最近の「Claudeの悪用事例」を見てみましょう
Countering misuse of AI: September 2026 / Anthropic
こちらの報告は、2025年12月〜2026年8月にAnthropicが検知および停止した、Claudeの悪用事例をまとめたものになります。
今回はこの報告をもとに、実際にどのような形でClaudeが悪用されたのかを見ていきましょう。
Anthropicの報告によると…
1. サイバー攻撃
従来なら、攻撃対象を調査し、必要なツールを作成し、脆弱性を探して攻撃し、情報を盗み、結果を整理する…という作業を複数の人間が担当していました。
しかし今回報告された事例では、人間が攻撃目標を決めた後はAIエージェント群に作業を任せるという形に近かったとされており、実際に複数のAIエージェントが並行して偵察、侵入、認証情報の取得、データ処理などを数時間〜数日にわたって実行していたと報告されています。
ただし、重要な意思決定(攻撃対象の選択や盗んだ情報の確認・収益化など)には依然として人間が深く関与していたとのことです。
2. 国をまたいだ、さらに高度なサイバー攻撃
Anthropicによると、中国語話者のグループがClaudeを悪用し、サイバー攻撃、外国政府のネットワークの偵察、未知の脆弱性の探索、マルウェア開発、情報収集を並列化していたと報告されています。
加えて、上位のAIエージェントが仕事を細かいタスクに分けて、各タスクを複数のサブエージェントへ割り振るシステム「Agent swarm」も使われていたようです。
このように、現代はAIによって、少人数でも高度な技術を行使できるため、「すごく高度な攻撃は、国家レベルの大組織が行うもの」という推測は以前ほど成り立たなくなる可能性があります。
3. 「AIニュース編集部」による情報の拡散
Anthropicは、「AI as a newsdesk(AIニュース編集部)」についても言及しています。
具体的には、本物の記事をClaudeで書き換えて、特定の国や特定の層向けの政治的な論調に変更したうえで、複数の「偽ニュースサイト」に掲載するという流れです。
ただし、多くの情報工作は本物のユーザーからの反応が少なかった、あるいは公開前・拡散前に停止できたと報告されています。
4. AIによる監視システムの開発と、監視
中国、イラン、西アフリカなどにまたがって、Claudeが監視目的で使われていたと報告されています。
具体的には、以下の流れや用途で監視システムの構築および運用が行われていたようです。
- 監視システムを作る
マリでは、1人のコンサルタントがClaudeを使って、国内携帯電話網を対象とした大規模監視システムを開発したとされています。 - 大量のデータから監視対象を探す
イラン関連の事例では、数十万件のSNSの投稿から39のアカウントが監視対象として選ばれたとされています。 - 行政・治安組織の通常業務に組み込む
Anthropicは、国家の治安維持や監視そのものにAIが統合され始めていると評価しています。
つまり、Claudeが「監視のためのソフトを作る→情報を集める→人物を分類する→報告書を作る」という一連の工程に悪用されていたということです。
5. 兵器の開発や調達・情報収集
Anthropicは、中国、ロシア、イエメンで、兵器の開発や調達および情報収集にClaudeが利用されたと報告しています。
対象となる兵器には…
- 誘導ロケット
- 弾道ミサイル関連シミュレーション
- 対魚雷システム
- 無人機群
- 電子戦
- 防空網制圧
- 軍民両用の物資の調達
- 「指向性エネルギー兵器」に関する情報収集
…これらが含まれていたようです。
特にイエメンの事例では、Claude Codeが「ロケットがどこへ飛ぶかの計算」「飛行中の向きや進路を調整するためのソフトウェア開発」に使われており、実際に誘導ロケットの実地試験まで行われたとされています。
ただし、実際に兵器として完成・配備された証拠はないと明記されており、実地試験も失敗したようだと評価されています。
6. ペプチド毒素の研究
ペプチド毒素を解析して新規の分子を生成する研究においても、Claudeが活用されていたようです。
この事例におけるClaudeの活用は治療薬の開発が目的として掲げられており、先ほどまでの事例のように明確に「悪意がある」とはされていないのですが、この技術自体は有益な医薬品の開発だけでなく有害な分子の生成にも転用可能であったため、検知・停止の対象となった可能性があります。
Anthropicはこの事例から、単純な「危険な質問→ブロック」という区別の仕方には限界があると指摘しており、高度な「生物学分野における能力」に関しては「安全フィルター+信頼できる利用者を確認する仕組み」の組み合わせが必要であると主張しています。
7. AIロマンス詐欺
中国が拠点とされるアプリ開発会社の20種類以上のマッチングアプリにおいて、架空の人物役としてClaudeが使われ、ユーザーと会話していました。
この事例に関して、2026年4月の2週間だけでAI人格は4,700以上、会話したユーザーは少なくとも25,000人、Claudeによるメッセージは約236万件であったとAnthropicは報告しています。
ただ、このアプリにはちゃんと人間も介入していて、人間は主にビデオ通話、SNSのフォロー、「本物らしさ」を証明する行動を担当していたようです。
8. 不正な蒸留
AI界隈でいうところの蒸留とは、高性能なモデル(教師モデル)の知識や能力を小さくて軽量なモデル(生徒モデル)に引き継がせるための技術です。
この蒸留自体に問題があるわけではないのですが、Anthropicは「許可なく大量アクセスして、Claudeの能力を別のモデルに移植すること」を問題視しています。
実際、Anthropicは2026年2月以降、中国拠点の7箇所のAIラボによる「不正蒸留キャンペーン」を検出・停止したとしています。
さらに一部の事例では、ユーザーが第三者のAIサービスなどを使っているつもりでも、実際にはその質問が(ユーザーが知らないうちに)Claudeに転送されており、やり取りが保存されたうえで別のモデルの学習用データとして使われていたとも報告されています。
つまり、不正な蒸留はAnthropicの知的財産の問題だけではなく、ユーザーが入力したデータに関連するプライバシーの問題にもつながるということです。
この報告を見て、私が思うこと
悪質な行為も、効率化されている
例えばAIエージェントを活用したサイバー攻撃に注目すると、手口自体は「フィッシング」「認証情報の窃取」「脆弱性の悪用」といった昔からあるものも多いですが、それを実行する速度、攻撃の規模、必要な人員の数、必要なスキルは大きく変化し、全体として大きく効率化されていると言えます。
これにより、従来なら採算が合わなかったために攻撃対象から外れていた「小さな対象」まで攻撃可能になると考えられます。
AIに入力した内容は、閲覧される可能性があるという前提で
Claudeに限らず、AIツールをブラウザやアプリ、APIから使うような場合は、学習に使われるかどうかにかかわらず個人情報や機密情報を入力すべきではありません。
理由はシンプルで、入力した内容が外部に送信され、一時的に保管される可能性があるからです。
加えて少々特殊な例になりますが、今回紹介した8つ目の事例のように「ユーザーに告知されないまま、そのAIサービスとは別のモデルに入力内容が送信される」というリスクもゼロではないことを踏まえると、個人情報や機密情報などをAIに入力するのは絶対に避けるべきでしょう。
生命に関わる研究の「有益」と「有害」の判断の難しさ
ご存知の方も多いかもしれませんが、世の中には毒からヒントを得て開発された医薬品や、そもそも毒がそのまま医薬品として承認されているものなどが存在します。
例えば…
- A型ボツリヌス毒素
いわゆる「ボトックス」です。大量に投与すると非常に危険ですが、ごく限られた場所に少量投与することで、過剰に収縮している筋肉の緊張をほぐす医薬品になります。 - コルヒチン(イヌサフランの毒)
過去にはイヌサフランの誤食による死亡例も報告されていますが、医薬品としては主に痛風発作の予防と緩解に使われます。 - パクリタキセル(タイヘイヨウイチイの毒)
あえて詳しく書きませんが、パクリタキセルも毒性がそのまま利用された医薬品になります。 - カプトプリル
南米のヘビの毒の作用(血圧低下等)を研究し、人間向けの医薬品として作り替えた
…まだありますが、個人的にはこのあたりがよく知られていると思います。
ただ、元々は毒ですから、仮にAIと共にこれらの研究をしようとした場合、セーフガードに抵触する可能性は否定できません。
抵触した場合はおそらく、モデルの切り替えや回答拒否、最悪の場合アカウント停止措置になる…かもしれません。
Anthropicも指摘していますが、特定の文言だけで生命に関わる研究の「有益」と「有害」を判断することは難しいと考えられるため、将来的にはAnthropicが提案する「安全フィルター+信頼できる利用者を確認する」などの仕組みで、有益な研究を正確に区別できるようになることが望ましいでしょう。