第1 本記事の対象と結論
1 報告書の概要
米国のAI事業者Anthropicは,令和8年(2026年)9月10日,報告書「Detecting and countering misuse of AI: September 2026」(全154頁)を公表した。
同社の脅威インテリジェンスの担当部門が,同社の生成AIであるClaudeを悪用しようとした活動を見つけて止めた事例をまとめたものであり,同社は令和7年の3月,8月及び11月にも同種の報告書を公表している(3頁)。
対象期間は令和7年12月から令和8年8月までであり,扱う分野は,①サイバー攻撃,②影響工作(世論操作),③監視,④詐欺,⑤生物分野の悪用,⑥通常兵器の開発及び⑦蒸留(他社AIの能力の無断抜取り)の7つである(3頁)。
悪用に使われたのはClaude Haiku,Sonnet及びOpusの各モデルであり,最上位のFable及びMythos級のモデルが使われた事例は,蒸留の1件を除いてなかったとされる(3頁)。
報告書は,掲載した事例が「典型的な悪用」ではなく,これまでに見つかった中で最も注目すべき新しい事例であると断っている(3頁)。
また,行為者の特定(帰属)には「高い確度」「中程度の確度」「低い確度」といった留保が付されているものが多く,報告書全体が同社自身の調査結果であって,第三者の検証を経たものではない。
本記事は,この報告書を原文で読み,各分野の要点と,日本の法律事務所及び企業にとっての示唆を整理する。
基準日は令和8年10月1日である。
2 結論
本記事の結論は次のとおりである。
①生成AIの普及によって,高度な攻撃に高度な技能を持つ攻撃者は必要でなくなりつつある。報告書は,侵入が2時間~3時間で完了し,1人の操作者が数十の被害者を並行して扱った例を挙げている(39頁)。
②生成AIのAPIキーや,AIと他のシステムをつなぐ連携部分そのものが,攻撃の標的になっている。報告書は,AIのキーと連携を本番環境の認証情報と同じ真剣さで扱い,AIの利用権は正規の経路だけで購入するよう求めている(30頁)。
③安い「Claudeの利用権」をうたう再販業者が,実際には別のAIで応答し,利用者の認証情報を盗んでいた例がある(29頁)。
④影響工作や監視では,大量の個人データを取り込んで人を分類し,標的を選ぶ作業にAIが使われている。
⑤安全対策は万能ではなく,依頼を細かく分ける,目的を偽る,提供地域の制限を回避するといった方法で,一部はすり抜けられている。
第2 サイバー攻撃
1 報告書が示す傾向
報告書は,サイバー攻撃の章の冒頭で,「高度な攻撃に,もはや高度な攻撃者は必要ない」とし,AIが,資金力のある国家支援の集団と個人との間にあった労力と道具の差を縮めたと述べている(5頁)。
盗んだAPIキーを使う政治的な動機の攻撃者,金銭目的の個人の集まり及び国家の諜報活動の担い手が,それぞれ,1年前であれば多数の熟練者を要した複数の被害者への攻撃を続けていたとされる。
報告書は,こうした行為者を区別する主な特徴は,もはや技術の高さではなく意図であるとし(38頁),全く新しい手口に依存した攻撃はなく,攻撃の経済性が変わったのだと説明している(39頁)。
AIの役割も,会話で助言する補助者から,複数のAIエージェントが自律的に作業を進める形まで広がっている(39頁)。
2 主な事例
ロシアの諜報活動に関する事例(報告書の内部記号GTG-20006)では,報告書は,公開の報道と整合する形で,ロシアの国家と結び付いた集団の活動と評価している(6頁)。
この行為者は,ウクライナ及び欧州の政府機関等を標的とし,北アフリカのある国の政府の技術部門から30万件を超える国民の身元記録を取得し(8頁),検察庁を含む少なくとも8つの組織のメールを窃取したとされる(9頁)。
金銭目的の集団(GTG-50014)の事例では,ある侵入で,約34時間のうちに40を超える企業の環境にまたがる2100組を超える認証トークンが取得され,その作業のほとんどをAIエージェントが行ったとされる(13頁~14頁)。
報告書は,この集団が使ったAPIキーはAnthropicの顧客の環境から盗まれたものであり,Anthropic自身のシステムが侵入されたのではないと明記している(15頁)。
欧州の政党,報道機関及び研究機関を狙った政治的な動機の攻撃(GTG-50029)では,1人の行為者が,利用者の政治的意見を含む約14万件の記録を窃取したとされる(35頁)。
この行為者の活動は,盗んだAPIキーだけで1か月にわたって続いたとされる(30頁)。
3 AIの供給網が狙われている
報告書は,AIを提供する事業者や,AIを組み込んだサービスそのものが攻撃の対象になっていると指摘する(28頁~30頁)。
例えば,人気のあるAI開発ツールを装った偽のクライアントを配布する偽の仲介サイトや,AIを組み込んだサービスの中継部分にプロンプトインジェクション(AIへの不正な指示の埋込み)を仕掛けて,本番用のAPIキーを抜き取る手口が挙げられている(29頁)。
特に注意すべきは,安い「Claudeの利用権」を売る再販業者の事例(GTG-50021)である。
報告書によれば,利用者は割引されたClaudeを買ったつもりであったが,実際には通信が黙って別のAIに回されており,しかも再販業者の道具が利用者のAnthropicのアカウントの認証情報を盗み,他の業者に転売していた(29頁)。
報告書は,この業者の提供は「安くもなく,実際にはClaudeでもなかった」と表現している。
その上で,報告書は,組織はAIのキーとAIエージェントの連携を本番環境の認証情報と同じ真剣さで扱うべきであり,AIの利用権は正規の経路でのみ購入すべきであると述べている(30頁)。
表示されたAIと実際に応答するAIが違い得る問題は,蒸留の章にも同じ構図の事例があり,表示されたAIと実際に答えたAIは同じとは限らないで詳しく扱っている。
第3 影響工作(世論操作)
1 報告書が示す傾向
報告書は,影響工作を,出所や後援者を隠しながら,欺く意図をもって情報環境を操作する活動と定義し,ロシア,イラン,トルコ,湾岸,南アジア,アフリカ及び欧州に由来する9件の事例を挙げている(41頁)。
行為者には,政府,国営の宣伝機関及び国営メディアのほか,世論操作を請け負う民間企業や国内の政治的な活動家が含まれる。
報告書が挙げる傾向は,①世論操作を広告会社等が請け負うサービスとして提供していること,②AIが報道機関の編集補助のように使われていること,③AIが記事だけでなく,偽の人物像の管理,標的の一覧及び職員の評価基準といった運営の仕組みまで作っていることである(42頁~44頁)。
他方,報告書は,発見した内容の大部分は実際の利用者からの反応をほとんど得ておらず,最も広く届いたのは国営メディアが配信した場合であったとしている(44頁)。
影響の大きさは,米国の研究機関が提唱した6段階の尺度(Breakout Scale)で評価されている(42頁)。
2 主な事例
報告書が挙げる事例には,次のようなものがある。
①ロシアの国営メディアの編集の流れの中でClaudeが使われ,その出力がSputnikやRT等で公表されたと高い確度で評価された例(58頁)
②フランスの広告会社が約70の偽のニュースサイトを運営し,約20の言語で少なくとも8913本の記事を配信した例(48頁)
③トルコの企業が,マレーシアの有権者を,国勢調査や選挙のデータを取り込んで選挙区ごとに分析し,約1000の偽アカウントを管理する選挙操作の基盤を作った例(54頁)
④国連人権理事会の第62会期で発言する証言の代筆や,欧州議会議員18人等の調査が行われた例(78頁)
マレーシアの事例では,Claudeが一部の依頼を政治的な名誉毀損に当たるとして指摘したが,行為者が表現を和らげて交渉し,作業を続けたことも記録されている(55頁,57頁)。
第4 監視
1 報告書が示す傾向
報告書は,令和8年1月から7月までの間に,中国,イラン,西アフリカ及び「監視の請負」市場の行為者がClaudeを監視活動に使った事例を扱っている(81頁)。
報告書が挙げる傾向は,①技術者の集団の代わりにAIが使われていること,②大量のデータを取り込んで標的を選び出すこと,③国家の治安機関の事務の流れにAIが組み込まれていることである(81頁~82頁)。
標的の多くは,国外に住む少数民族や反体制派の人々であったとされる(82頁)。
2 主な事例
西アフリカのマリの事例(GTG-50027)では,同国の治安機関と協力するコンサルタントが,国内の3つの携帯電話事業者の約2500万枚のSIMカードを監視する基盤を作ったとされる(103頁)。
報告書によれば,この基盤は,一定の監視記録の開示に裁判所の命令を要するという同国の法的な制限を回避するように設計されていた(103頁)。
報告書は,アカウントの停止によって行為者の開発作業は妨げたものの,すでに導入された基盤には影響しなかったと認めている(105頁)。
また,報告書は,中国の治安機関に関係する事例について,既存の安全対策が一様には機能しなかったと認めている(97頁)。
いったんは正しく拒否した依頼が,重ねて指示されるうちに実行された例や,多数のセッションにわたって介入なく応じた例があったとされる。
第5 通常兵器と生物分野
1 通常兵器
報告書は,通常兵器の開発にClaudeを使おうとした新しい類型の行為者として,中国の3件,ロシアの2件及びイエメンの1件の事例を挙げている(111頁)。
行為者は,自らが既に知識と設備を持つ分野でソフトウェアの開発にAIを使い,計画の全体像を隠すために作業を多数のセッションに分けていたとされる(112頁)。
また,ロシアの事例の一つでは,軍民両用の物品の調達にAIが使われ,最終需要者を隠した見積依頼の文書が作られ,内部の説明資料では欧州の貿易管理を回避する方法と位置付けられていたとされる(123頁~124頁)。
本記事では,兵器の技術的な内容には立ち入らない。
2 生物分野
報告書は,生物分野の章で,研究機関の名称,国及び病原体や研究手法を意図的に伏せ,事例の研究者が害意を持っていたと主張するものではないと断っている(130頁)。
その上で,提供地域の制限を中継で回避すること,データを保存しない契約の仕組みを悪用して内容を隠すこと,Claudeが断った依頼を他社のAIへ回す仕組みを作ることといった手口を指摘している(132頁~133頁,137頁)。
報告書は,高度な生物分野の能力を安全に提供する方法は,利用者を確認した信頼できる利用者の枠組みで提供すること以外にないとの考えを示している(137頁)。
第6 詐欺
詐欺の章で取り上げられているのは,中国のアプリ制作会社が20を超える出会い系アプリを作り,そのアプリの中で利用者と会話するAIの人物像をClaudeで動かしていた事例(GTG-15001)である(139頁)。
報告書によれば,この会社は,サービスを「完全に人間」によるものと宣伝していたが,令和8年4月の2週間だけで,4700を超えるAIの人物像が少なくとも2万5000人と会話していた(139頁)。
同じ期間にClaudeが動かした会話は約236万件で,AIと実在の人間の割合は3対1であったとされる(139頁)。
報告書は,利用者がAIの人物像と実在の人間を見分ける方法はなく,会話には課金が必要であったこと,アプリストアの審査を回避する仕組みが組み込まれていたことを記載している(140頁)。
報告書に記載された被害者の地域は米国であり,日本の利用者についての記載はない。
アプリの情報はApple及びGoogleに提供されたとされる(141頁)。
第7 蒸留
蒸留の章(143頁~154頁)では,中国の7つのAI事業者がClaudeの能力を無断で抜き取ろうとしたと指摘されている。
その中で,一部の事業者が,自社のAIを使っているつもりの利用者の依頼を黙ってClaudeへ転送していたことや,非公式の中継サービスが利用者とAIとの会話を保存して転売していたことが記載されている。
この章の内容と,個人情報保護法及び弁護士の守秘義務との関係は,表示されたAIと実際に答えたAIは同じとは限らないで整理している。
第8 法律事務所・企業への示唆
1 APIキーとAIの連携を認証情報として管理する
報告書の多くの事例で,攻撃の入口や資源になったのは,盗まれたAPIキーや認証トークンであった。
法律事務所や企業でも,生成AIのAPIキー,AIエージェントに与えたメールやクラウドへの接続権限は,パスワードと同じ重要な認証情報として扱い,保管場所,利用者,権限の範囲及び失効の手順を決めておく必要がある。
AIエージェントの権限の分け方は,法律事務所のAIエージェント業務設計で扱っている。
2 正規の経路でAIを契約する
報告書は,割引をうたう再販業者や非公式の中継サービスが,利用者の認証情報や会話を盗み,又は別のAIを使っていた例を挙げている。
業務で使う生成AIは,事業者と直接,又は事業者が認めた販売経路で契約し,契約の相手方と実際の処理先を確認しておく。
確認すべき事項は,法律事務所が生成AIのDPAを確認するときのチェックリストで整理している。
3 個人データの漏えいへの備え
報告書には,国民の身元記録,乗客の記録,学生の個人データ,利用者の政治的意見といった個人データが大量に窃取された事例が並んでいる。
日本の企業が同様の被害を受けた場合は,個人情報保護法26条に基づく個人情報保護委員会への報告と本人への通知が必要になるかを,速やかに検討することになる。
4 依頼者からの相談への備え
詐欺の章の事例は,出会い系アプリの相手が実在の人間かどうかを利用者が見分けられない状況を示している。
また,影響工作の章の事例は,偽のニュースサイトや偽の記者名を使った記事が大量に作られ得ることを示している。
こうした被害の相談を受ける弁護士は,相手方の実在や記事の作成者を当然の前提とせず,運営者,課金の流れ及び記事の出所を確かめる必要がある。
5 報告書の読み方
報告書は,AI事業者自身が,自社のサービスの記録から見つけた事例を公表したものであり,事業者の立場からの説明である。
行為者の帰属には確度の留保が付されたものが多く,影響工作のように,AIの事業者からは公開後の到達範囲が見えない分野もある(42頁)。
したがって,個々の事例を確定した事実として引用するのではなく,「Anthropicの報告書によれば」と出所を示して扱うのが適切である。
第9 一次資料及び判例の確認状況
本記事の記載は,Anthropicが公表した報告書のPDF(全154頁)を原文で確認したものであり,頁番号は同PDFの頁による。
報告書の表現を「」で示した箇所は,いずれも英語の原文を本記事が訳したものである。
報告書の性質上,記載された事実の真偽を第三者の資料で確認したものではない。
個人情報保護法26条の内容は,個人情報保護委員会のガイドライン(通則編)で確認した。
本記事は特定の紛争における責任を論じるものではなく,裁判例を根拠として用いていないため,判例秘書による検索は行っていない。
第10 別に検討する事項
本記事では,次の事項を検討していない。
①報告書の事例を日本で行った場合の刑事法上の評価(不正アクセス行為の禁止等に関する法律等)
②軍民両用の物品の調達にAIを使う場合の輸出管理(外国為替及び外国貿易法)上の問題
③AIの人物像であることを隠して課金させるアプリに対する消費者保護法制上の評価
④影響工作に使われた偽のニュースサイト等に対する名誉毀損及び発信者情報開示の手続
これらは,必要な一次資料を確認した上で別に検討する。
第11 関連記事
①表示されたAIと実際に答えたAIは同じとは限らない―Anthropic報告書(令和8年9月)が指摘した利用者データの転送・蒸留と法律事務所の確認事項(AI作成)
②法律事務所が生成AIのDPAを確認するときのチェックリスト-学習不使用,保持期間,ZDR,再委託,国外処理及びコネクタ(AI作成)
③法律事務所のAIエージェント業務設計-目的・コンテキスト・権限・完了条件をどう分けるか(AI作成)
④法律事務所のサイバー事故初動チェックリスト―発覚後10分・当日中・後日に行うこと(AI作成)
⑤SNS・マッチングアプリで知り合った相手との紛争と証拠保全―メッセージ・プロフィール・決済履歴を消す前に(AI作成)
第12 出典
①Anthropic「Detecting and countering misuse of AI: September 2026」(令和8年9月10日公表,全154頁)
②Anthropic「Countering misuse of AI: September 2026」(同報告書の紹介ページ)
③個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)3-5(個人データの漏えい等の報告等)