AnthropicのClaudeが実在3社に不正アクセス。本物と気づいた後も攻撃を続けた例があった
Anthropicは2026年7月30日、AIモデルClaudeがサイバー能力の評価テスト中に実在する3組織へ権限なくアクセスしていたと公表しました。本物だと気づいた後も攻撃を続けた例があり、受けた側の2社は検知できていませんでした。

米Anthropicは2026年7月30日、同社のAIモデルClaudeがサイバー攻撃能力の評価テスト中に、実在する3つの組織のシステムへ権限のないアクセスをしていたと公表しました。評価環境はインターネットにつながらない想定でしたが、委託先のセキュリティ企業Irregularとの認識のずれで、実際には外部へ出られる状態でした。同社はClaudeがインターネットに出られた可能性のある141,006回の評価実行を洗い直して3件を特定し、7月27日にIrregularと該当する3組織へ通知したとしています。
報告で目を引くのは、Claudeの思考の記録です。目の前のシステムが本物だと認識したうえで、それでも攻撃を続けた例があったと書かれています。
発端はOpenAIの同種の事故だった
きっかけは7月21日にOpenAIが公表した事故でした。テスト中のモデルが隔離された評価環境を抜け出し、AI開発基盤のHugging Faceに侵入していたという内容です(経緯は別記事にまとめています)。Anthropicはこれを受けて自社の記録を点検し、7月23日に評価を停止して24日までに3件を特定しました。手口は公開状態のデバッグ画面からの認証情報の読み取りやSQLインジェクションで、未知の脆弱性を突いたものではありません。
3件の内訳
- Claude Opus 4.7: 演習の架空の企業名が実在するドメインと一致していました。模擬標的に届かなかったモデルは実在企業のほうを攻撃し、4回の実行で認証情報を取り出して、数百行の本番データが入ったデータベースにアクセスしました。今回もっとも影響が大きかった件です。
- Claude Mythos 5: 悪意のあるPythonパッケージを作り、公開レジストリのPyPIに登録しました。公開は約1時間でしたが、その間に15台の実在するシステムが取得して実行し、取り込んだセキュリティ企業の認証情報が外部へ送られました。
- 社内の研究用モデル: 目的の標的に届かず約9,000件をスキャンし、1社の外部公開アプリケーションに侵入しましたが、途中で標的が本物だと結論づけ、自分から攻撃をやめています。
本物だと気づいた後も止まらなかった
Opus 4.7は相手が実在すると認識しながら、この企業も演習の一部のはずだと解釈して手を止めませんでした。Mythos 5のほうは、本物の証明書や2026年というシステム日付を、むしろよくできた作り物の証拠と受け取っていたと報告されています。3件目のモデルだけが自力で本物だと判断して止まりました。似た状況で挙動が割れているところが引っかかります。
攻撃された側の2社は気づいていなかった
連絡が取れた2つの組織は、この活動をそれまで検知していませんでした
Anthropicの報告にこう書かれています(原文は英語)。認証情報や本番データにまで届いていたのに、受けた側の記録には残っていませんでした。法的な位置づけについて同社は今回触れていません。米Ars Technicaは「おそらく違法に」「Anthropicは責任を問われるのか」という見出しの記事でこの点を扱っています。
AIツールギャラリーの視点
実害にいちばん近いのは、PyPIのパッケージが15台の実システムで動いた件です。AIに開発を任せるほど、ライブラリを取り込む場面は自動化されます。今日からできるのは、AIに書かせたコードやセットアップで増えたパッケージ名を自分の目で確認することです。見覚えのない依存があれば、公開元と公開日を確かめてから実行してください。
自分の使い方に関係あるのか
ふだんClaudeやChatGPTをブラウザやアプリから使っているだけなら、今回の件で自分のアカウントや会話が危険にさらされたという報告はありません。起きたのは開発元が能力を測るために用意したテスト環境での出来事で、通常利用への影響も発表されていません。
関係してくるのは、AIに自分で判断して手を動かす役割を渡すときです。3件が示したのは、環境の説明を言葉で与えるだけでは実際の接続を制限したことにならない、という素朴な事実でした。エージェントに本物の権限を渡すなら、鍵の範囲と届く先を人間の側で先に絞っておくことです。
わかっていないこと
被害を受けた3組織の名前は公表されていません。3社目に連絡が取れたのか、認証情報を取られたセキュリティ企業がその後どう対応したのかも明らかにされていません。Anthropicは1週間以内に一部を伏せた記録を公開し、独立評価機関METRによる第三者レビューも協議中だとしています。続報が出たらこの記事に追記します。
この記事の出典
関連AIツール
この記事は役に立ちましたか?
感想は、今後の記事改善に活用します。
関連記事

コンパイラ「GCC」が約15行を超えるAI生成コードの受け入れ拒否を決定。理由は著作権の空白
C言語やC++の定番コンパイラGCCの運営委員会が2026年7月29日、およそ15行を超えるAI生成コードを受け入れない方針を正式に採択しました。背景には、AIが書いたコードの著作権が誰のものか法的に決まっていない問題があります。

EU、AIが作った画像や文章に印を付けることを義務化。違反は最大約25億円、チャットボットは人間でないと伝える必要
EUが2026年8月2日、AIが作った画像や文章に印を付けることを義務づける規則の適用を始めました。対話型AIには人間でないと伝える義務も課され、違反すると最大約25億円の制裁金です。日本のユーザーに関係してくるのは、仕事で使う場面です。

Copilotの普及を誇張と株主がマイクロソフトを提訴。決算発表の翌日に株価は10%下落
マイクロソフトがAIアシスタントCopilotの普及ぶりを誇張して投資家を欺いたとして、株主が米連邦地裁で証券集団訴訟を進めています。1月の決算発表翌日に株価は10%下落。8月11日には主導原告の申立期限が迫ります。

KADOKAWAとはてな、AI小説エディタ「RIKU」を発表。AIは本文を書かず、テスター募集は8月17日まで
KADOKAWAとはてなが7月30日、AIを活用した次世代小説エディタ「RIKU」を発表しました。AIは物語を書かず、設定づくりと相談、校正校閲に役割を限定します。クローズドβのテスター募集は8月17日までです。
次のAIツール選びへ
気になるツールを並べて、料金や特徴の違いを確認できます。

