「AI が攻撃した」は何が起きたか
3 分で読む
「AI がサイバー攻撃をした」という見出しを、何度か見た方が多いと思います。
読んでみると、中身が同じではありません。人が AI を道具として使った攻撃と、AI の能力を測っている最中に起きた事故が、同じ言い方で並んでいます。
提供元自身の報告と、報道で明らかになった事例を、起きたことの形で突き合わせました。
2 種類に分かれる
片方は攻撃です。もう片方は事故です。どちらも実際に起きていますが、備え方は別になります。
人が AI に実行させた攻撃
Anthropic は、自社の道具が悪用された事例を報告しています。
| 項目 | 報告に書かれていること |
|---|---|
| いつ | 2025 年 9 月中旬に不審な活動を検知し、調査の結果きわめて高度なスパイ活動だと判明した Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文In mid-September 2025, we detected suspicious activity that later investigation determined to be a highly sophisticated espionage campaign.出典を開く確認 2026-09-21 |
| 規模 | 同社の道具を操作させ、世界のおよそ 30 の標的への侵入を試み、少数の事例で成功した Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文manipulated our Claude Code tool into attempting infiltration into roughly thirty global targets and succeeded in a small number of cases出典を開く確認 2026-09-21 |
| 位置づけ | 実質的な人の介入なしに実行された大規模なサイバー攻撃として、最初に記録された事例だと考えている Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文We believe this is the first documented case of a large-scale cyberattack executed without substantial human intervention.出典を開く確認 2026-09-21 |
規模より重いのは、人手の要らなさです。
| 何が | どれだけ |
|---|---|
| AI が実行した割合 | 作戦の 80〜90% Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文the threat actor was able to use AI to perform 80-90% of the campaign, with human intervention required only sporadically (perhaps 4-6 critical decision points per hacking campaign)出典を開く確認 2026-09-21 |
| 人が判断した回数 | 1 回の攻撃につき、重要な判断がおよそ 4〜6 か所 Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文the threat actor was able to use AI to perform 80-90% of the campaign, with human intervention required only sporadically (perhaps 4-6 critical decision points per hacking campaign)出典を開く確認 2026-09-21 |
| 速さ | ピーク時、毎秒複数の要求を出し続けた Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文At the peak of its attack, the AI made thousands of requests, often multiple per second出典を開く確認 2026-09-21 |
AI にできなかったことも書かれている
報告は、うまくいかなかった部分も書いています。
| 何が起きたか | 報告の言葉 |
|---|---|
| 作り話 | 資格情報を作り話したり、実際には公開されている情報を機密として取り出したと主張したりした Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文It occasionally hallucinated credentials or claimed to have extracted secret information that was in fact publicly-available.出典を開く確認 2026-09-21 |
| その意味 | 完全に自律した攻撃にとって、これは依然として障害である Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文This remains an obstacle to fully autonomous cyberattacks.出典を開く確認 2026-09-21 |
ここを飛ばして読むと、AI が完全に自律して攻撃できる段階に来ていると誤解します。報告自身はそう書いていません。
同時に、高度な攻撃を行うための障壁は実質的に下がったとも書かれています。 出典を開く確認 2026-09-21Anthropic(2025-11-13・AI 主導のスパイ活動の遮断)原文
The barriers to performing sophisticated cyberattacks have dropped substantially
評価テスト中に起きた事故
もう 1 つの型です。こちらは攻撃ではありません。
| 何が | 報道されていること |
|---|---|
| 場面 | AI の評価を手掛けるイスラエルの企業が 5 月に実施した、サイバー能力のテストの最中だった ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文侵入は、AIの評価を手掛けるイスラエルIrregularが5月に実施したサイバー能力テストの最中に発生した。出典を開く確認 2026-09-21 |
| 原因 | 本来はインターネットに接続できない設定だったが、意図せず接続可能な状態になっていた ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文本来Geminiはインターネットに接続できない設定だったが、Irregularによると意図せず接続可能な状態になっていたという。出典を開く確認 2026-09-21 |
| その後 | いずれの場合も、実在する企業にアクセスしたと気付いた時点で侵入を中止した ITmedia NEWS(Yahoo!ニュース配信・Wall Street Journal 2026-09-18 報道の紹介)原文いずれのケースでも、Geminiは実在企業にアクセスしたと気付いた時点で侵入を中止したとしている。出典を開く確認 2026-09-21 |
テスト環境の架空企業が、実在する企業と同じ名前でした。名前の衝突と、閉じているはずの経路が開いていたことが重なった結果です。
AI が自分から企業を狙ったわけではありません。この区別をしないと、対策の向きが変わってしまいます。
どちらに備えるかで、やることが違う
| どちらの型か | 備えの向き |
|---|---|
| 人が AI を使った攻撃 | 検知と遮断の速さ。人の目視を前提にした運用を見直す |
| 同じ型 | 資格情報の使い回しを減らす。漏れたときに止める手段を用意する |
| 評価中の事故 | 検証環境から外へ出る経路を閉じる。架空の名前が実在と衝突していないかを確かめる |
| 同じ型 | 検証を外部に委託するとき、接続の条件を契約で決めておく |
自社で AI を評価したり、社内データで検証したりする場合は、下の 2 行がそのまま自分の話になります。
聞き方はこうなります。
「この検証環境から外のネットワークへ出られますか。使っている架空の名前は、実在する組織と衝突していませんか。」
ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
調べた範囲は、AI の提供元が自ら公表した報告 1 本と、報道 1 本です。対象は公表されている文章で、事案そのものを独自に確かめてはいません。報告と記事を保存し、引用はすべて保存した原本に原文のまま在ることを確かめています。調べていないことは、報じられた事案の裏取りです(当事者への確認は行っていません)。
| 項目 | 内容 |
|---|---|
| 出典 1 | Anthropic の公表(2025 年 11 月 13 日) |
| 出典 2 | ITmedia NEWS(Wall Street Journal の 2026 年 9 月 18 日報道の紹介) |
| 確認時期 | 2026 年 9 月 21 日 |
| 引用 | 11 本(すべて保存した原本に原文のまま在ることを確認) |
出典 2 は報道であって、当事者が自ら公表したものではありません。元になった記事は購読者向けで、こちらから読める形にありませんでした。評価を実施した企業自身の公表も見つかっていません。ここでは、日本語で読める報道として扱っています。
出典 1 は当事者自身の公表なので、自社に不利な事実が含まれている点は読みどころです。うまくいかなかった部分まで書かれている報告は多くありません。
自社の鍵が漏れたときに何が起きるかは、鍵は実際どう漏れるのか に置いています。