IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

「AI が攻撃した」は何が起きたか

  • 生成 AI
  • セキュリティ
  • 運用

困った時 — 壊れたのは自分だけか・誰に聞くか最終更新 2026-09-21約 1,300 字(+調査の詳細 約 500 字)

3 分で読む

「AI がサイバー攻撃をした」という見出しを、何度か見た方が多いと思います。

読んでみると、中身が同じではありません。人が AI を道具として使った攻撃と、AI の能力を測っている最中に起きた事故が、同じ言い方で並んでいます。

提供元自身の報告と、報道で明らかになった事例を、起きたことの形で突き合わせました。


2 種類に分かれる

AIが攻撃したとされる事例を4段に並べた図。人がAIに実行させた、速さが変わった、できなかったこと、事故だったものの4行
AIが攻撃したとされる事例を4段に並べた図。人がAIに実行させた、速さが変わった、できなかったこと、事故だったものの4行

片方は攻撃です。もう片方は事故です。どちらも実際に起きていますが、備え方は別になります。

人が AI に実行させた攻撃

Anthropic は、自社の道具が悪用された事例を報告しています。

項目 報告に書かれていること
いつ 2025 年 9 月中旬に不審な活動を検知し、調査の結果きわめて高度なスパイ活動だと判明した
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
In mid-September 2025, we detected suspicious activity that later investigation determined to be a highly sophisticated espionage campaign.

出典を開く確認 2026-09-21

規模 同社の道具を操作させ、世界のおよそ 30 の標的への侵入を試み、少数の事例で成功した
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
manipulated our Claude Code tool into attempting infiltration into roughly thirty global targets and succeeded in a small number of cases

出典を開く確認 2026-09-21

位置づけ 実質的な人の介入なしに実行された大規模なサイバー攻撃として、最初に記録された事例だと考えている
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
We believe this is the first documented case of a large-scale cyberattack executed without substantial human intervention.

出典を開く確認 2026-09-21

規模より重いのは、人手の要らなさです。

何が どれだけ
AI が実行した割合 作戦の 80〜90%
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
the threat actor was able to use AI to perform 80-90% of the campaign, with human intervention required only sporadically (perhaps 4-6 critical decision points per hacking campaign)

出典を開く確認 2026-09-21

人が判断した回数 1 回の攻撃につき、重要な判断がおよそ 4〜6 か所
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
the threat actor was able to use AI to perform 80-90% of the campaign, with human intervention required only sporadically (perhaps 4-6 critical decision points per hacking campaign)

出典を開く確認 2026-09-21

速さ ピーク時、毎秒複数の要求を出し続けた
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
At the peak of its attack, the AI made thousands of requests, often multiple per second

出典を開く確認 2026-09-21

AI にできなかったことも書かれている

報告は、うまくいかなかった部分も書いています。

何が起きたか 報告の言葉
作り話 資格情報を作り話したり、実際には公開されている情報を機密として取り出したと主張したりした
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
It occasionally hallucinated credentials or claimed to have extracted secret information that was in fact publicly-available.

出典を開く確認 2026-09-21

その意味 完全に自律した攻撃にとって、これは依然として障害である
Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
This remains an obstacle to fully autonomous cyberattacks.

出典を開く確認 2026-09-21

ここを飛ばして読むと、AI が完全に自律して攻撃できる段階に来ていると誤解します。報告自身はそう書いていません。

同時に、高度な攻撃を行うための障壁は実質的に下がったとも書かれています。

Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
The barriers to performing sophisticated cyberattacks have dropped substantially

出典を開く確認 2026-09-21

下がったことと、完全自律に届いたことは別です。

評価テスト中に起きた事故

もう 1 つの型です。こちらは攻撃ではありません。

何が 報道されていること
場面 AI の評価を手掛けるイスラエルの企業が 5 月に実施した、サイバー能力のテストの最中だった
ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文
侵入は、AIの評価を手掛けるイスラエルIrregularが5月に実施したサイバー能力テストの最中に発生した。

出典を開く確認 2026-09-21

原因 本来はインターネットに接続できない設定だったが、意図せず接続可能な状態になっていた
ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文
本来Geminiはインターネットに接続できない設定だったが、Irregularによると意図せず接続可能な状態になっていたという。

出典を開く確認 2026-09-21

その後 いずれの場合も、実在する企業にアクセスしたと気付いた時点で侵入を中止した
ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文
いずれのケースでも、Geminiは実在企業にアクセスしたと気付いた時点で侵入を中止したとしている。

出典を開く確認 2026-09-21

テスト環境の架空企業が、実在する企業と同じ名前でした。名前の衝突と、閉じているはずの経路が開いていたことが重なった結果です。

AI が自分から企業を狙ったわけではありません。この区別をしないと、対策の向きが変わってしまいます。

どちらに備えるかで、やることが違う

どちらの型か 備えの向き
人が AI を使った攻撃 検知と遮断の速さ。人の目視を前提にした運用を見直す
同じ型 資格情報の使い回しを減らす。漏れたときに止める手段を用意する
評価中の事故 検証環境から外へ出る経路を閉じる。架空の名前が実在と衝突していないかを確かめる
同じ型 検証を外部に委託するとき、接続の条件を契約で決めておく

自社で AI を評価したり、社内データで検証したりする場合は、下の 2 行がそのまま自分の話になります。

聞き方はこうなります。

「この検証環境から外のネットワークへ出られますか。使っている架空の名前は、実在する組織と衝突していませんか。」

ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。

調査の詳細

調べた範囲は、AI の提供元が自ら公表した報告 1 本と、報道 1 本です。対象は公表されている文章で、事案そのものを独自に確かめてはいません。報告と記事を保存し、引用はすべて保存した原本に原文のまま在ることを確かめています。調べていないことは、報じられた事案の裏取りです(当事者への確認は行っていません)。

項目 内容
出典 1 Anthropic の公表(2025 年 11 月 13 日)
出典 2 ITmedia NEWS(Wall Street Journal の 2026 年 9 月 18 日報道の紹介)
確認時期 2026 年 9 月 21 日
引用 11 本(すべて保存した原本に原文のまま在ることを確認)

出典 2 は報道であって、当事者が自ら公表したものではありません。元になった記事は購読者向けで、こちらから読める形にありませんでした。評価を実施した企業自身の公表も見つかっていません。ここでは、日本語で読める報道として扱っています。

出典 1 は当事者自身の公表なので、自社に不利な事実が含まれている点は読みどころです。うまくいかなかった部分まで書かれている報告は多くありません。

自社の鍵が漏れたときに何が起きるかは、鍵は実際どう漏れるのか に置いています。

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報