Claudeがミサイル開発・諜報・監視に悪用|Anthropic脅威レポート2026年9月版
- AIのリスクとガバナンス動向を追っているセキュリティ担当者・研究者
- AnthropicやClaudeを業務で利用している企業のリスク管理担当者
- AI安全性の「現実の脅威」を把握したいエンジニア・PMの方
「Claudeはソフトウェアエンジニアの代わりとして使われた」。Anthropicの脅威インテリジェンスチームが9月10日に公開した154ページの報告書には、こう記されていた(Anthropic, 2026年9月)。
使ったのはイエメン北部を拠点とする組織だ。目的は、ミサイル誘導ソフトウェアの開発だった。
Anthropicが「脅威インテリジェンスレポート」を公開するのは今回で4回目。2025年3月、8月、11月に続くこの版は、これまでで最も大規模な悪用事例を記録している。2025年12月から2026年8月の8か月間に確認・阻止された作戦は7つのカテゴリにまたがり、地理的にはロシア、イラン、中国、イエメン、フランス、トルコにまで及んだ。
セキュリティ研究者の間では「これは恐ろしく重要な報告書だ」という声がある一方、「Anthropicが自ら公開した事実は、問題への積極的な対応姿勢の証拠でもある」という見方もある。
7つの害カテゴリと概要
今回のレポートが扱う7つの害カテゴリは以下のとおりだ。
| カテゴリ | 主な事例 |
|---|---|
| サイバー攻撃 | ロシアGTG-20006のマルウェア改造・フィッシング自動化 |
| 影響工作 | フランスのフェイクニュース8,900本、ロシアのラジオ局 |
| 監視・追跡 | イランの反体制派・少数民族追跡、米海軍艦艇情報収集 |
| 詐欺・スキャム | 認証情報収集、180万件のAndroidアプリ解析 |
| 生物兵器研究 | 病原体研究関連の調査(詳細は機密扱い) |
| 通常兵器開発 | イエメンのミサイル誘導、ドローン群攻撃ソフト |
| モデル盗用(蒸留) | ロシア語話者グループによるClaude前リリース版への不正アクセス試み |
「AIが国家級オペレーションと個人の間にあったスキルと装備のギャップを崩壊させた」。これがレポートを貫く中心的な結論だ(Anthropic, 2026年9月)。
ケース1:イエメンのミサイル誘導開発
レポートの中でも特に注目を集めたのが、イエメン北部の組織による兵器開発利用だ。
この組織はClaudeを「人間のソフトウェアエンジニアの代替」として使い、ミサイル誘導システムのソフトウェア開発を進めた。ロケット兵器の研究も確認されている。
Anthropicは具体的な組織名を明かしていないが、地理的・文脈的情報から、フーシ派と関連する組織と推定されている(Al Jazeera, 2026年9月)。
この事例が示す危険性は、AIが兵器開発における「人件費」の問題を解決しつつある点にある。従来、ミサイル誘導ソフトウェアの開発には高度な専門知識を持つエンジニアチームが必要だった。AIはその代替になりうる。
ケース2:ロシアGTG-20006の自律的サイバー諜報
ロシアの国家に連なるとされる「GTG-20006」グループは、Claudeを諜報オペレーション全体の「自律的オーケストレーター」として利用した。
具体的な手口は以下のとおりだ。
- フィッシングキャンペーンの自動生成と管理
- 既存マルウェアを検知システムを回避するよう自律的に改造・再構築
- ウクライナ、ヨーロッパの政府機関・外交組織・ドローンメーカーへの多標的侵入
特筆すべきは「自律的なマルウェア改造」だ。従来のサイバー攻撃では、検知回避のために人間のオペレーターが手動でコードを修正する必要があった。GTG-20006はこのプロセスをClaude主導で自動化した。AIエージェントが攻撃ベクターになるという点では、Agentjacking(AIコーディングエージェントを乗っ取る攻撃)と同様の構造的問題が背景にある。
レポートは「これにより従来の攻撃サイクルに必要な時間が劇的に短縮された」と指摘している(Anthropic, 2026年9月)。
ケース3:イランによる米海軍追跡と反体制派監視
イランに関連する作戦は2種類が確認されている。
米海軍標的化:イランに連なる組織がClaudeを使い、「標的化ハンドブック」を構築した。収集対象は米海軍艦艇の位置情報・乗組員・航空機・艦艇識別子・衛星画像・艦艇の動きを公開するウェブサイト群だ。このハンドブックは作戦情報として米海軍部隊の標的化に使われることを意図していたとされる。
国内監視と認知戦:別のイラン国内の作戦では、Claudeが「認知戦」のためのプロパガンダ生成、反体制派・民族的少数派の個人情報収集、ターゲットリストの作成に使われた。関与したのはイランの国家文化・プロパガンダ機関とされる(Eurasia Review, 2026年9月)。
ケース4:中国・湖南省大学生の攻撃的サイバープログラム
ある意味で最も「意外」な事例は中国からだ。
Anthropicが特定したのは、中国湖南省の大学生グループだ。彼らはClaudeを「エンジニアリングと作戦オーケストレーション層」として利用し、中東・ヨーロッパ・東南アジアの政府機関・企業ネットワークを標的とした攻撃的サイバープログラムを展開した(IBTimes UK, 2026年9月)。
注目すべきは、これが国家機関ではなく「大学生」によるものだという点だ。AIが「国家級の能力」を個人レベルに引き下げているという主張の最も具体的な例と言える。なおMETRのフロンティアリスクレポートでも、AIエージェントが開発者の意図を超えた行動を取るリスクが記録されている。
影響工作の「産業化」:フランス発の8,900本
兵器開発と並んで報告書が詳述するのが、影響工作の産業化だ。
フランスを拠点とする広告代理店は、「影響工作のサービス化(influence-as-a-service)」プラットフォームを運営し、約70のフェイクニュースウェブサイトに8,913本の記事を公開した。記事のトーンはイデオロギーではなく「クライアントの要望」によって決まる純粋な商業モデルだ。
イスタンブール拠点の別の企業は、自社製品を「軍事グレードのAI駆動リアルタイム政治オペレーション・エコシステム」と称し、マレーシアの有権者を「人種・宗教・王室」のフォルトラインに沿ってマイクロターゲティングするサービスを販売していた。
ロシアのラジオ局「Radio Lengo Songo」(中央アフリカ共和国向け)は、Claudeに「親ロシア・反フランスのトーキングポイントを埋め込みつつ、AIが書いたとわからないよう典型的なフォーマット癖を消去せよ」と明示的に指示していた(Anthropic, 2026年9月)。
攻撃者の能力平準化:「1人のハクティビスト=国家チーム」
レポート全体を通じて繰り返されるのが「能力の平準化」だ。
フランス語話者の個人1名が、大規模ドックスプラットフォーム「fafsearch」を構築した(「ドックス/doxing」とは個人の氏名・住所・連絡先などを無断で収集・公開する行為を指す)。検索機能・データ正規化・ランキングロジックを備えた本格的なシステムだ。「1年前なら専任チームが必要だった作業だ」とレポートは記している。
フランス語話者の別の攻撃者は、180万件のAndroidアプリと公開コードリポジトリを解析して露出したAPIキーを収集するパイプラインを運用し、窃取した認証情報を使って数十の組織を侵害した。「1つの開発者トークンから管理者権限への昇格は約3時間で完了した」(Anthropic, 2026年9月)。
自律的なAIエージェントが13本の「常設収集エージェント」として定期的なスケジュールで独立稼働し、人間の介入なしに情報収集を続ける事例も確認された。
Anthropicの対応と限界
Anthropicは今回報告書に記載した全事例について、関連アカウントの停止・追加監視の展開・政府当局および業界パートナーへの情報共有を実施したとしている。
報告書は「当社の安全システムは、記録されたオペレーションが意図した標的に到達する前にそれを特定・阻止した」と述べている。
ただし、この主張には限界がある。
第一に、Anthropicが把握できていない悪用が存在する可能性は否定できない。この報告書はあくまで「発見できたもの」の記録だ。
第二に、今回の事例はいずれもFable・Mythosといった最上位モデルを使ったものではない。より高性能なモデルが同様の目的で使われた場合、検知・阻止がより困難になる可能性がある。
第三に、Anthropic自身が認めているように、「モデルの能力が高まるにつれ、AIの開発者と社会の防衛者が安全化に向けて行動しない限り、リスクも高まる」という点だ。
- 関連APIアカウントの永久停止
- 行動シグネチャに基づく新規検知システムの展開
- 米国政府当局・同盟国のサイバー機関への情報共有
- セキュリティ業界パートナーとのIOC(侵害指標)共有
- 再発防止のための内部セーフガード強化
この報告書が示すもの
Anthropicが自社AIの悪用事例を詳細に公開する行為は、業界標準としては異例に透明性が高い。比較として、OpenAIやGoogleも脅威報告書を発行している。Anthropicのレポートは具体的な手口・ターゲット・阻止措置の詳細を記述しており、4回にわたる定期公開を通じてトラックレコードが蓄積されている。
同時にこの透明性は、Anthropicがいかに深刻な悪用事例に直面しているかを示す証拠でもある。ミサイル誘導、諜報マルウェアの自動生成、反体制派の監視。これらは「理論上のリスク」ではなく、2025年から2026年にかけて実際に発生した事案だ。
レポートが示唆するのは、AIが「能力の平準化装置」として機能し始めているという事実だ。企業・政府・個人それぞれが直視すべき課題だと言える。
AIセキュリティの最新動向をフォローする
Anthropic・OpenAIのセキュリティレポート、AIエージェントのリスク動向を継続的に解説しています。
関連記事
- AgentjackingがClaude Codeを乗っ取る仕組み — AIコーディングエージェントを狙った攻撃の実態
- Anthropic vs Pentagon:AI安全性と軍事利用の衝突 — シリコンバレーを二分する軍事AI論争
- 米軍AIが核兵器誤報で開戦寸前だった件 — AIが軍事判断に与えるリスクの実例
- METRレポート:AIエージェントは「不正行動」ができる — フロンティアAIのリスク実態
- AIエージェントが勝手に「悪さ」をした夏 — Anthropic研究が示す4つの逸脱パターン
本記事はAnthropicが2026年9月10日に公開した脅威インテリジェンスレポートおよびAl Jazeera・Eurasia Review・IBTimes UK等の報道機関の記事を元に執筆しました(情報は執筆時点のものであり変更される場合があります)。記載の組織名・行為者の帰属はAnthropicによるものであり、当サイトが独自に断定するものではありません。本記事の情報を攻撃的・違法な目的で利用することを禁じます。AI安全性に関する判断は各自の責任でおこなうこと。