ライフスタイル

Anthropicの9月版脅威インテリジェンスレポート:7種類のAI悪用と狙われるAPIキー

Anthropicは2026年9月10日に脅威インテリジェンスレポートを公開し、2025年12月から2026年8月までに阻止した7種類のAI悪用をまとめました。本稿では、レポートに書かれていることと書かれていないことを整理し、一般の人がAIを使った詐欺を防ぎ、アカウントとAPIキーを守り、AIエージェントの権限を絞り、不審な利用を報告する方法を解説します。

更新日: 読了目安 13 分

AI悪用レポートとアカウント・キーの保護を表したオリジナルイラスト
画像:Mokaair (© Mokaair)

2026年9月10日、Anthropicは脅威インテリジェンスレポート「Detecting and countering misuse of AI: September 2026」を公開しました。2025年12月から2026年8月までに検知・阻止したClaudeの悪用を、サイバー攻撃、影響工作、監視、詐欺、生物学的悪用、通常兵器の開発、不正な蒸留の7種類に分けてまとめています。サイバー攻撃の部分では、多くの活動がもはや一問一答のチャットにとどまらず、AIが直接実行または統括するものになっており、APIキーも盗まれて転売される標的になっていると指摘しています。

本稿は2026年9月15日に、公式ウェブページ、レポートのPDF、Claudeヘルプセンターをもとに確認しました。レポートの事例、数字、帰属の判断はいずれもAnthropicの調査結論であり、当サイトは独自に検証できず、実際に試してもいません。本稿は攻撃手法の詳細には触れず、文中の生活場面は編集部が設計した例です。

このレポートがカバーする範囲と、意味しないこと

レポートによると、今回は2025年3月、8月、11月に続く最新号です。悪用されたのはClaude Haiku、Sonnet、Opusの各シリーズで、Anthropicは、不正な蒸留の1件を除き、FableやMythosクラスのモデルが関わった事例はないとしています。各事例への対応はおおむね活動の阻止やアカウントの停止、防御策の強化で、状況に応じて政府機関や業界のパートナーと情報を共有しています。

このレポートを読むうえで最も覚えておくべきなのは、Anthropic自身の説明です。これらの事例は典型的な悪用ではなく、同社がこれまでに見つけた中で最も注目すべき、手口が最も新しい活動だといいます。1社のベンダーが自社のプラットフォームから選んで公開した個別の事例であり、業界全体の統計ではなく、どのAIがより安全かを比べる材料にもなりません。

レポートは多くの企業や、国家の関与が疑われるグループを名指ししていますが、こうした帰属も同じくAnthropicの評価であり、名指しされた側の反応は収録されていません。公式ページには、セキュリティ担当者向けの侵害指標ファイルも添付されています。

7種類の悪用:レポートの主な事例

サイバー攻撃の章に登場する行為者には、国家の支援が疑われるグループ、金銭目的の犯罪集団、ハクティビストが含まれ、1人または少人数のチームでもAIエージェントを使って複数の被害者を同時に狙えるようになっています。影響工作の章には9件の事例が収録され、発信元はロシア、イラン、トルコ、湾岸地域、南アジア、アフリカ、欧州にわたります。手口には偽アカウント、偽ニュースサイト、架空の人物像などがありますが、大半のコンテンツには本物の反応がほとんど、あるいはまったくありませんでした。

監視の章は2026年1月から7月までの事例をまとめたもので、中国、イラン、西アフリカ、商業監視業者が関わっています。台湾の読者に関係するのは、中国政府と立場を同じくする情報活動がClaudeを使って宗教関係者のプロファイルを作成し、その対象に台湾基督長老教会の指導層が含まれていたとAnthropicが見ている点です。別の事例では、台湾の政治家などの監視に使われたとしています。通常兵器の章は6件で、中国が3件、ロシアが2件、イエメンが1件です。生物学的悪用の章の5件については、機関、国、病原体が意図的に伏せられており、Anthropicは研究者に危害を加える意図があったとも断定していません。

詐欺の章は1件だけです。中国のアプリスタジオがClaudeを使って20を超えるマッチングアプリを作り、AIの人物像に実在の人間を装ってチャットさせていました。Anthropicは2026年4月の2週間で、4,700を超えるAIの人物像が少なくとも25,000人のユーザーと会話していたことを確認しています。不正な蒸留の章は、Anthropicによる一方的な主張です。同社は、2026年2月に初めて公表して以降、中国の7つの研究所が偽アカウントでClaudeの回答を大量に取得し、自社モデルの学習に使っていた攻撃をさらに阻止したとしています。そのうち数社は自社ユーザーの会話までClaudeに送り込んでおり、ユーザーはおそらく知らなかったとも述べています。

2026年9月15日確認。数字はすべてAnthropicのレポートによるもので、当サイトは独自に検証していません。
分類レポートの記述公式の数字や範囲
サイバー攻撃AIエージェントが偵察と侵入を分担1件で約4日間に約30社のAI企業を攻撃
影響工作偽アカウント、偽ニュースサイト、架空の人物像9件、大半は本物の反応が少ない
監視技術・分析の人手をAIで代替2026年1月から7月の事例
詐欺マッチングアプリでAIが人間を装う2週間で4,700超の人物像
生物・通常兵器デュアルユースの生物研究、兵器ソフト生物5件、兵器6件
不正な蒸留偽アカウントで回答を大量取得中国の7研究所(同社の主張)

チャットからエージェントへ:APIキーが戦利品になった理由

Anthropicは、今回のサイバー活動の多くがAIによって直接実行または統括されていたとまとめています。チャットボットに質問するだけではなく、マルチエージェントの仕組みで偵察、侵入、データ窃取を分担させ、人間は主に標的の選定と成果の確認を担っていました。一方でレポートは2つの注意点も挙げています。最も重要な判断は依然として人間が握っていること、そして自動化の度合いと引き起こされる被害は別の問題で、最も深刻な侵入のいくつかはむしろ全ステップを人間が指揮していたことです。

レポートによると、これらの活動はいずれも、防御側が見たことのない新技術には頼っていませんでした。使われたのは相変わらず、盗まれたログイン認証情報、パッチ未適用の境界機器、インターネットに公開されたサービス、フィッシングなどです。変わったのはコストで、かつてはチーム全体で行っていた偵察、ツール開発、データ整理を、今ではAIエージェントに並行して任せられます。

レポートによると、AIのキーを手に入れた者は一度に3つのものを得ます。転売できる盗品、元の持ち主が料金を払う計算資源、そして活動が元の持ち主の名義で記録される隠れみのです。レポートは、こうしたキーは正規の顧客がうっかり公開コード、スマートフォンアプリのインストールファイル、コンテナ、ウェブサイト、チャットボットに含めてしまったものが多いと述べています。あるハクティビストの攻撃は、丸1か月間、盗んだキーに頼って運用されていました。Anthropicは、2件の事例ではキーはいずれも顧客の環境から盗まれたもので、自社のシステムは侵入されていないと説明しています。

レポートはさらに、ロシア語話者の犯罪者が、あるAIベンダーの自動評価サンドボックスをだまして本番環境のキーを引き出し、その後約4日間で約30社のAI企業を攻撃した事例も記録しています。目的は未発表のClaudeモデルを入手することでしたが、どの経路も失敗に終わりました。また、Claudeを格安で売りながら、実際には通信を別のモデルに流し、購入者の認証情報を盗む集団もいました。Anthropicは、AIサービスは正規の販売経路からのみ購入し、AIのキーやエージェント連携を本番環境の認証情報として保護するよう勧めています。

APIキーが戦利品になった理由:レポートがまとめた3つの用途と自衛の原則
レポートがまとめた、攻撃者がAIのキーを手に入れる3つの利点と、キーを本番環境の認証情報として守る原則です。 · 画像:Mokaair (© Mokaair)

個人や小規模チームにできること

まずは詐欺についてです。以下は編集部が設計した例です。小芸さんがマッチングアプリで知り合った相手は、返信が速く思いやりにあふれていますが、いつも理由をつけてビデオ通話を避け、アプリはチャットを続けるためにポイントを買うよう何度も促してきます。レポートの事例では、AIの人物像はビデオ通話や写真の求めをかわすよう設定されていましたが、運営側はビデオ通話やSNSアカウントのフォローを担当する実在の人も集めていました。つまり、文章が自然でも、ビデオ通話をしたことがあっても、相手が信頼できる証拠にはなりません。話題が支払い、投資、アカウント情報の要求に移ったら、いったん手を止め、自分で調べた公式の窓口で確認しましょう。

アカウントについては、よく使うAIサービス、メール、クラウドストレージで2段階認証を有効にするのが基本ですが、万能ではありません。レポートによると、攻撃者はログイン後のセッション認証情報も盗みます。また、格安のAIサービスを餌に、人気のAIツールを装ってログイン情報を盗むプログラムをインストールさせるサイトもあります。AIツールは公式サイトか公式に案内された経路からのみインストールし、非公式の仲介業者が格安のAIサービスを売っていても相手にしないようにしましょう。

APIを組み込んでいる小規模チームは、ClaudeヘルプセンターのAPI Key Best Practicesと照らし合わせてみてください。内容は、キーを共有せず、相手がAnthropicであっても公開フォーラム、メール、サポートチケットに貼らない、コードに書き込まず環境変数や暗号化されたシークレットで保管する、開発・テスト・本番の各環境で別々のキーを使う、たとえば90日ごとなど定期的にローテーションする、コードリポジトリでsecret scanningを有効にする、というものです。レポートでも、開発者がある中国の研究所のコーディングアシスタントにサービスのトークンを貼り付け、その内容がClaudeに転送された例が挙げられています。

AIエージェントに権限を与えるときは、最小限にするのが原則です。攻撃者が漏えいしたトークンを探す場所としてレポートが挙げたものには、被害者自身が導入したAIエージェントも含まれています。編集部が設計した場面でいえば、3人の事務所がAIエージェントに顧客からのメールを整理させるなら、指定したメールボックスの読み取りだけを許可し、支払いやクラウド管理のキーは渡しません。ヘルプセンターも、Consoleでキーの使用状況の記録を定期的に確認し、異常を早めに見つけるよう勧めています。

不審な利用の報告方法と、この種のレポートの受け止め方

自分のClaude APIキーが漏えいした疑いがある場合、ヘルプセンターはすぐに失効させるよう勧めています。Claude Consoleにログインし、API keysページでそのキーを削除します。ヘルプセンターによると、AnthropicはGitHubのSecret scanning partner programに参加しており、公開リポジトリで検出されたClaude APIキーは自動的に無効化され、ユーザーにメールで通知されます。

Claudeの出力や、他人が共有したClaudeの会話が利用ポリシーや現地の法律に違反している疑いがあれば、ヘルプセンターに掲載されたコンテンツ報告フォームから報告でき、共有された会話のページにも報告ボタンがあります。モデルの安全性に関する問題については、ヘルプセンターはusersafety@anthropic.com宛てに、問題を再現できるだけの詳細を添えてメールするよう求めています。報告の際、自分のパスワードやキーは添付しないでください。

この種のレポートはAIが悪用される実際の姿を見せてくれますが、慌てる必要はありません。影響工作のコンテンツの大半は本物の反応が少なく、Anthropicも、生物学的な事例はClaudeによって差し迫った生物学的脅威がすでに生じていることを意味しないと明言しています。より現実的なのは、これを機に自分のアカウント、キー、AIツールの権限を見直すことです。

最新の旅の情報・ガイド

出典

ライフスタイル