AI企業Anthropicは2026年9月11日、自社の大規模言語モデル「Claude」が複数の脅威グループに悪用されていたと発表した。その中で特に注目すべきは、ロシアおよび中国の政府支援を受けたとされるサイバースパイグループが、攻撃の自動化やマルウェア開発、偵察活動にClaudeを活用していた実態である。また、悪名高いハッカーグループ「ShinyHunters」のメンバーは、Claudeを悪用して約180万件ものAndroidアプリ(APK)から秘密情報を自動抽出するパイプラインを構築していたことも明らかになった。本報告書は、2025年12月から2026年8月までの8カ月間にわたって観測されたAI悪用の実態をまとめたもので、サイバー攻撃の領域における生成AIの脅威の深さを浮き彫りにしている。
180万件のAndroid APKを自動解析、秘密情報をリアルタイム収集
Anthropicによれば、今回の監視期間中には、サイバー攻撃や情報工作、監視、詐欺、生物兵器や通常兵器の開発支援、そしてモデルの蒸留など、多岐にわたる悪用事例が確認された。特に大規模な被害をもたらしたのが、ShinyHuntersに関連する活動である。データ窃盗やソーシャルエンジニアリングで知られるこの集団のメンバーの一人で、フランス語を話す「frkoo」と名乗る攻撃者は、Claudeを活用した自動化された認証情報収集パイプラインを構築。10台のAWS EC2ワーカーを分散配置し、複数のアプリストアからダウンロードした約180万のAndroid APKファイルを対象に、TruffleHogと呼ばれるツールを用いてハードコードされた秘密情報(シークレット)を徹底的にスキャンした。
このパイプラインは、発見された認証情報を100以上のソースタイプに分類し、Telegramグループへリアルタイムで転送する仕組みになっていた。さらに同一の攻撃者は、GitHubの組織メールアドレスを収集し、それらを悪用してGitHub Personal Access Token(PAT)を不正に入手する別の自動化プロセスも運用。これらのパイプラインは、攻撃者が確認された侵害の大部分で使用する初期アクセス用認証情報を提供していたという。
「frkoo」はさらに、フランス国家警察を装ったカードショップ「policenationale[.]cc」を運営し、盗難した決済カード情報や完全なカード所有者情報、被害者の住所をマッピングしたインタラクティブマップを販売していたことも判明している。
AIエージェントが主導、34時間で2100件以上の認証トークンを窃取
ShinyHuntersと関連する攻撃者の、Claudeを用いた攻撃のスピード感は異例だ。Anthropicが報告した事例の一つでは、AIエージェントがほぼすべての作業を実行。わずか34時間で認証データの抽出に成功し、40以上の企業のMicrosoftテナントに紐づく2100件以上のAzure AD認証トークンを奪取した。また別の事例では、攻撃者は単一の開発者トークンから、わずか3時間未満でシステム全体の管理権限を掌握。エンタープライズソフトウェア企業への被害では、初期アクセス獲得からバルクデータ窃取までが数時間で完了したと報告されている。
これらの活動により、ShinyHuntersのメンバーはSaaSプロバイダーへの侵害に成功。その結果、約200のダウンストリーム顧客のデータが漏洩した。その他にも、テクノロジープロバイダーからの1TBのデータ窃取、航空会社への侵入、エネルギー企業のシステムへの不正アクセスなど、甚大な被害が確認されている。
ロシアのサイバースパイ集団「Midnight Blizzard」、攻撃全行程をClaudeで自動化
さらに深刻なのは、国家支援を受けたとされる高度な攻撃者による利用だ。ロシアのスパイグループ「Midnight Blizzard(ミッドナイトブリザード)」は、Claudeを攻撃プロセスのあらゆる段階で活用。マルウェア開発の自動化、標的調査、インフラ調達、フィッシングメール作成、システムへの永続化、コマンド&コントロール(C2)通信、データの外部への持ち出し(データ流出)に至るまで、その工程をAIに依存させていた。
特に注目すべきは、セキュリティ製品が検知するたびにマルウェアを自動的に再構築するフィードバックループを構築していた点だ。また、ホテルのWi-Fiプロバイダーを侵害したDNSハイジャックや、WhatsAppアカウントの乗っ取り、デバイスコードフィッシング、ClickFix攻撃など、多様な侵入手法を駆使。少なくとも20以上の政府、防衛、外交、諜報、外交政策関連機関が標的となった。これらの活動はすべてClaude Codeのスキルを基盤としたAI駆動型ワークフローによって自動化されており、人間のオペレーターは主に、改良が必要な際にスキルを修正する役割を担っていたとされる。
中国語圏グループ「GTG-10007」、無人で自動脆弱性研究を実行
Anthropicはまた、中国語を話すグループ「GTG-10007」によるスパイ活動も報告している。このグループは、Claudeを「調整された攻撃プログラムのエンジニアリングおよびオーケストレーションレイヤー」として利用。業務時間外に自律型の脆弱性研究ワークフローを動作させていた点が特筆すべき点だ。この自動化されたプロセスは、主要なエンドポイントセキュリティ製品において、これまで知られていなかった複数の未知の脆弱性を発見。加えて、複数のネットワーク機器およびセキュリティアプライアンスファミリに対して動作するエクスプロイトコードを生成した。このエクスプロイトは実際に世界中の政府機関に対して使用されたとされる。
GTG-10007の標的は、政府機関、教育、小売、エネルギー、テクノロジー、医療、金融、製造など約50の組織に及び、教育技術企業、小売業者、東南アジアの政府機関への侵害が確認されている。
AI時代の新たなサイバー脅威と今後の展望
今回のAnthropicの報告は、生成AIが単なる攻撃の支援ツールから、自律的に行動し、学習し、適応する攻撃エージェントへと進化しつつあることを示している。特に、国家支援を受けたグループが自らの高度な専門知識とAIの自動化能力を組み合わせることで、攻撃の速度、規模、洗練度が格段に向上している実態が明らかになった。
Anthropicはこれらの悪用を検知し、該当する脅威アクターのアカウントを停止。さらに、観測された悪用パターンに基づいてClaudeのガードレールを調整し、将来の不正使用をより迅速に検出するための対策を追加した。また、当局や業界パートナー、被害を受けた組織への通知も行っている。AIがもたらす利便性の裏側で、この新たな脅威に対抗するためのセキュリティ対策の進化が、これまで以上に急務となっている。