
生成AIと聞くと、メールを書いたり、コードを直したり、長い資料を要約したりする便利なツールを思い浮かべる方が多いと思います。
私自身、セキュリティの仕事でもAIを使う機会は増えました。ログの整理やコードレビュー、調査の補助など、正しく使えばかなり頼れる存在です。
ただ、攻撃する側も同じ技術を使えます。
2026年9月、Anthropicが公開した脅威インテリジェンスレポートには、AIを利用したサイバー攻撃だけでなく、約180万件のAndroidアプリから認証情報を探す活動、国家規模の監視システム開発、誘導兵器のソフトウェア開発、高リスクな生物研究など、幅広い事例が掲載されました。
これらはClaudeの一般的な利用実態を示すものではありません。Anthropicが確認・阻止した活動の中でも、特に注目すべき事例として公開されたものです。
それでも、セキュリティの立場から無視できない変化があります。
AIが、単に質問に答えるだけでなく、調査、開発、解析、修正、再実行といった実務の一部を担い始めていることです。
TABLE OF CONTENTS
- 1. AIは「質問に答える道具」だけではなくなっている
- 2. マルウェアが検知されたら、AIが修正して再投入する
- 3. 180万件のAndroidアプリから認証情報を探す
- 4. SaaSを経由して顧客企業まで狙うサプライチェーン攻撃
- 5. AIは兵器開発のどこまで関わったのか
- 6. 実際の誘導ロケット試験も行われていた
- 7. 対魚雷システムの仕様策定やソフトウェア開発でもAIが利用された
- 8. 「AIでウイルスを作った」は正確ではない
- 9. 鳥インフルエンザ研究でも利用が確認された
- 10. 約2,500万枚のSIMを対象とする監視基盤の開発
- 11. 出会い系アプリでは「AIと人間」が組み合わされた
- 12. 情報操作も「少人数+AI」で規模を広げられる
- 13. 一見ばらばらな事例に共通していること
- 14. AIそのものが危険という話ではない
- 15. 日本企業にとっても決して遠い話ではない
- 16. 今見直しておきたいポイント
- 17. AI自身が悪意を持たなくても脅威は拡大する
- 18. 防御側も「人手だけに依存する前提」を見直す時期に来ている
AIは「質問に答える道具」だけではなくなっている
以前から、生成AIがフィッシングメールの作成やマルウェア開発に悪用される可能性は指摘されていました。
ただ、最近の事例を見ると、状況は少し変わっています。
Anthropicはこの変化を、AIが単なる「assistant(補助者)」から、複数の作業を実行・調整する「orchestrator」の役割へ移りつつあると表現しています。
実際に確認されたサイバー攻撃では、複数のAIエージェントを組み合わせ、次のような処理を進めるケースが報告されています。
- 攻撃対象の調査
- 脆弱性や侵入口の探索
- フィッシング環境の構築
- 認証情報の取得
- 侵入後の情報収集
- マルウェアや攻撃ツールの開発・改変
- 盗み出したデータの整理
- データの持ち出し
人間が完全にいなくなったわけではありません。
攻撃対象を決めるなどの重要な判断や、得られた結果の確認には、依然として人間が関与しています。
一方で、その判断と判断の間にある大量の作業をAIへ任せられるようになってきました。
企業のセキュリティを考えるうえで、これは大きな変化です。
マルウェアが検知されたら、AIが修正して再投入する
Anthropicが「GTG-20006」として追跡したサイバー諜報活動は、AI悪用の変化を分かりやすく示しています。
Anthropicは、この活動について、公開情報でMidnight Blizzardと関連付けられている活動との整合性があり、ロシア国家とのつながりが示唆される諜報活動の特徴を持つと評価しています。
標的には、ウクライナや欧州の政府・軍事情報機関、外交組織、防衛関連組織、米国の外交政策に関係する人物などが含まれていました。
ここで注目したいのは、マルウェアそのものよりも運用方法です。
攻撃者はAIを使い、自分たちが使用するマルウェアや攻撃ツールがセキュリティ製品に検知されていないかを監視していました。
検知されると、AIエージェントがマルウェアを変更・再構築し、再び利用できる状態にする処理を進めていたと報告されています。
防御側が検知した後も攻撃は止まらない
従来であれば、攻撃者と防御側の関係は比較的分かりやすいものでした。
| 段階 | 従来のイメージ |
|---|---|
| 1 | 攻撃者がマルウェアを作成 |
| 2 | セキュリティ製品が検知 |
| 3 | 防御側が新たな検知ルールを追加 |
| 4 | 同じマルウェアをブロック |
AIによる自動化が入ると、攻撃側では次のようなサイクルを、より短い時間で回せる可能性があります。
| 段階 | AIを利用した攻撃側の処理 |
|---|---|
| 1 | セキュリティ製品による検知を確認 |
| 2 | マルウェアを変更 |
| 3 | 再構築 |
| 4 | 再投入 |
| 5 | 再び検知状況を確認 |
怖いのは、まったく新しい攻撃手法が生まれたことではありません。
「検知されたら修正してもう一度試す」という作業に必要な時間や手間を、攻撃側が減らせることです。
防御側が1つの検知ルールを追加している間に、攻撃側が次のバージョンを用意できるようになれば、シグネチャなどの静的な検知だけで追い続けることは難しくなります。
180万件のAndroidアプリから認証情報を探す
別の事例では、ShinyHuntersとの関連が疑われるサイバー犯罪者の活動が紹介されています。
その中のフランス語圏の攻撃者は、10台のAWS EC2インスタンス(クラウド上の仮想サーバー)を使って、大量のAndroid APKファイルを収集していました。
その数は約180万件です。
APKをダウンロードして逆コンパイルし、ソースコードなどに直接埋め込まれた認証情報やAPIキーを自動的に探索していました。検証済みの結果は、Telegramのグループへリアルタイムに送信される仕組みになっていたとされています。
これは、人間が180万個のアプリを1つずつ開いて確認しているわけではありません。
攻撃者が一度仕組みを作れば、大量のアプリを機械的に処理できます。
「見つかりにくい場所にあるから大丈夫」が通用しにくくなる
セキュリティ診断をしていると、「これは見つかりにくい場所にあるから大丈夫だろう」という考え方に出会うことがあります。
しかし、AIと自動化を組み合わせた攻撃では、人間にとって時間のかかる調査ほど機械化しやすくなります。
たとえば、次のような情報です。
- モバイルアプリに埋め込まれたAPIキー
- ソースコード管理サービスへ誤って公開されたトークン
- Webアプリケーションのクライアント側コードに残った認証情報
- コンテナイメージ内の認証情報や秘密情報
- 公開ストレージやクラウド環境に残された認証情報
- 開発環境用として残されたアクセス情報
これまでは「攻撃者がそこまで時間をかけて調べるだろうか」と考えられたものも、調査に必要なコストや時間が下がれば話が変わります。
AIによって、偵察、攻撃ツールの開発、データ処理といった作業に必要な人手や技術的な負担が減れば、これまで攻撃対象になりにくかったシステムまで狙われる可能性があります。
SaaSを経由して顧客企業まで狙うサプライチェーン攻撃
同じサイバー犯罪グループに関連する活動では、SaaS事業者を経由したサプライチェーン攻撃も確認されています。
ある事例では、SaaS事業者への侵入後、その環境を足掛かりとして、同サービスを利用する多数の顧客企業のデータが取得されました。
別のSaaS事業者に対する侵害では、Claudeが次のような作業に利用されています。
- 開発者向けAPIや認証APIの仕組みを理解する
- 高い権限を持つ認証トークンを作成・変換する
- 大量のデータを一括取得するためのツールを作成する
- 複数の顧客環境からデータを収集する
ここで重要なのは、AIが単に攻撃用コードを書いたということではありません。
攻撃者にとって不慣れなシステムやAPIの仕組みを理解し、「この環境から目的のデータを取得するには何が必要か」を具体的な手順に整理する場面でもAIが使われています。
SaaSやクラウドサービスを利用する企業にとっては、自社のシステムだけを守ればよいという話でもありません。
委託先や利用サービスが侵害されたとき、そこから自社のデータや環境へ到達できる経路がないかを把握しておくことが重要です。
AIは兵器開発のどこまで関わったのか
ここは誤解が起きやすい部分なので、慎重に見る必要があります。
Anthropicの報告は、「AIが自律的にミサイルを完成させた」と述べているわけではありません。
実際に確認されたのは、もっと現実的で、それでも十分に深刻な使われ方です。
Anthropicは、イエメン北部を拠点とする兵器開発グループ「GTG-87001」が、3つの兵器開発計画でClaudeを利用していたと報告しています。
その中には、次のような計画が含まれていました。
- 誘導ロケット
- 2,000kmを超える射程を目標とした多段式弾道ミサイル
- 極超音速滑空体を含む複数種類のミサイル
GNCソフトウェアの開発にClaude Codeを利用
特に注目されたのが、GNC(Guidance, Navigation and Control)と呼ばれる分野です。
簡単に言えば、
- 現在どこにいるのかを把握する
- どこへ向かうのかを判断する
- 機体の姿勢を安定させる
- 飛行中の動きを制御する
といった処理に関わるソフトウェアです。
報告によれば、このグループはClaude Codeを使い、オープンソースのオートパイロットの統合、制御・位置推定ソフトウェアの開発、飛行制御に関する設定の調整、ファームウェアのビルド、飛行シミュレーションなどを進めていました。
さらに、1つのAIとのやり取りだけで開発していたわけではありません。
複数のClaudeを並行して利用し、
- コーディング
- 調査
- コードレビュー
といった役割を分担させていました。
人間の開発責任者が、小規模なエンジニアチームに作業を割り振るような使い方です。
実際の誘導ロケット試験も行われていた

このグループについては、さらに重要な記述があります。
Anthropicによれば、実際に誘導ロケットの発射試験が行われました。
ただし、このグループが実用可能な兵器の配備に成功した証拠は確認されていません。
発射試験自体も失敗したとみられており、関係者は数時間以内にClaudeへ戻り、失敗した原因を分析しようとしていたとされています。
ここから読み取るべきなのは、
「AIがミサイルを作った」
という話ではありません。
より正確には、
「現実の兵器開発プロジェクトにおいて、AIがソフトウェア開発、シミュレーション、試験後の解析工程に組み込まれていた」
ということです。
十分に重大な事例なので、必要以上に誇張する必要はないと思います。
対魚雷システムの仕様策定やソフトウェア開発でもAIが利用された
兵器関連の事例は、イエメンだけではありません。
Anthropicは、中国を拠点とする関係者が、対魚雷兵器システムに関連する複数の作業へClaudeを利用したケースも報告しています。
確認された作業には、次のようなものがあります。
- 対魚雷用の射撃管制システムに関する中国語の技術仕様書の作成
- 200ページを超える中国語の技術提案書の作成
- 公開情報を利用した米国の対魚雷・対潜水艦関連システムとの比較
- 射撃管制ソフトウェアの一部やテスト項目の作成
ここでもAIは単なる検索ツールではなく、技術仕様の策定、提案書の作成、ソフトウェア開発などの工程に組み込まれていました。
「AIでウイルスを作った」は正確ではない
生物分野は、さらに表現に注意が必要です。
Anthropicの報告から、
「AIが新しい危険なウイルスを作った」
と結論付けることはできません。
一方で、AIが潜在的に高リスクな生物研究の計画や分析に使われた事例は確認されています。
チクングニアウイルスの機能獲得研究
2026年5月、Anthropicの安全システムは、チクングニアウイルスに関する研究助成申請書の作成を支援するリクエストを検知し、ブロックしました。
研究内容には、ウイルスの性質を変化させる機能獲得研究が含まれていました。
対象となっていたのは、
- ウイルスの広がりやすさ
- 免疫反応を避ける性質
などです。
研究では、こうした特徴を強める可能性のある変異を探し、感染性を持つウイルスクローンへ組み込む計画が含まれていたとAnthropicは説明しています。
ただし、この分野には「デュアルユース」という難しさがあります。
これは、同じ研究成果が有益な目的にも危険な目的にも利用できるという意味です。
病原体の特徴を理解する研究は、ワクチンや治療薬の開発、自然に発生する危険な変異の早期発見にも役立ちます。
一方で、同じ知識が病原体をより危険なものにする研究へ利用される可能性もあります。
目的だけを見て簡単に白黒を付けられないのが、生物研究の難しいところです。
Anthropicは、この研究が民間研究者によるものとして示されていた一方、研究の実施場所として軍事研究機関が関係していたことも懸念材料の一つだったとしています。
鳥インフルエンザ研究でも利用が確認された
別のケースでは、高病原性鳥インフルエンザについて、哺乳類への適応に関する研究へClaudeが利用されていました。
研究者は数週間にわたり、
- 研究計画や実験設計
- データ解析
- 実験結果の解釈
- 実験の優先順位付け
- 研究成果の文章作成
などにAIを利用していました。
研究計画には、哺乳類への適応や空気感染性に関連する変異を扱う遺伝子工学的な手法も含まれていたとされています。
ただし、ここは慎重に見る必要があります。
Anthropicが確認した範囲では、この研究は非常に初期の段階でした。また、高リスクな生物研究に関する内容は安全システムによって制限され、利用できるモデルも、相対的に能力が限定されたものに限られていました。
Anthropic自身も、Claudeによる研究支援の効果は限定的だったと評価しており、主な利用内容はデータ解析、研究アイデアの整理、研究計画などの補助でした。
したがって、
「AIが鳥インフルエンザウイルスを作った」
という理解は正しくありません。
より正確には、
「高リスクになり得る病原体研究の計画やデータ解析などにAIが利用された事例が確認された」
ということです。
約2,500万枚のSIMを対象とする監視基盤の開発
技術的な規模という意味で特に印象的なのが、マリで確認された監視システムの事例です。
Anthropicは、バマコを拠点とする独立コンサルタントとみられる1人のClaude利用者が、マリの国家情報機関向けに「Lakana 360」という大規模監視システムを開発していたと報告しています。
Claudeは、このシステムを構築するための主要な開発リソースとして利用されていました。
対象は国内3社の携帯通信事業者で、約2,500万枚のSIMカードを監視対象とする設計でした。
システムには、次のような機能が含まれていました。
- 通話記録の収集
- SMSの収集
- 音声通信の取得
- 声から同一人物かどうかを照合する機能
- VPNや暗号化ツール利用者の検知
- 地理情報に基づく監視リスト
- 生体情報を含む国家データベースとの照合
特に問題なのが、特定の電話番号についてAIが情報レポートを生成する機能です。
Anthropicによれば、この機能に設けられていた令状要件は、運用者の要求によって削除されました。
ここでもAIが行っていたのは、収集された監視データを単に要約することだけではありません。
監視システムそのものを構築するためのソフトウェア設計・開発に、主要な技術リソースとして利用されていました。
出会い系アプリでは「AIと人間」が組み合わされた
国家や兵器の話から離れると、私たちの生活にかなり近い事例もあります。
Anthropicは、中国のアプリ開発会社が20以上の出会い系アプリを運営し、AIで作られた人物を実在する利用者のように見せていたケースを確認しています。
2026年4月の約2週間だけで、
- 4,700以上のAIによる架空プロフィール
- 少なくとも2万5,000人の利用者との会話
- 約236万件のClaudeによるメッセージ
が確認されました。
本当に厄介なのは「AIだけ」ではない
この仕組みで興味深いのは、AIだけで運営していなかったことです。
実在する業務委託スタッフも組み合わせていました。
比率はおよそ、
「AI 3:人間 1」
です。
AIだけでは対応しにくい場面では、人間が登場します。
- ビデオ通話を求められたとき
- SNSでのフォローを求められたとき
- 相手が本当に実在する人物なのか疑われたとき
こうした場面だけ人間が対応することで、利用者から見れば見破りにくい仕組みになります。
今後の詐欺対策では、「AI生成だから不自然な部分を探す」という考え方だけでは足りないかもしれません。
AIと人間を組み合わせた詐欺を前提に考える必要があります。
情報操作も「少人数+AI」で規模を広げられる
AIによる情報操作というと、偽のSNS投稿や画像を大量に作る場面を想像しがちです。
しかし、Anthropicが確認した影響工作、つまり世論や認識に影響を与える活動では、AIの役割はコンテンツ作成だけにとどまりませんでした。
Claudeは、
- 架空の人物像の作成
- 標的となる対象の整理
- 政治的なメッセージや記事の作成
- ニュース記事の編集や書き換え
- 運用マニュアルや内部資料の作成
- 標的となる対象のデータベースや運用ルールの整備
などにも利用されていました。
いくつかの事例では、人間が編集を行う既存の制作工程にClaudeが組み込まれ、編集補助やコンテンツ制作を担う「ニュースデスク」の一部のような使われ方も確認されています。
つまり、問題は「AIが偽の記事を1本作れる」ということだけではありません。
調査、制作、編集、架空の人物像の管理といった作業をAIへ分担させることで、限られた人員でも、それまでより大きな規模の情報操作を行える可能性があります。
AIによって、情報操作に必要な人手や時間が減り、少人数でも活動規模を広げやすくなることが重要な変化です。
一見ばらばらな事例に共通していること
マルウェア、180万件のAPK、誘導兵器、高リスクな生物研究、2,500万枚のSIMを対象とした監視システム、数千の架空プロフィール、そして情報操作。
分野だけを見ると、ほとんど共通点がないように見えます。
ただ、悪用する側から見ると、かなり分かりやすい共通点があります。
AIは、人間の作業能力を大きく拡張する
これまでは複数人必要だった仕事を、1人と複数のAIエージェントで進められる可能性があります。
1人の攻撃者が複数の組織を並行して調査したり、1人のエンジニアが複数の専門領域をAIで補ったり、少人数の詐欺グループが数千の架空プロフィールを運用したりすることも考えられます。
AIが悪用されたときの大きな特徴は、単純に「高度な回答ができる」ということだけではありません。
「速度 × 規模 × 自動化」
を同時に引き上げられることです。
AIそのものが危険という話ではない

ここまで読むと、「AI自体が危険なのではないか」と感じるかもしれません。
ただ、そこは分けて考える必要があります。
AIは防御側にとっても非常に有用な技術です。
たとえば、
- マルウェアの解析
- 大量のログの分析
- 脆弱性の発見
- 安全でないコードの検出
- 攻撃者や脅威に関する情報の整理
- インシデント調査の支援
など、セキュリティ業務を効率化できる場面は数多くあります。
科学研究でも同じです。
生物分野の事例が分かりやすいですが、病原体の性質を理解する技術は、危険な研究に悪用される可能性がある一方、ワクチンや治療法の研究にも役立ちます。
単純に「AIは良い」「AIは悪い」と分けられる話ではありません。
重要なのは、
- 誰が利用しているのか
- 何の目的で利用しているのか
- 悪用をどのように検知するのか
- 検知した悪用をどれだけ早く止められるのか
という点です。
Anthropicも、確認した悪用に関連するアカウントを停止し、得られた情報を安全対策の改善に利用したほか、必要に応じて関係機関や業界パートナーと情報を共有したとしています。
攻撃側でAIの利用が進んでいるからこそ、防御側もAIを含めた技術を適切に活用していく必要があります。
日本企業にとっても決して遠い話ではない
「うちは兵器もウイルスも扱っていないから関係ない」
そう感じるかもしれません。
ただ、企業セキュリティという視点では、むしろ日常的な攻撃の変化に目を向ける必要があります。
Anthropicが確認したサイバー攻撃の多くは、まったく未知の攻撃手法だけで成立していたわけではありません。
実際には、
- 漏えいした認証情報
- APIキーやアクセストークン
- 修正されていない脆弱性
- 外部へ公開されたサービス
- フィッシング
- SaaSやクラウドの設定不備
- 開発者用の認証情報
といった、以前から存在する問題が使われています。
変わりつつあるのは、攻撃に必要なコストと手間です。
これまで人手がかかりすぎて攻撃対象になりにくかったシステムでも、AIで調査や解析を自動化できれば、攻撃対象として選ばれる可能性が高まります。
今見直しておきたいポイント
すべてをAI専用のセキュリティ対策へ置き換える必要はありません。
むしろ、基本的な対策を「AIによる高速な探索や自動化を前提として」見直すことのほうが重要です。
| 領域 | 確認しておきたいこと |
|---|---|
| 認証情報・秘密情報の管理 | APIキーやクラウド認証情報をコードへ直接埋め込んでいないか |
| モバイルアプリ | APK・IPA内に秘密情報や不要な設定が残っていないか |
| ソースコード | 公開・非公開リポジトリを含め、認証情報やAPIキーの自動検査を行っているか |
| 認証 | MFAだけに頼らず、セッションやトークンの不正利用も監視しているか |
| エンドポイント | 個別のEDRアラートだけでなく、複数のログやアラートを時系列で関連付けて確認できているか |
| クラウド | クラウド上のリソースを大量に探索する動き、不自然なAPIアクセス、短時間での権限変更を検知できるか |
| SaaS | 外部連携、OAuth、サービスアカウントの権限を把握しているか |
| サプライチェーン | 委託先や開発ツールから自社環境やデータへ到達できる経路を把握しているか |
| AI利用 | 社内で利用するAIサービスへ入力してよい情報や利用条件を定義しているか |
| 教育 | AI生成のフィッシングや、人間とAIを組み合わせた詐欺も想定しているか |
特に重要なのは、「MFAを入れたから認証対策は終わり」「EDRを入れたからマルウェア対策は終わり」と考えないことです。
盗まれたセッショントークンや正規アカウントを使い、正規のAPI経由で操作された場合、攻撃は必ずしも分かりやすいマルウェアの形では現れません。
複数のログやアラートを関連付け、「普段とは違う使われ方」を検知できる状態にしておく必要があります。
AI自身が悪意を持たなくても脅威は拡大する
AIの危険性という話になると、
「AIが人間の制御を離れたらどうなるのか」
という未来の議論に目が向きがちです。
もちろん、それも別の重要なテーマです。
ただ、企業のセキュリティ担当者として今考えるべき問題は、もっと現実的です。
AI自身に悪意がなくても、悪意のある人間の能力を大きく引き上げることはできます。
AIは、攻撃者に不足している技術を補い、人手のかかる作業を自動化し、調査に必要な時間を短縮します。さらに、大量の対象を並行して処理することも可能になります。
今回公開された事例を見る限り、この変化はすでに始まっています。
防御側も「人手だけに依存する前提」を見直す時期に来ている
AIが犯罪を生み出したわけではありません。
サイバー攻撃も、詐欺も、監視も、情報操作も、以前から存在しています。
変わりつつあるのは、それらを実行するために必要な人数、時間、専門知識です。
私たち防御側からすると、一番気になるのはそこです。
攻撃者がAIを使って調査、開発、解析、修正を高速化している一方で、防御側だけが大量のログを人手で確認し、定期的な脆弱性確認だけに依存する運用のままでよいのか。
一度考えてみる価値はあります。
AI時代だからといって、セキュリティの基本がすべて変わるわけではありません。
ただし、その基本対策に求められる「速度」と「継続性」は、確実に変わり始めています。
現在の認証管理、公開資産、API、クラウド、SaaS、ログ監視の仕組みが、AIを使って高速に探索・攻撃する相手を前提としても十分に機能する状態か。
まずはそこから見直してみるのが、現実的な第一歩だと思います。
出典:Anthropic「Detecting and Countering Misuse of AI: September 2026」(2026年9月10日公開)
投稿者プロフィール

- イシャン ニム
-
Offensive Security Engineer
15年以上の実績を持つ国際的なホワイトハッカーで、日本を拠点に活動しています。「レッドチーム」分野に精通し、脆弱性診断や模擬攻撃の設計を多数手がけてきました。現在はCyberCrewの主要メンバーとして、サイバー攻撃の対応やセキュリティ教育を通じ、企業の安全なIT環境構築を支援しています。
主な保有資格:
● Certified Red Team Specialist(CyberWarFare Labs / EC-Council)
● CEH Master(EC-Council)
● OffSec Penetration Tester(Offensive Security)






