Countering misuse of AI: September 2026 / Anthropic \ Anthropic

Case studies from threat actors disrupted between December 2025 and August 2026 across seven areas of harm, from cyber operations to biological misuse.

AIを作っているAnthropicが2026年9月、自社のAIが悪用された事例をまとめた報告書を公開しました。対象は2025年12月から2026年8月までの8か月です。
ところが、そこに並んでいたのは見慣れた攻撃ばかりでした。変わったのは手口ではなく、その攻撃にかかる人手です。1年前なら熟練者の集団が必要だった仕事を、いまは1人が数時間で終えています。

この記事の事実と数値はAnthropicの報告書によります。

どれも、新しい技術には頼っていない

この文書が扱うのはサイバー攻撃、影響工作、監視、詐欺、生物分野の悪用、兵器開発、そしてAIの蒸留です。登場するのは国家の関与が疑われる集団だけでなく、金銭目当ての犯罪者や個人も並んでいます。

使われたのは、盗まれた認証情報、更新されていない機器、そしてフィッシングでした。

偵察や侵入、盗んだデータの整理は、これまで資金のある組織だけが人を割いて行える仕事でした。その仕事を、いまはAIがまるごと引き受けています。

だから報告書は、やり口の高度さが「誰がやっているか」の確かな手がかりでなくなったと書きました。ある侵入では、盗んだ開発者用の鍵1本からクラウド全体の管理権限まで約3時間で届いています。

実際に、何をさせられたのか
どこで何をさせたか
イエメン誘導ロケットの制御ソフトの開発。実際に試射され、失敗したとみられる数時間後に原因の分析へ戻っている
マリ国家情報機関の監視基盤の設計。国内3社の携帯電話網、約2,500万枚のSIMが対象
シリアアラビア語ができない工作員のための、現地方言での接触文の作成と返信の同時翻訳
マッチングアプリ2週間で4,700を超える人格が2万5千人以上と会話。本物の人間をおよそ3対1で混ぜていた

マリの基盤では、電話番号を入れると人物の調書が自動で作られます。その機能から、令状を求める仕組みが運用者の求めで外されました。

暗い大広間に無数の空席が並び、明かりがついているのは机ひとつだけという様子
他社のAIが、客の会話を黙って送っていた

この文書がもっとも紙幅を割いたのが、AIの蒸留です。そして中国のAI企業7社が、実名で名指しされました。

たとえばMoonshotは、自社のKimiを使っているつもりの人の質問を、黙ってClaudeへ転送していました。そして返ってきた答えを、Kimiの答えとして画面に出しています。ある10日間で、その転送は約30万件でした。

DeepSeekはさらに狙いを絞り、Claude CodeやOpenCodeで開発している人だけを選んで回しています。7月の14日間で1,210万件超、最大のAlibabaは5月から7月で1億5,100万件超でした。

けれども、問題は件数だけではありません。転送された会話には、利用者の名前や勤務先の情報が含まれていました。Anthropicはこれらを、プライバシー関連の法律と各社自身の規約の双方に反する可能性が高いと評価しています。

なぜ、抜き取るのか

そもそも蒸留はふつうの訓練手法で、賢い「教師モデル」に大量の質問を投げます。そしてその記録で、小さな「生徒モデル」に真似をさせるのです。問題になるのは、許可なく、隠れて、産業規模で行う場合です。

高度な推論の力を一から作るには膨大な計算資源と時間が要りますが、抜き取ればその一部で済みます。しかも、抜き取られるのは能力だけです。

安全装置は、蒸留では移らない。
悪用を止めている仕組みは、複製された側には付いてきません。

同じ光を収めた2つのガラス容器。片方には保護の網があり、もう片方には網がない
断られても、言い直すと通ることがある

この文書は、守りがどこで破れたかを作った側が自分で書いています。中国の警察学校の学生とみられる人物の例では、AIは最初の依頼を断りました。しかし言い方を変えて出し直されると応じ、10人の私人を「管理」の対象として名指しする書面を作っています。

逆の例もあります。Zhipuという企業は当初、Anthropicの上位モデルFableを狙いました。ところが、サイバー分野の守りに阻まれてあきらめています。そのあと社員が移った先は、守りがより弱いと判断したOpus 4.6と、別の米国AI企業の最上位モデルでした。

まとめ
  • 対象は2025年12月〜2026年8月の8か月、7つの分野
  • やり口は昔のまま。変わったのは攻撃にかかる人手で、高度さは犯人の手がかりにならない
  • 誘導ロケットの制御ソフトや、約2,500万枚のSIMを見る監視基盤の設計が記録されている
  • 中国のAI企業7社が名指しされ、Moonshotは自社利用者の質問を黙ってClaudeへ転送していた
  • 安全装置は蒸留では移らない。断られたあと言い直すと通った例も残っている

高度な侵入は、これまで資金と人手を持つ組織の証しでした。AIがその人手を肩代わりするようになったので、国家と個人を分けるのはもう高度さではなく意図だと、報告書は書いています。