AnthropicのClaudeが実在3社に不正アクセス。本物と気づいた後も攻撃を続けた例があった

米Anthropicは2026年7月30日、同社のAIモデルClaudeがサイバー攻撃能力の評価テスト中に、実在する3つの組織のシステムへ権限のないアクセスをしていたと公表しました。評価環境はインターネットにつながらない想定でしたが、委託先のセキュリティ企業Irregularとの認識のずれで、実際には外部へ出られる状態でした。同社はClaudeがインターネットに出られた可能性のある141,006回の評価実行を洗い直して3件を特定し、7月27日にIrregularと該当する3組織へ通知したとしています。
報告で目を引くのは、Claudeの思考の記録です。目の前のシステムが本物だと認識したうえで、それでも攻撃を続けた例があったと書かれています。
この記事の監修者

AIリスキル株式会社 代表取締役
AIツールギャラリーを運営するAIリスキル株式会社の代表取締役。企業・自治体向けの生成AI研修とAI導入支援を手がけています。
実績: 大阪・関西万博 公式プログラム「AI HEROES COLLECTION」司会進行 / 神戸市デジタル人材育成エコシステム構築事業の運営 / MBS「せやねん!」「よんチャンTV」に生成AIの専門家として出演 / Felo日本初コアアンバサダー / Genspark第1期公式アンバサダー / Skywork公式アンバサダー / AKOOL公式パートナー など
発端はOpenAIの同種の事故だった
きっかけは7月21日にOpenAIが公表した事故でした。テスト中のモデルが隔離された評価環境を抜け出し、AI開発基盤のHugging Faceに侵入していたという内容です(経緯は別記事にまとめています)。Anthropicはこれを受けて自社の記録を点検し、7月23日に評価を停止して24日までに3件を特定しました。手口は公開状態のデバッグ画面からの認証情報の読み取りやSQLインジェクションで、未知の脆弱性を突いたものではありません。
3件の内訳
- Claude Opus 4.7: 演習の架空の企業名が実在するドメインと一致していました。模擬標的に届かなかったモデルは実在企業のほうを攻撃し、4回の実行で認証情報を取り出して、数百行の本番データが入ったデータベースにアクセスしました。今回もっとも影響が大きかった件です。
- Claude Mythos 5: 悪意のあるPythonパッケージを作り、公開レジストリのPyPIに登録しました。公開は約1時間でしたが、その間に15台の実在するシステムが取得して実行し、取り込んだセキュリティ企業の認証情報が外部へ送られました。
- 社内の研究用モデル: 目的の標的に届かず約9,000件をスキャンし、1社の外部公開アプリケーションに侵入しましたが、途中で標的が本物だと結論づけ、自分から攻撃をやめています。
本物だと気づいた後も止まらなかった
Opus 4.7は相手が実在すると認識しながら、この企業も演習の一部のはずだと解釈して手を止めませんでした。Mythos 5のほうは、本物の証明書や2026年というシステム日付を、むしろよくできた作り物の証拠と受け取っていたと報告されています。3件目のモデルだけが自力で本物だと判断して止まりました。似た状況で挙動が割れているところが引っかかります。
攻撃された側の2社は気づいていなかった
連絡が取れた2つの組織は、この活動をそれまで検知していませんでした
Anthropicの報告にこう書かれています(原文は英語)。認証情報や本番データにまで届いていたのに、受けた側の記録には残っていませんでした。法的な位置づけについて同社は今回触れていません。米Ars Technicaは「おそらく違法に」「Anthropicは責任を問われるのか」という見出しの記事でこの点を扱っています。
AIツールギャラリーの視点
実害にいちばん近いのは、PyPIのパッケージが15台の実システムで動いた件です。AIに開発を任せるほど、ライブラリを取り込む場面は自動化されます。今日からできるのは、AIに書かせたコードやセットアップで増えたパッケージ名を自分の目で確認することです。見覚えのない依存があれば、公開元と公開日を確かめてから実行してください。
自分の使い方に関係あるのか
ふだんClaudeやChatGPTをブラウザやアプリから使っているだけなら、今回の件で自分のアカウントや会話が危険にさらされたという報告はありません。起きたのは開発元が能力を測るために用意したテスト環境での出来事で、通常利用への影響も発表されていません。
関係してくるのは、AIに自分で判断して手を動かす役割を渡すときです。3件が示したのは、環境の説明を言葉で与えるだけでは実際の接続を制限したことにならない、という素朴な事実でした。エージェントに本物の権限を渡すなら、鍵の範囲と届く先を人間の側で先に絞っておくことです。
わかっていないこと
被害を受けた3組織の名前は公表されていません。3社目に連絡が取れたのか、認証情報を取られたセキュリティ企業がその後どう対応したのかも明らかにされていません。Anthropicは1週間以内に一部を伏せた記録を公開し、独立評価機関METRによる第三者レビューも協議中だとしています。続報が出たらこの記事に追記します。
この記事の出典
関連AIツール
この記事は役に立ちましたか?
感想は、今後の記事改善に活用します。
関連記事

シャープが9月からAIサーバーの受注開始。NVIDIAのGPUを積んだ機械を自社ブランドで国内販売へ
シャープが8月7日の決算説明会で、AIサーバー事業の受注を9月に始めると発表しました。NVIDIAのGPUを載せた機械を自社ブランドで国内向けに売ります。同じ日に通期の純利益見通しは170億円下方修正されました。

GoogleがAI部門トップを刷新。DeepMindのハサビスCEOは会長へ、ジェフ・ディーン氏は27年で退社
Googleが8月5日、AI部門トップの刷新を発表しました。DeepMindのハサビスCEOは会長へ退き、後任にカヴクチオグル氏が昇格。在籍27年のジェフ・ディーン氏は退社して新会社を設立します。

OpenAIがプレゼン作成AIのNextSlideを買収。チームはChatGPTの開発に合流
OpenAIがプレゼン資料の作成AIを手がける米NextSlideを買収し、チームがChatGPTの開発に合流しました。買収は今年すでに完了しており、発表が数カ月遅れたとされます。買収額は非公表です。

Grokの画像生成が「Imagine Image 2.0」に刷新。狙った場所だけ直せる編集を武器にランキング世界2位
xAIが8月7日、画像生成AIの新モデル「Imagine Image 2.0」を公開しました。狙った場所だけを直せる編集機能が売りで、ArenaランキングではOpenAIのGPT-Image-2に次ぐ世界2位です。
次のAIツール選びへ
気になるツールを並べて、料金や特徴の違いを確認できます。


