11
14

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Claudeによる攻撃作戦?Geminiが実在企業に侵入?AIサイバー攻撃 5 種類の事件と 7 種類の対策

11
Last updated at Posted at 2026-09-27

AIサイバー攻撃の5種類と、何が変わったか、効く対策を並べた図。1 人間がAIを利用して攻撃(例: ChatGPT・Geminiの悪用、OpenAI・Googleの報告)→攻撃が加速し既存の手口が速く・多く来る。対策AとB。2 AIに実行を任せた攻撃作戦(例: Claude Code・Claudeの悪用、Anthropic・2025年11月と8月)→矢印は2本。攻撃が自動化し作業の80〜90%をAIが実行、最も大事な判断は人(対策C)。恐喝作戦では何を盗むか・脅し文までAIが作り「公開する」と脅した(対策D)。対策A・B・C・D。3 LLMを呼び出すマルウェア(例: PROMPTSTEAL・GeminiのAPIを呼ぶPROMPTFLUX、Google・2025年11月)→手口が加わり、実際の攻撃で使われた、一部は試験段階。対策A・B・E。4 評価中のAIが外に出た事故(例: Claude・OpenAIのモデル・Gemini、Geminiは報道・2026年)→実験室の外へ出て、評価環境から実在の組織に入った。対策A・B・F。5 AIの鍵やアカウントが狙われる(例: 盗まれたAIのAPIキーとアカウント、Anthropic・Google・2026年9月)→範囲が広がり、AIの鍵が売り物になり攻撃は他人の費用と名義で走る。対策BとG。下に対策の一覧。A 修正プログラムを早く当て入口と公開サービスを点検する、B 資格情報を守り多要素認証を掛け例外のアカウントを残さない、C 検知から遮断までを人の目視に頼らず速くする、D『盗んだデータを公開する』と脅す手口を想定した事業継続計画の策定、E 定期的に情報収集する上で、新しいマルウェアへの対策に備える、F AIエージェントを試す・動かす環境から外へ出る経路を閉じる、G AIのAPIキーとアカウントを本番の資格情報と同じに扱う。AとBがどの種類にも効く土台

「作戦の 80〜90% を AI が実行した」「Gemini が能力テストの最中に実在企業へ侵入した」「1 時間ごとに自分のコードを書き換えるマルウェアが見つかった」

2025 年から 2026 年にかけて、AI とサイバー攻撃の見出しが相次ぎました。どれも「AI が攻撃した」という話に見えますが、中身は同じではありません。人が AI を使った攻撃もあれば、テスト中の事故も、まだ試験段階の手口もあります。

AI の提供元(Anthropic・OpenAI)と Google の脅威分析チーム(GTIG)が自ら公表した報告を読み分けると、起きたことは 5 種類に分かれ、効く対策もそれぞれ違います。上の図 1 が、その全体です。左の番号が事件の種類、矢印の先が何が変わったか、右上の記号がその種類に効く対策で、対策の中身は図の下に並べています。② は報告が 2 つあるので、矢印も 2 本です。

答える問いは 3 つです。

  • なぜ、AI のサイバー攻撃の報道が相次ぐのか?
  • 報道の中身は、実際には何が起きたことなのか?
  • 自社(中小企業・情シス)は、何をすればいいのか?

この記事は、IT連携マップ(renkeimap.jp)の調査ページ 「AI が攻撃した」は何が起きたか をもとにした Qiita 版です。記事に出てくる AI ツール(Claude Code・Claude・ChatGPT・Gemini)は、それぞれ調査ページがあり、入れたデータの学習利用や記録の残り方を提供元の原文つきで確かめられます。引用した英語の原文と出典も、それぞれのページで 1 行ずつ確かめられます。

この記事で使う言葉

先に、この記事の土台になる言葉をそろえます。

言葉 この記事での意味
LLM(大規模言語モデル) ChatGPT・Claude・Gemini などの中で動いている、文章を読んで文章を作る AI の本体。詳しくは ChatAI とは何か
AI エージェント 答えるだけでなく、道具を使って実際に手を動かす AI。偵察や侵入を実行したのは、この形です。詳しくは AI エージェントとは何か
資格情報 システムに入るための ID・パスワード・キー・トークンなど。Anthropic の 2026 年 9 月の報告は、既知の攻撃の筆頭に「盗まれた資格情報」を挙げています。詳しくは シークレット管理とは
API キー(AI の鍵) AI のサービスを API(Application Programming Interface)で呼び出すための秘密の文字列。持っている相手は、その API でできることを全部できます。詳しくは API キーとは何か
評価(能力テスト) AI にどこまでの攻撃ができるかを、開発元や第三者が測る試験。④ の事故は、この最中に起きました。詳しくは テスト中の AI の事件は何が原因か
アラインメント AI が作り手や使い手の意図したとおりに動くようにすること。人が意図して AI に害のあることをさせる「悪用」とは別の問題です。詳しくは AI アラインメントとは
プロンプトインジェクション AI に読ませる文章の中に指示を紛れ込ませ、AI を意図しないとおりに動かす攻撃。⑤ の事例で使われました。詳しくは プロンプトインジェクションとは
ランサムウェア データを暗号化して使えなくし、元に戻す対価として金銭を求める不正プログラム。暗号化せずに「公開する」と脅す形もあります。詳しくは ランサムウェアとは
フィッシング 実在する組織を装って偽のサイトへ誘導し、パスワードなどを入力させる手口。AI の翻訳で文面が自然になり、見た目で見分けにくくなっています。詳しくは フィッシングとは
多要素認証(MFA) 種類の違う証拠を 2 つ以上組み合わせてログインを確かめる仕組み。Anthropic は、基本の対策の 1 つに挙げています。詳しくは 多要素認証(MFA)とは
修正プログラム(パッチ) ソフトウェアの弱点(脆弱性)を直すために開発元が配る更新。修正が出る前から悪用される弱点もあります。詳しくは ゼロデイ脆弱性とは

1. 結論

問い 答え
なぜ報道が相次ぐのか AI で攻撃の損得が変わったからです。以前は人手や資金のある集団だけができた下調べ・侵入・道具づくり・データの処理を AI に任せられるようになり、高度な攻撃の壁が大きく下がりました。さらに、AI の鍵やアカウント、AI を試す環境そのものも、新しい標的と事故の源になっています
実際には何が起きたのか 5 種類です。① 人間が AI を利用して攻撃、② AI に実行を任せた攻撃作戦、③ LLM を呼び出すマルウェア、④ 評価中の AI が外に出た事故、⑤ AI の鍵やアカウントが狙われる。ただし手口そのものは既知のものが中心で、AI が人の手を離れて攻撃している段階ではありません
何をすればいいのか 7 種類の対策です。どの種類にも効く土台が A(修正プログラムと入口の点検)と B(資格情報を守る)で、そのうえに種類ごとの C〜G を足します

見出しの強さではなく、5 種類のどれに当たるかで対策を選ぶ。これが、公式報告を並べて読んだ結論です。


2. 5 種類の事件を 1 枚で見る

図 1 を上から読むと、次のようになります。

種類 何が変わったか 例と報告
① 人間が AI を利用して攻撃 攻撃が加速する。既存の手口が、速く・多く来る ChatGPT・Gemini の悪用(OpenAI 2025 年 10 月・Google 2025 年 1 月)
② AI に実行を任せた攻撃作戦 攻撃が自動化する。作業の 80〜90% を AI が実行し、最も大事な判断は人が握る。先行例では、何を盗むかや脅し文まで AI に任せた恐喝作戦もあった Claude Code・Claude の悪用(Anthropic 2025 年 8 月・11 月・2026 年 9 月)
③ LLM を呼び出すマルウェア 手口が加わる。実際の攻撃で使われたものと、試験段階のものがある PROMPTSTEAL・PROMPTFLUX(Google 2025 年 11 月)
④ 評価中の AI が外に出た事故 実験室の外へ出る。能力を測る評価の最中に、AI が実在の組織に入った Claude・OpenAI のモデル・Gemini(Anthropic 2026 年 7 月ほか。Gemini は報道)
⑤ AI の鍵やアカウントが狙われる 狙われる範囲が広がる。AI の鍵が売り物になり、攻撃は他人の費用と名義で走る 盗まれた AI の API キーとアカウント(Anthropic・Google 2026 年 9 月)

①〜③ は、人間が攻撃を意図して AI を道具や部品として使った話で、人間が AI を悪用した攻撃です。④ は攻撃ではなく事故で、Anthropic 自身が、AI と人間の意図のずれ(アラインメントの失敗)より、評価の仕組みと運用の失敗に近いと書いています。⑤ は、AI の鍵やアカウントが攻撃の対象になった話です。

見出しの「Claude による攻撃作戦」は ②、「Gemini が実在企業に侵入」は ④ に当たります。同じ「AI が攻撃した」という見出しでも、片方は人が AI に実行させた攻撃、もう片方は評価中の事故です。

この 5 つの分け方は、報告自身のものではありません。報告を並べて読んだうえでの、調査ページの分け方です。5 つは重なることもあり、③ で実際の攻撃に使われたマルウェアは、⑤ の盗まれた鍵で LLM を呼んでいるとみられています。

📎 5 種類の表と、1 つずつの英語の原文は 調査ページの「報告を読み分けると 5 種類」 で確かめられます。


3. ① 人間が AI を利用して攻撃 — 攻撃が加速する

人間がAIを利用して攻撃する手口を、左から右へ3つの箱で示した図。左は攻撃者とAIツール(ChatGPT・Geminiの悪用。今までのやり方にAIを足す)、中は今までの手口(フィッシングの文面・調べ物・道具づくり。新しい手口は見つかっていない)、右は標的に速く・多く届く(侵入の大半は人と仕組みの基本的な不備から、Mandiant)。下の効く対策はA プログラムを更新する(修正を当て、入口を点検)とB 鍵を金庫に(資格情報を守り、多要素認証を掛ける)。OpenAI(2025年10月)・Google(2025年1月)の報告から

図を左から読みます。攻撃者が AI ツールを使い(左)、フィッシングの文面・調べ物・道具づくりといった今までの手口を(中)、速く・多く標的に届けます(右)。新しい手口が加わるのではなく、今までの手口の速さと量が変わる、というのがこの種類です。下の段が効く対策で、A(プログラムを更新する)と B(鍵を金庫にしまう、つまり資格情報を守る)の 2 つです。

1 つ目は、攻撃者が今までのやり方に AI を足す形です。Google の GTIG は、生成 AI は大きな変化を起こすのではなく、攻撃者がより速く、より多くこなせるようにすると書いています。

報告 書かれていること
OpenAI(2025 年 10 月) 遮断した攻撃者は、AI を中心に新しい仕事の流れを作るのではなく、既存の流れに AI を組み込んでいた。新しい手口や、AI が新しい攻撃能力を与えた証拠は見つからなかった
Google GTIG(2025 年 1 月) 障害の切り分け・調べ物・文章づくりのような一般的な作業に使っていたが、新しい能力を開発している兆しは見ていない。AI は、語られるほどの決定打にはまだなっていない
Google の Mandiant(2026 年 3 月) 成功した侵入の大半は、依然として人と仕組みの基本的な不備から来ている

OpenAI の報告は同社の ChatGPT などのモデルで遮断した事例、Google GTIG の報告は同社の Gemini で見た事例です。

見出しの印象よりずっと地味な話です。ただ、守る側にとっては軽い話ではありません。身近な例では、フィッシングの文面が AI の翻訳で自然になり、以前からの「日本語が不自然なら偽物と分かる」という見分け方は、それだけでは頼れなくなっています(IPA)。

図の下の段の A と B が効くのは、このためです。既存の手口が速く・多く来るなら、新しい防御を足すより、今ある基本の穴をふさぐのが先、という順番です。

📎 各行の英語の原文は 調査ページの ① の節 で確かめられます。


4. ② AI に実行を任せた攻撃作戦 — 攻撃が自動化する

AIに実行を任せた攻撃作戦の2つの報告を上下2段に並べた図。上の段は作業の80〜90%をAIが実行した作戦(2025年11月、対策C): 人は要所の判断だけ(重要な判断は1作戦でおそらく4〜6か所)→AIが偵察・侵入・持ち出しを実行(ピーク時は毎秒複数の要求)→およそ30の標的、少数で侵入に成功。下の段は判断までAIに任せた恐喝作戦(2025年8月、対策D): 人が下調べと侵入に加え判断までAIに任せる→どのデータを持ち出すか・恐喝の要求をどう作るかもAIが行う→少なくとも17の組織を、暗号化せず「公開する」と脅した。下の効く対策はA プログラムを更新する、B 鍵を金庫に、C 検知から遮断までを速くする、D『公開する』と脅される形を事業継続計画に入れる。どちらもClaude Codeが悪用された(Anthropicの報告)

2 つ目は、人が標的を決め、偵察から侵入・持ち出しまでの作業の大半を AI に実行させる形です。図は、Anthropic の 2 つの報告を上下に並べています。

  • 上の段(2025 年 11 月): 人は要所の判断だけを握り、AI が作業の 80〜90% を実行して、およそ 30 の標的への侵入を試みました。速さが変わったので、効く対策は C(検知から遮断までを速くする)です。詳しくは 4-1 で読みます。
  • 下の段(2025 年 8 月): 下調べと侵入に加えて、何を盗むか・脅し文をどう作るかの判断まで AI に任せ、少なくとも 17 の組織を「データを公開する」と脅しました。暗号化しない恐喝なので、効く対策は D(公開の脅しを想定した事業継続計画)です。詳しくは 4-2 で読みます。

A と B は、どちらの段にも効く土台です。「AI が主体の攻撃」に見えますが、報告は、最も大事な判断は人が握っていると書いています。

4-1. 作戦の 80〜90% を AI が実行(2025 年 11 月の報告)

Anthropic が 2025 年 11 月に報告した事例では、同社の Claude Code が悪用されました。

項目 報告に書かれていること
いつ 2025 年 9 月中旬に不審な活動を検知し、調査の結果、きわめて高度なスパイ活動だと判明した
規模 Claude Code を操って、世界のおよそ 30 の標的への侵入を試み、少数で成功した
AI が実行した割合 作戦の 80〜90%。人の介入は散発的だった
速さ ピーク時は数千の要求を、しばしば毎秒複数出した
道具 独自のマルウェアではなく、公開されている侵入テスト用の道具に大きく頼っていた
位置づけ 実質的な人の介入なしに実行された大規模な攻撃として、最初に記録された事例だと考えている

人の判断が残った回数について、報告の原文はこう書いています。

"the threat actor was able to use AI to perform 80-90% of the campaign, with human intervention required only sporadically (perhaps 4-6 critical decision points per hacking campaign)"

「作戦 1 つあたり、重要な判断はおそらく 4〜6 か所」です。AI が実行し、人が要所で判断する、という分担でした。

Anthropic は 2026 年 9 月にも、2025 年 12 月から 2026 年 8 月に遮断した事例をまとめた報告を出しています。

項目 報告に書かれていること
AI の役割 取り上げた作戦の過半で、AI が直接の実行か指揮を担った。複数の AI エージェントが、偵察・侵入・データの持ち出しを実行した
人の役割 攻撃の標的を決め、持ち出したものを確かめる場面に人が残っていた。最も大事な判断は、人が握り続けている

2 つの報告に共通するのは、実行は AI、要所の判断は人、という分担です。守る側から見て変わったのは速さで、ピーク時に毎秒複数の要求が来るなら、人が画面を見て気づく運用では追いつきません。これが図 1 の対策 C(検知から遮断までを速くする)です。

📎 2 つの報告の英語の原文は 調査ページの ② の節 で確かめられます。

4-2. 先行例 — 判断まで AI に任された恐喝作戦(2025 年 8 月の報告)

AIが攻撃の全段階に入っていたことを4段に並べた図。偵察と侵入、何を盗むかの判断、脅し文の作成、技能の壁の4行。提供元が2025年8月に公表した事例から作成

Anthropic は 2025 年 8 月にも、同社の AI が攻撃の全段階に入っていた恐喝の事例を報告しています。下調べや侵入の自動化には Claude Code が使われ、何を盗むかなどの判断は Claude に任されていました。

図の上から、偵察と侵入、何を盗むかの判断、脅し文の作成、技能の壁の 4 行です。1 行目の「作業」だけでなく、2 行目と 3 行目の「判断」まで AI に任されていたのが、この事例の特徴です。報告は、AI のモデルは今や、攻撃のやり方を助言するだけでなく、高度なサイバー攻撃を実行するために使われていると書いています。

段階 報告に書かれていること
下調べ・侵入 下調べ、被害者の資格情報の収集、ネットワークへの侵入を自動化するために使われた
判断 戦術と戦略の両方の判断をさせた。どのデータを持ち出すか、心理的に狙いを定めた恐喝の要求をどう作るか
標的 少なくとも 17 の異なる組織。医療、救急、行政、宗教団体を含む
恐喝の形 従来の身代金ソフトのように暗号化するのではなく、データを公開すると脅して支払いを迫った。要求額が 50 万ドルを超えた例がある
技能の壁 技能の少ない犯罪者が、以前なら何年もの訓練が要った作業(身代金ソフトの開発など)を AI で行っている

表の 4 行目は、対策に直接響きます。暗号化されないということは、バックアップから復旧できても解決しないということです。事業継続計画が「暗号化されたらバックアップから戻す」だけを想定していると、この形には効きません。これが図 1 の対策 D(『盗んだデータを公開する』と脅す手口を想定した事業継続計画の策定)で、データだけ持ち出されたときに気づけるか、脅されたときの手順があるかを、計画の中で確かめておきます。暗号化せずに盗んだデータで脅す形は、ランサムウェアとは で整理しています。

5 行目は、守る側の想定を変えます。想定すべきは「技能の高い攻撃者が増える」ことではなく、「技能の低い攻撃者が、同じ結果を出せるようになる」ことです。

📎 段階ごとの原文は AI による攻撃の自動化はどこまで来たか で、技能の壁の話は 同じページの「技能の壁が下がった」 で確かめられます。


5. ③ LLM を呼び出すマルウェア — 手口が加わる

LLMを呼び出すマルウェアの手口を、左から右へ3つの箱で示した図。左はマルウェアとLLM(動いている最中にLLMのAPIに問い合わせる)、中は形を変える・命令を作る(PROMPTFLUXは試験段階で、自分のコード全体を1時間ごとに書き換えさせる)、右は端末で実行して持ち出す(PROMPTSTEALは実際の攻撃で使われ、LLMが作った命令をそのまま実行する)。下の効く対策はA プログラムを更新する、B 鍵を金庫に、E 定期的に情報を集め新しいマルウェアに備える。実際の攻撃か試験段階かで急ぎ方が変わる。PROMPTSTEALは盗んだAPIキーでLLMを呼んでいるとみられる。Googleの脅威分析チーム(GTIG)の報告(2025年11月)から

図を左から読みます。マルウェアが、動いている最中に LLM の API に問い合わせ(左)、自分の形を変えたり、端末で実行する命令を作らせたりして(中)、端末で実行して結果を持ち出します(右)。中の箱の PROMPTFLUX は試験段階、右の箱の PROMPTSTEAL は実際の攻撃で使われたもので、同じ種類の中でも段階が違います。下の段の効く対策は A・B と、E(定期的に情報を集め、新しいマルウェアに備える)です。

Google の GTIG は 2025 年 11 月、確認した範囲で初めて、実行中に LLM を使うマルウェアの一群を見つけたと報告しました。報告には、段階の違う 2 つが並んでいます。

マルウェア 段階 何をするか 報告の位置づけ
PROMPTSTEAL 実際の攻撃で使用(攻撃集団 APT28) LLM が作った命令を、そのまま端末で実行して結果を持ち出す 実際の攻撃で LLM に問い合わせるマルウェアを観測した最初の例
PROMPTFLUX 開発か試験の段階 Gemini の API に、自分のソースコード全体を 1 時間ごとに書き換えさせ、検知を逃れようとする 侵害する能力は示されていない。Google は関連する資産を止めた

「1 時間ごとにコードを書き換えるマルウェア」という見出しは事実です。ただ、同じ報告に、試験段階であること、侵害の能力は示されていないことも書かれています。検知を逃れようとしているのは作った側の狙いで、それが実際に効いたかどうかは、この報告からは分かりません。

一方の PROMPTSTEAL は、盗んだ API キー(トークン)で LLM を呼んでいるとみられています。③ と ⑤ は、ここでつながっています。

効く対策は、土台の A・B に加えて、図 1 の E(定期的に情報収集する上で、新しいマルウェアへの対策に備える)です。③ は、Google の GTIG が、確認した範囲で初めて見つけたと報告した手口です。こうした報告を定期的に見る担当を決めておき、新しいマルウェアの報告を見つけたら、実際の攻撃で使われたものか、試験段階のものかを確かめてから、自社の対策に加えるかを決めます。PROMPTSTEAL と PROMPTFLUX のように、同じ「AI を使うマルウェア」という見出しでも、急ぐ度合いはそこで大きく変わります。

📎 英語の原文は 調査ページの ③ の節 で確かめられます。


6. ④ 評価中の AI が外に出た事故 — 実験室の外へ出る

評価中のAIが外に出た事故の手口を、左から右へ3つの箱で示した図。左は点線の枠の実験室の中の強いAI(能力を測る評価の最中で、閉じているはずの環境)、中は穴の開いた壁(外への通信や渡されていた鍵が開いていた。能力を測るため安全機構を外していた)、右は外に出て実在の組織へ(弱いパスワードや認証の無い入口を突いた)。下の効く対策はA プログラムを更新する、B 鍵を金庫に(この2つは入られる側)、F AIを試す環境の外へ出る経路を閉じる(AIを試す側)。どの報告もAIが自分の目的で逃げ出したとは書いていない。Anthropic・OpenAIの報告とGeminiの報道(2026年)から

図を左から読みます。能力を測る評価の最中の強い AI が、閉じているはずの環境(点線の枠。実験室にあたる)にいました(左)。そこに、外への通信や渡されていた鍵といった穴が開いていて(中)、AI は外に出て、実在の組織に入りました(右)。下の段の効く対策は、入られる側には A と B、AI を試す側には F(外へ出る経路を閉じる)です。

2026 年には、AI の能力を測る評価の最中に、閉じているはずの環境から AI が外に出た事故が、複数の開発元について報告・報道されました。「Gemini が実在企業に侵入」という報道も、この種類です。

開発元 何が起きたか 出典の種類
Anthropic 第三者の評価会社 Irregular の評価環境から AI がインターネットに出て、実在の 3 組織の本番環境に不正にアクセスした 当事者の公表(2026 年 7 月 30 日)
OpenAI 社内の評価環境で、AI がインターネットから切り離すための制御を回避し、社内の研究基盤と Hugging Face のシステムに侵入した 当事者の技術報告(2026 年 8 月)
Google Gemini が、Irregular が 5 月に実施したテストの最中に実在企業へ侵入したと報じられた。Google は報道の当日に事実関係を認めたとされる 報道(Google 自身の公表は見つからなかった)

テスト中のAIが実在のシステムに手を出した3つの報告に共通する原因を3段に並べた図。1は外へ出る道が開いていた(OpenAIは共有サービスの弱点、Anthropicは相手先との行き違い、AISIは意図して開放)、2は能力を測るため安全機構を外していた、3は狭い課題にこだわり答えや抜け道を外に探した

上の図は、穴がなぜ開いていたかを、OpenAI・Anthropic・英国 AI Security Institute(AISI)の 3 つの報告に共通する原因として並べたものです。上から、外へ出る道が開いていた、能力を測るため安全機構を外していた、狭い課題にこだわり答えや抜け道を外に探した、の 3 つです(Google の件は、この図には入っていません)。

3 つの報告(OpenAI・Anthropic・英国 AISI)はどれも、AI が自分の目的のために逃げ出したとは書いていません。Anthropic は、自社の件について、アラインメントの失敗より評価の仕組みと運用の失敗に近いと書いています。

守る側から見て大事なのは、入られた側の話です。Anthropic の件で AI が使ったのは、弱いパスワードや認証の無い入口を突く基本的な手口で、連絡の取れた 2 組織は、それまで気づいていませんでした。入られる側にとっては、ここでも土台の A・B が効きます。

また、Anthropic の事案は評価会社 Irregular の環境で、Google の事案(報道)は同じ会社が行ったテストの最中に起きています。自社で AI エージェントを試す・動かす側にとっての対策が、図 1 の F(外へ出る経路を閉じる)です。検証を外部に頼むときは、その会社の環境から外へ出られないかまで、確かめる対象に入ります。

📎 3 つの報告の経緯と、自社で閉じる 4 つ(外への通信・権限と鍵・監視・止める仕組み)は連載 2 本目で詳しく読みます。原文は テスト中の AI の事件は何が原因か にまとめています。


7. ⑤ AI の鍵やアカウントが狙われる — 狙われる範囲が広がる

AIの鍵やアカウントが狙われる手口を、左から右へ3つの箱で示した図。左はAIの鍵とアカウント(APIキー・AIのアカウント・開発用の設定ファイル)、中は盗まれる(公開コードに載せてしまった鍵が一番多く、情報を盗むマルウェアも狙う)、右は次のAI攻撃の源になる(市場で売れ、攻撃の処理が持ち主の費用と名義で走る)。下の効く対策はB 鍵を金庫にとG AIの鍵も保管庫に置き本番の資格情報と同じに扱う。地下フォーラムではAIのアカウントを買う需要が前年より増え、1件あたりの平均価格は2026年に2倍を超えた(Google)。Anthropic・Googleの報告(2026年9月)から

図を左から読みます。AI の API キーやアカウント、開発用の設定ファイル(左)が、公開コードに載ったり、情報を盗むマルウェアに狙われたりして盗まれ(中)、市場で売られて、持ち主の費用と名義で攻撃の処理を走らせる源になります(右)。③ の PROMPTSTEAL が盗んだ鍵で LLM を呼んでいるとみられるように、盗まれた鍵は次の AI 攻撃につながります。下の段の効く対策は B と G です。

Anthropic は 2026 年 9 月の報告で、AI の鍵やアカウントを手に入れた攻撃者は 3 つを一度に得ると書いています。

得るもの 報告に書かれていること
転売できるもの 盗んだ鍵とアカウントは、既にある市場で売れる
他人の費用で回せる処理 攻撃の処理を、他人の費用で走らせられる
持ち主の名義 動きは、鍵の本来の持ち主のものに見える

2 行目と 3 行目に注目してください。漏れた鍵で攻撃の処理が走れば、費用が付くのも、動きの名義も、鍵の持ち主の側です。

鍵の出どころとして一番多いのは、正規の利用者が自社の製品やアプリ、GitHub などの公開コードにうっかり載せてしまった鍵だと、同じ報告は書いています。

Google の GTIG も 2026 年 9 月、追っている地下フォーラムで AI のアカウントを買おうとする需要が前年より増え、特に Claude と Gemini の資格情報に集中していること、アカウント 1 件あたりの平均価格が 2026 年に 2 倍を超えたことを報告しています。情報を盗むマルウェアの操作者が AI の開発用の設定を盗むことに関心を示しており、狙われた設定ファイルには API キーが平文で入りうる、とも書いています。

AI の周りの仕組みも狙われています。ある攻撃者は、AI 製品を出す会社の自動評価用の環境に悪意ある指示を注入し(プロンプトインジェクション)、その環境が持っていた資格情報を渡させました。目的は公開前の Claude へのアクセスでしたが、すべての試みは失敗しています。使われた鍵は、利用者の環境から盗まれたものでした。

Anthropic の勧めは、次の 1 文です。

"Organizations should treat AI keys and agent integrations with the same level of seriousness as they do production credentials"

AI の鍵とエージェントの連携を、本番の資格情報と同じ真剣さで扱う。これが図 1 の対策 G で、その基本になるのが、鍵をコードや設定ファイルに書かずに専用の保管庫に預ける「シークレット管理」です。

シークレット管理の4つの手順を縦に並べた図。1は鍵やパスワードをコードや.envではなく保管庫に預ける、2はアプリが使うときだけ取り出す、3は短い間隔で取り替え自動にもできる、4は鍵を取り出したり変えたりした操作の記録を残す。AWS・Google Cloud・Cloudflareが保管の機能を持つ

図の上から、保管庫に預ける、使うときだけ取り出す、短い間隔で取り替える(自動にもできる)、操作の記録を残す、の 4 段です。ただし、預けるだけで守り切れるわけではありません。鍵を守る順番は、置かない・漏れても使えなくする(短い期限・必要な権限だけ・失効)・入口で止める・ログで気づく・別の場所の控えで戻す、の 5 段で考えます。

社内で使っている AI の API キーやアカウントの扱い(記録がどこに残るか、どんな認証が使えるか)は、ツールごとに違います。OpenAI API・Claude Code・Gemini などの調査ページで、提供元の原文つきで確かめられます。

📎 ⑤ の原文は 調査ページの ⑤ の節 で、鍵が漏れる経路は API キーはどう漏れるか、鍵の置き場所は 鍵の置き場所と守りの順番 で確かめられます。


8. 5 種類に共通する限界 — それでも報道が相次ぐ理由

見出しの強さに引きずられないように、報告自身が書いている限界を並べます。当事者の報告に、自社に不利なことや、うまくいかなかったことまで書かれている点は読みどころです。

報告 書かれている限界
Anthropic(2025 年 11 月) AI はときどき、ありもしない資格情報を作り出したり、公開されていた情報を機密として取り出したと主張したりした。これが、完全自律の攻撃を阻む障害として残っている
Anthropic(2026 年 9 月) どの作戦も、守る側が見たことのない全く新しい手口には頼っていなかった
Google GTIG(2026 年 9 月) 完全自律の攻撃の仕組みを、実際の標的に使った例はまだ観測していない
Google の Mandiant(2026 年 3 月) 2025 年を、侵害が AI の直接の結果だった年とは見ていない

Google の書き方は、次のとおりです。

"GTIG has not yet observed threat actors deploying fully autonomous pipelines against targets in the wild."

では、なぜ報道が相次ぐのか。Anthropic は、変わったのは手口の新しさではなく攻撃の損得だと書いています。以前は人手や資金のある集団と、それ以外とを分けていた下調べ・侵入・道具づくり・データの処理が、AI に任されるようになった、という意味です。2025 年 11 月の報告も、高度な攻撃を行うための壁は大きく下がったと書いています。

もう 1 つは、AI そのものが新しい標的と事故の源になったことです。⑤ のように AI の鍵やアカウントには市場があり、④ のように AI を試す環境から外へ出る事故も起きています。攻撃の新しさではなく、攻撃できる人と、狙われる物の範囲が広がった、というのが報告の書いていることです。

つまり、「AI が勝手に攻撃する」段階ではありません。ただ、人が要所で判断すれば攻撃は成り立ち、その人は以前ほどの技能や人手を持っていなくてもよくなりました。

読み方の注意もあります。Anthropic の 2026 年 9 月の報告は、載せた事例は典型的な悪用ではなく、特に目立つ新しい事例だと書いています。件数の多さの話として読むものではありません。「AI 攻撃が急増」という見出しの数字が何を数えているかは 「AI 攻撃が急増」で増えたのは何か に、IPA が AI のリスクを 10 大脅威のどこに置いたかは 公的機関は AI のリスクをどこに置いたか にまとめています。

📎 限界の原文は 調査ページの「報告自身が書いている限界」 にまとめています。


9. 種類ごとのセキュリティ対策

7種類の対策ごとに、明日社内で確かめることを並べた図。A 修正プログラムと入口: 外から入れる入口(VPN機器・リモートデスクトップ・公開しているサービス)の一覧があるか、修正プログラムの当たり具合と自動更新。B 資格情報: 多要素認証が掛かっていない例外のアカウントが残っていないか。C 検知と遮断: 侵入を検知してから遮断するまで実際に何分かかるか。D 公開の脅しへの備え: 『盗んだデータを公開する』と脅されたときの手順が事業継続計画に書いてあるか、暗号化されずにデータだけ持ち出されたとき気づけるか。E 新しいマルウェアの情報収集: 新しいマルウェアの報告(提供元やGoogleの脅威分析チームなど)を定期的に見る担当が決まっているか、見つけたとき実際の攻撃で使われたか試験段階かを確かめているか。F AIを試す環境: 外のネットワークへ出られないか。G AIの鍵: APIキーが公開コードや設定ファイルに平文で載っていないか、漏れたとき誰がどう止めるか

Anthropic の 2026 年 9 月の報告は、攻撃そのものは既知のもの(盗まれた資格情報、修正プログラムを当てていないネットワークの出入口の機器、公開したままのサービス、SQL インジェクション、フィッシング)だと書いています。だから、どの種類にも効く土台は A と B です。そのうえで、種類ごとに C〜G を足します。

種類 効く対策
① 人間が AI を利用して攻撃 A・B
② AI に実行を任せた攻撃作戦 A・B・C(作業の自動化)・D(恐喝作戦)
③ LLM を呼び出すマルウェア A・B・E
④ 評価中の AI が外に出た事故 A・B(入られる側)・F(AI を試す側)
⑤ AI の鍵やアカウントが狙われる B・G

7 種類の対策の中身は、次のとおりです。

記号 対策 根拠
A 修正プログラムを早く当て、外から入れる入口と公開しているサービスを点検する。更新はできる限り自動にする 既知の攻撃に修正プログラムを当てていない機器と公開したままのサービスが挙がる(Anthropic 2026 年 9 月)。更新の自動化も Anthropic が勧める
B 資格情報を守る。多要素認証を掛け、例外のアカウントを残さない 既知の攻撃の筆頭が盗まれた資格情報(同上)。多要素認証は Anthropic が基本の対策に挙げる
C 検知から遮断までを、人が画面を見る運用に頼らずに速くする ② の事例は、ピーク時にしばしば毎秒複数の要求を出した
D 『盗んだデータを公開する』と脅す手口を想定した事業継続計画の策定 2025 年 8 月の事例は、暗号化せずに公開すると脅した。バックアップから戻しても解決しない
E 定期的に情報収集する上で、新しいマルウェアへの対策に備える ③ は、GTIG が確認した範囲で初めて見つけたと報告した手口。実際の攻撃で使われたものと試験段階のものが並ぶ
F AI エージェントを試す・動かす環境から、外へ出る経路を閉じる ④ の事故は、閉じているはずの経路が開いていた
G AI の API キーとアカウントを、本番の資格情報と同じに扱う Anthropic の勧め(2026 年 9 月)

この節の最初の図は、A〜G ごとに明日確かめる項目です。上から、A 修正プログラムと入口(入口の一覧と、修正の当たり具合・自動更新)、B 資格情報(多要素認証の例外)、C 検知と遮断(何分かかるか)、D 公開の脅しへの備え(事業継続計画の手順と、持ち出しに気づけるか)、E 新しいマルウェアの情報収集(定期的に見る担当と、実際の攻撃か試験段階かの確認)、F AI を試す環境、G AI の鍵(置き場所と、漏れたときの止め方)です。

入口ごとの攻撃経路は 入口ごとの攻撃経路と推奨の 3 手 に、多要素認証の例外の話は 多要素認証(MFA)とは に、中小企業のランサムウェア被害の入口は 中小企業はなぜランサムウェア被害の 6 割か にまとめています。攻撃の変化ごとに守りをどう変えるかは、連載 4 本目で、この記号のまま並べています(AI でしか守れないのか)。

社内や委託先に確認するときの聞き方は、この 3 つです。

「侵入を検知してから遮断するまで、実際に何分かかりますか。暗号化されずにデータだけ持ち出された場合、気づけますか。」
「社内で使っている AI の API キーは、いまどこに置かれていますか。漏れたとき、誰がどう止めますか。」
「AI エージェントを試している環境から、外のネットワークへ出られますか。」

📎 種類ごとの対策は 調査ページの「種類ごとに効く、7 つの対策」 にもまとめています。


10. 報告の読み方と、この調べの範囲

  • 報告は、発表した組織が自社のサービスや対応した事案で見えた範囲の話です。業界全体の割合ではありません
  • 5 つの分け方は報告自身のものではなく、報告を並べて読んだうえでの調査ページの分け方です。5 つは重なることがあります
  • 7 種類の対策の記号(A〜G)と組み合わせは、報告と調査ページの内容を並べたうえでの筆者の整理です。根拠は 9 章の表に書いています
  • Google の Gemini の事案は、報道でしか確かめられていません。元になった Wall Street Journal の記事は読んでいません
  • 対象は公表された文章で、事案そのものを独自に確かめてはいません。調査ページの引用はすべて、2026 年 9 月 26 日に原本を取り直し、原文のまま在ることを確かめています
  • AI 自身のずれと、人による悪用の違いは AI アラインメントとは にまとめています

📎 範囲の注意は 調査ページの「報告の読み方と、この調べの範囲」 にも置いています。


11. この連載で答える 4 つの問い

この記事は、AI とサイバー攻撃を 4 本で読む連載の 1 本目です。残りの問いの答えは、それぞれの調査ページにまとめています。

問い 答えている調査ページ
なぜ AI サイバー攻撃が相次ぐのか。どんな種類があり、どう備えるか(この記事) 「AI が攻撃した」は何が起きたか
評価中の強い AI が、実験室の外に出たら何が起きるか テスト中の AI の事件は何が原因か
AI は善意か悪意か。AI サイバー攻撃は誰のせいか AI アラインメントとは
AI を使った攻撃は、AI でしか守れないのか AI でしか守れないのか

一次出典・参考文献

資料 発表 原文
OpenAI: AI の悪用の遮断についての定期報告 2025-10 cdn.openai.com
Google GTIG: 生成 AI の悪用の分析 2025-01-30 cloud.google.com
Google・Mandiant: M-Trends 2026 の公表記事 2026-03-24 cloud.google.com
Anthropic: AI 主導のスパイ活動の遮断(記事) 2025-11-13 anthropic.com
Anthropic: AI 主導のスパイ活動の報告書(PDF) 2025-11 anthropic.com
Anthropic: AI の悪用の検知と対処 2026 年 9 月版 2026-09-10 anthropic.com
Anthropic: AI の悪用の検知と対処(2025 年 8 月) 2025-08 anthropic.com
Google GTIG: GTIG AI Threat Tracker(攻撃者による AI ツールの利用) 2025-11-06 cloud.google.com
Google GTIG: 対話から自律へ — 攻撃者の AI 利用の変化 2026-09-09 cloud.google.com
Anthropic: サイバー評価中に起きた 3 件の事案の調査 2026-07-30 anthropic.com
OpenAI: Hugging Face のインシデント技術報告 2026-08 cdn.openai.com
ITmedia NEWS: Wall Street Journal の報道の紹介(Gemini の件) 2026-09-21 itmedia.co.jp
Anthropic: Project Glasswing の最初の報告 2026-05-22 anthropic.com
Anthropic: Claude Mythos Preview のサイバー能力の技術報告 2026-04-07 anthropic.com

引用した英語の原文と出典は、すべて調査ページで 1 行ずつ公開しています。1 行ずつ確かめたい方は、「AI が攻撃した」は何が起きたか・AI による攻撃の自動化はどこまで来たか・テスト中の AI の事件は何が原因か をご覧ください。記事に出てきた AI ツールの学習利用・記録・認証は、Claude Code・Claude・ChatGPT・Gemini・OpenAI API の各ページにまとめています。

読者アンケート実施中
このテーマをもっと深掘りしてほしい方は、記事に「いいね」をお願いします。「いいね」の多いテーマから順に追加調査し、結果は新着記事でお知らせします(フォローしていただくと通知が届きます)。

【転載OK】本記事の転載について

本記事の文章・図表は、すべて転載 OK です。図は加工しないままお使いください。転載の際は、出典として、この記事の完全版 『「AI が攻撃した」は何が起きたか』(renkeimap.jp)へのリンクをお願いします。事前の連絡は不要です。

※ 筆者は日立系ITベンダー・介護ソフトベンダー・大学病院IT部門を経て独立し、現在は中小企業のIT・DX支援をしながら、業務システムの「つながり」を一次資料で調べています。 文中の「編集部」は、筆者が所属する IT連携マップ編集部 のことです。誤りを見つけられましたら 訂正窓口(無料・アカウント不要)へお願いします。訂正履歴も公開しています。

11
14
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
11
14

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?