が対象だと本当に気付かない可能性があります。
  • 調達や委託先リスクの質問票は「AI」による処理を尋ねます。ベンダーは別の呼び名で回答するかもしれません。

その結果、名前が公式らしく聞こえるために信頼され、名前が新しいために見えない新ツールが、数週間にわたって存在することになります。

企業にとっての主なリスク

リスク 具体例 関係するチーム
データ漏えい ソースコード、契約書、患者・治験データが未審査のSIツールに貼り付けられる DLP、法務、プライバシー
認証情報の窃取 既知ブランドを装った偽の「SIログイン」「SIアップグレード」ページ メールセキュリティ、ID管理(Entra)
悪意ある拡張機能 ページ内容やセッション情報を読み取る「SIヘルパー」アドオン EDR、エンドポイント管理
なりすましベンダー SIの名で実在のAIベンダーを装う新規ドメイン 脅威インテリジェンス、ブランド保護
コンプライアンスの逸脱 DPAがない、またはデータの保存場所が不明なサービスへの個人データ送信(GDPR、個人情報保護法、HIPAA) GRC、調達
帰属判断の困難 履歴のない新規ドメインで、レピュテーション情報では「不明」と判定される SOC、SIEMの検知ルール

いずれのリスクも新しいものではありません。新しいのは、もっともらしく見える新規の名前が一度に大量に現れていることです。

脅威モデル:SIを題材にした悪用とMITRE ATT&CKの対応

防御側は、SIの流行を新しい種類の攻撃ではなく、既知の手法に新しい題材が加わったものとして扱えます。

段階 ATT&CKの手法 SIを題材にした例
リソース開発 T1583.001 Acquire Infrastructure: Domains 登録ラッシュ中に取得されたSIブランドの新規ドメイン
初期アクセス T1566 Phishing 「御社ではSI版の利用が必須になりました」という通知
初期アクセス T1189 Drive-by Compromise 無料SIツールの検索広告
認証情報アクセス T1056.003 Web Portal Capture 既知ベンダーを装った偽のSIサインインページ
永続化 T1176 Browser Extensions 「SIヘルパー」アドオン
持ち出し T1567 Exfiltration Over Web Service 利用者自身が未審査のツールにデータをアップロード

最も重要なのは最後の行です。シャドーAIでは、「持ち出し」を行うのはたいてい善意の従業員です。そのため、検知はマルウェアだけでなく、データの流れに焦点を当てる必要があります。

防御側の対応手順

まず語句ベースの統制を更新し、次にすでにすり抜けたものを探します。

  1. ポリシーの文言を更新する。 利用規程、研修、調達の書式で、AIツールを「AI、SI、super intelligence、またはモデルを用いるあらゆるサービス」と定義します。
  2. 新規登録ドメインをリスクとして扱う。 登録から30日未満のドメインをプロキシ/SSEで遮断または分離し、.siとSI関連キーワードを監視リストに追加します。
  3. DLPとCASBを拡張する。 生成AIへのアップロード規則を、名前の分かっているアプリだけでなく、未分類のドメインや初めて観測されたドメインにも適用します。
  4. 拡張機能を制限する。 IntuneやGPOでブラウザ拡張機能を許可リスト方式にし、名前に「SI」や「super intelligence」を含むものを確認します。
  5. IDを監視する。 SIを名乗る見慣れないアプリへのEntraサインインやOAuth同意付与にアラートを設定します。
  6. 安全な代替手段を用意する。 承認済みのAI/SIツール一覧と迅速な申請手続きを公開します。正規の経路が使いやすければ、シャドーAIは減ります。

初動のハンティング

参考クエリ・実環境では未実行。 このテーマについて出典の明確なIOCは公開されていないため、これらのクエリは既知の悪性ドメインではなく、名前空間とデータ量を調べます。期間としきい値は環境に合わせて変更してください。

Microsoft Sentinel:大量のアップロードがある.siおよびSI関連キーワードの通信先。CommonSecurityLogにプロキシまたはSSEのログが取り込まれ、DestinationHostName、SourceUserName、SentBytesが設定されている必要があります。テーブル名とフィールド名はコネクタに合わせてください。FirstSeenは14日間の検索範囲内で最初に観測された時刻であり、ドメインの登録からの経過日数ではありません。

// Sentinel CommonSecurityLog (CEF proxy/SSE); adapt fields to your connector.
CommonSecurityLog
| where TimeGenerated > ago(14d)
| where DestinationHostName endswith ".si"
    or DestinationHostName contains "superintelligence"
    or DestinationHostName contains "super-intelligence"
| summarize FirstSeen = min(TimeGenerated), Users = dcount(SourceUserName),
            BytesOut = sum(SentBytes) by DestinationHostName
| where BytesOut > 1000000
| order by BytesOut desc
| take 200

CrowdStrike Falcon(Event Search / Next-Gen SIEM):SI関連の名前に対するホスト別のDNS問い合わせ。時間範囲は同じく14日間に設定します。DnsRequestにはセンサーのaidが含まれ、ホスト名はaid_master_main.csvのルックアップから結合します。

#event_simpleName=DnsRequest
| DomainName=/(\.si$|superintelligence|super-intelligence)/i
| groupBy([aid, DomainName], function=count(as=Lookups))
| aid=~match(file="aid_master_main.csv", column=[aid], include=[ComputerName], strict=false)
| sort(Lookups, order=desc, limit=200)

トリアージのヒント:ヒットの多くは正当なスロベニア企業のサイトです。閲覧しただけか、データがアップロードされているかと、ドメインの登録時期で切り分けます。該当なしでも安全とは判断できません。IPアドレスへの直接通信、DNS over HTTPS、管理外の端末、プロキシの迂回は検索の範囲外です。CommonSecurityLogのテーブル仕様、LogScaleのmatch()。

封じ込めと根絶

  • プロキシとDNSでドメインを遮断し、そのアプリへのOAuth付与を取り消します。
  • パスワードを入力した利用者の認証情報とセッションをリセットします。
  • 拡張機能を全端末から削除し、EDRで削除を確認します。
  • GRCと法務に、どのデータが流出したか、通知義務(GDPR、個人情報保護法)が適用されるかの評価を依頼します。
  • 根本原因:その業務に使える承認済みツールがなかったのではないか。その欠落も解消します。

まとめ

名称変更そのものはリスクではありません。統制が追いつかない名称変更がリスクです。今週、次の3点を確認してください。ポリシーに「SI」と書かれているか。プロキシとDLPのルールは新規ドメインを捕捉できるか。従業員は承認済みの経路を知っているか。いずれかの答えが「いいえ」なら、シャドーAIはすでに新しい名前で社内ネットワークに入り込んでいます。

出典

すべての出典は2026年10月2日に再確認しました。登録数は各媒体の報道によるもので、当サイトが独自に集計したものではありません。

記事一覧へ →Read in English ↗