2023年8月8日、セキュリティ記者のBrian Krebsは、犯罪者向けAIチャット「WormGPT」の作者をポルトガル在住のRafael Moraisと特定する記事を公開した。WormGPTはその日のうちに作者自身によって停止された。

ところが2025年秋には、「WormGPT 4」が月50ドル、買い切り220ドルで売り出された。Rapid7は、2026年に流通している亜種について、元祖のWormGPTとはコードを共有していないと報告している。

作者もコードも異なるにもかかわらず、WormGPTという名前だけが別の売り手によって使われ続けた。そうした売り手の一部は、独自のAIを持つのではなく、裏側で正規のAIサービスを呼び出して商品化している。盗んだ認証情報を使って正規AIへアクセスする攻撃者もいる。

WormGPTという名前の下で実際に何が売買されてきたのかは、2023年から2026年にかけての価格表、訴訟記録、マルウェア解析の報告から追うことができる。同じ記録をたどると、こうしたサービスに対して、どこに介入の余地が残っているのかも見えてくる。

AD

作者が特定された日に止まったWormGPTと、2年後の同名商品

wormgpt-name-timeline-2023-2026.webp

WormGPTは2023年3月、ハッカー向け掲示板Hack Forumsで開発が告知され、6月に同じ掲示板で公開された。基盤となったのは、EleutherAIが公開したオープンソースモデルGPT-J(60億パラメーター)である。

Morais自身も取材に対し、公開当初からGPT-J 6Bを使っていると答え、WormGPTを試せば、ほかの無検閲AIや脱獄したChatGPTと大きな違いがないと分かる、とも語っていた。

GPT-J 6Bは一般公開されたオープンソースモデルで、正規のAI企業が提供する商用モデルではない。Cato CTRLもKrebsも、WormGPTが具体的にどのようなインフラで運用されていたかまでは説明していない。

転機となったのが、8月8日に公開されたKrebsの記事だった。作者は過度なメディア露出と悪評を理由にWormGPTを停止した。Moraisは取材に対し、有料顧客が約200人いたとも述べている。つまり、WormGPTを止めたのは、記者に身元を特定された作者自身だった。

SOCRadarによると、その翌日の8月9日には、別の売り手が代替品として「Evil-GPT」を10ドルで宣伝していた。

その後に登場した「WormGPT」は、元祖の名前だけを受け継いでいる。

Cato Networksの研究部門Cato CTRLは2025年6月、犯罪フォーラムBreachForumsに投稿された2つの亜種を分析した。

2024年10月26日に投稿者xzin0vichが公開した亜種については、高い確度でMistral AIのMixtralを基盤にしていると判断し、ファインチューニングされている可能性も指摘した。この売り手が使っていたTelegramには約7,500人が参加していた。

2025年2月25日に投稿者keanuが公開した別の亜種については、xAIのGrok APIに、AIの安全制御を回避させる「脱獄」用のシステムプロンプトを組み合わせたラッパーだとCato CTRLはみている。

ラッパーとは、正規のAIを裏側で呼び出し、その応答を自分の商品として利用者へ提供するサービスを指す。この形態では、売り手が所有しているのは商品名や販売窓口、正規AIへアクセスする仕組みであり、AIモデルそのものではない。

Rapid7も2026年6月の報告で、現在流通しているWormGPTの亜種は元祖とコードを共有しておらず、商用モデルのAPIを利用したラッパーである場合が多いと指摘している。

2025年9月27日ごろには「WormGPT 4」が登場した。Palo Alto Networksの調査部門Unit 42によると、Telegramや地下フォーラムを通じて販売されており、Telegramの購読者は500人を超えていた。Unit 42が掲載した図では571人となっている。

開発者は基盤モデルも学習データも明らかにしていない。元祖のWormGPTはユーロ建て、WormGPT 4はドル建てで販売されているため、両者の価格だけを比べて値下がりしたと判断することはできない。

WormGPTという名前をめぐる3年間を「登場」「停止」「後継」「法的措置」の4種類に分けて並べると、次のようになる。いずれにも当てはまらない情報流出については、「主張」として別に記した。

時期 出来事 種類 出典
2023年3月 WormGPTの開発をHack Forumsで告知 登場 Cato CTRL
2023年6月 WormGPTを公開 登場 Cato CTRL
2023年7月22日 FraudGPTがTelegramで流通を始める 登場 Netenrich
2023年8月8日 Krebsが作者を特定し、同日にWormGPTが停止 停止 Krebs、Cato CTRL
2023年8月9日 別の売り手がEvil-GPTを代替品として宣伝 後継 SOCRadar
2024年10月26日 xzin0vichのWormGPT亜種。Cato CTRLはMixtral基盤と判定 後継 Cato CTRL
2024年12月 Microsoftが匿名の被告10人を提訴 法的措置 Microsoft
2025年2月25日 keanuのWormGPT亜種。Cato CTRLはGrokのラッパーとみる 後継 Cato CTRL
2025年2月27日 Microsoftが修正訴状でStorm-2139の被告4人を実名公表 法的措置 Microsoft
2025年9月27日ごろ WormGPT 4の販売開始 後継 Unit 42
2026年2月10日 WormGPTを名乗るサイトの利用者データが流出したとする投稿。未確認 主張 SOCRadar
2026年2月 EvilTokensが始まる 登場 Microsoft
2026年9月11日 英国でEvilTokens運営への関与容疑により2人を逮捕 法的措置 The Record
2026年9月22日 MicrosoftがEvilTokensの停止措置を発表 法的措置 Microsoft

元祖のWormGPTは、作者が特定された2023年8月8日に停止した。しかし、その名前は2024年10月以降に登場した亜種や、2025年9月に発売されたWormGPT 4へ受け継がれている。

年表にある法的措置は、2024年12月に始まったMicrosoftの提訴と、2026年9月のEvilTokens停止である。Microsoftの訴状によれば、前者は正規AIへのアクセスを転売していたグループを対象とし、後者はAIを組み込んだ詐欺サービスを対象としていた。

この年表は公開されている報告の範囲で整理したものである。WormGPT 4の販売開始日は「9月27日ごろ」という推定で、2026年2月の情報流出も投稿者による主張にとどまる。

Trend Microが「弾」と呼んだものの正体

Trend Microの日本語版レポートは2026年2月9日、犯罪向けAI市場の現状を、犯罪者は「銃(不正なツール一式)」そのものではなく、「弾(既存AIモデルを悪用する手段)」を売るようになっている、と表現した。

括弧内の説明は日本語版に記載されているが、2026年1月28日付の英語版では、これに相当する定義は確認できない。

英語版では「弾」の例として、WormGPTのクローン、その場でコードを生成するマルウェア、5ドルで提供されるヌード化ボットを挙げている。異なる攻撃段階に、同じ経済原理が持ち込まれているという説明だ。

フィッシングメールの文章や悪意あるコードは、こうした「弾」を使って得られる成果物にあたる。

Unit 42は、WormGPT 4がビジネスメール詐欺(BEC)やフィッシングに使える自然な文章と、基本的なランサムウェアのコードを生成できることを確認した。一方、Unit 42のKyle WilhoitはThe Registerに対し、生成されたコードを一般的な防御製品に検知されにくくするには、人間による調整が必要だと説明している。

犯罪者が自前のモデルを作らない理由として、Trend Microは3つの条件を挙げている。

正規サービスに匹敵する大規模言語モデル(LLM)をゼロから構築するには、莫大な計算資源、大規模な学習データ、高度な専門知識のすべてが必要になる。そのため、既存モデルを土台にして安全面の制御を外すほうが安価で現実的だという。

Hugging Faceにはローカル環境で実行できる無検閲モデルも存在するが、性能面ではGeminiなどの主流モデルに及ばないとTrend Microは評価している。

宣伝内容と実態が大きく食い違った例が「Xanthorox」である。

2025年2月からダークネットのフォーラムで公然と宣伝され、「自前のLLMを使い、外部APIには依存しない」とうたっていた。Webアプリは暗号資産でのみ支払い可能で、月300ドル、上位プランは年2,500ドルだった。

しかしTrend Microは、応答内容から基盤モデルをGoogleのGemini Proと推定した。Googleも、自社モデルへのアクセスと利用規約への違反を確認したとTrend Microに回答している。

Googleの脅威インテリジェンスグループ(GTIG)は2026年2月の報告で、Xanthoroxに関連するアカウントとAI Studioのプロジェクトを無効化したと説明した。

GTIGによると、Xanthoroxの実態は、安全制御を回避した商用APIと、オープンソースのMCPサーバーへの依存だった。MCPは、AIと外部ツールを接続するための規格である。

自前のAIをうたう商品であっても、実際にはGoogleのモデルに依存していたため、停止する手段はモデルの提供元であるGoogle側に残っていたことになる。

AD

正規AIの利用料を払っているのは誰か

7つのサービスについて、基盤モデル、提供形態、価格、販売経路、停止要因または現在の状況という5つの観点から整理すると、次のようになる。

提供形態は、正規AIをAPI経由で呼び出しているものを「API経由」とし、資料から判断できないものは「不明」とした。価格は販売者が広告した金額であり、通貨や契約期間が異なるため、換算や単純な順位付けはしていない。

サービス 基盤モデル 提供形態 価格(広告値) 販売経路 停止要因・現況
WormGPT原版 GPT-J 6B(Cato CTRL、Krebs) 不明(運用形態の記載なし) 月60〜100ユーロ、年550ユーロ(Cato CTRL)。Krebsはライセンス500〜5,000ユーロと記載 Hack Forums、Telegram 2023年8月8日に作者が停止
FraudGPT 公表なし 不明 月200ドル〜年1,700ドル(Netenrich) Telegram、闇市場 2026年も流通(Rapid7の評価)
xzin0vichのWormGPT亜種 Mixtral(Cato CTRLの判定) 不明 サブスクリプションと単発払い Telegram 存続状況は不明
keanuのWormGPT亜種 GrokのAPIと脱獄用システムプロンプト(Cato CTRLの判断) API経由(Cato CTRLの判断) 記載なし Telegram 存続状況は不明
WormGPT 4 公表なし 不明 月50ドル、年175ドル、買い切り220ドル(Unit 42) Web、Telegram 2025年11月時点で販売中
Xanthorox 自前LLMと宣伝。Trend Microの分析ではGoogleのモデル API経由(GTIGの分析) 月300ドル、年2,500ドル(暗号資産払い) Web 2026年6月のRapid7報告に料金画面を掲載
EvilTokens 複数のAIモデル(Microsoft) 不明 入会金1,500ドルと定期料金500ドル Telegram 2026年9月に差し押さえ、運営への関与容疑で逮捕

表に挙げた7件のうち、基盤モデルが特定されている4件、すなわちWormGPT原版、WormGPTの2つの亜種、Xanthoroxは、いずれもGPT-J、Mixtral、Grok、Googleのモデルといった既存モデルを利用していた。Cato CTRLやTrend Microによる分析結果も含む。

このうち提供方法まで確認できるのは、APIを介して正規AIを呼び出していたとされるkeanuの亜種とXanthoroxの2件である。

FraudGPTとWormGPT 4は基盤モデルを公表しておらず、EvilTokensについても「複数のAIモデル」としか明らかにされていない。

Rapid7は、こうした商品の価格は摘発や詐欺、ブランド名の変更などによって大きく変動するため、あくまで目安だと注意を促している。

WormGPT 4の料金を1か月あたりに換算すると、長期間契約するほど割安になる料金体系であることが分かる。

Unit 42が記録した価格を契約月数で割ると、月額プランは50ドル、3か月プランは110÷3で約36.7ドル、年額プランは175÷12で約14.6ドルとなる。小数第2位を四捨五入した。買い切りの220ドルは、月額プラン約4.4か月分に相当する。

Group-IBは2026年1月、犯罪向けに売られているLLM「Dark LLM」を扱う少なくとも3社のベンダーについて、料金が月30〜200ドルで、顧客数は合計1,000人を超えると報告した。

ただし、これは同社が観測した3社についての数字であり、市場全体の相場を示すものではない。

販売価格とは別に、裏側で呼び出す正規AIの利用料も発生する。

ラッパーが回答を生成するたびに正規AIのAPIが使われ、その料金はAPIキーの所有者に請求される。売り手自身のキーなら売り手が原価を負担するが、盗まれたキーなら、本来の所有者に請求が届く。

Unit 42は2026年8月、盗んだAPIキーを中継サービスへ組み込む「token jacking」の対応事例を報告した。流出した認証情報は数分のうちに悪用され、発見されるまでに100万ドル近い請求が発生したという。

盗んだクラウド認証情報を使って正規のLLMへアクセスする攻撃について、Sysdigは2024年5月に「LLMjacking」と名付けた。

同社は、Amazon BedrockでClaude 2.xを4リージョン同時に上限まで利用した場合、当時の料金では被害額が1日46,080ドルに達する可能性があると試算した。

これは被害者が1日に負担し得る上限の目安であり、実際に発生した被害額ではない。また、犯罪向けAIサービスの販売価格とは性質の異なる数字である。

Oktaは2026年8月、グレー市場でAIへのアクセスが正規のサブスクリプション価格より70〜90%安く販売されており、その原資として無料枠やボーナスクレジットが悪用されていると分析した。

正規AIへのアクセス自体も、一つの商品として取引されるようになった。

Anthropicは2026年9月の報告で、侵害したAPIキー、セッショントークン、端末など、AIへアクセスするための認証情報そのものを狙うことが、複数の犯罪グループにとって主目的になりつつあると報告している。

犯罪グループはこうしたアクセス権をブローカーへ売り、ブローカーは盗んだキーを使えなくなるまで次々と交換する、偽のAI再販ネットワークへ流す。

GTIGは2026年9月8日、同部門が追跡する地下フォーラムで、2026年にAIアカウントの買い手と売り手がともに増え、アカウント1件あたりの平均価格が2倍を超えたと報告した。

特に需要が集まっているのは、ClaudeやGeminiの認証情報、Cursor ProやDevinのアカウントだという。

正規AIをAPI経由で利用する犯罪サービスは、正規プロバイダの課金基盤の上で成り立っている。

GTIGが観測している地下市場の価格は、WormGPT 4のようなサービス運営者が実際に負担する原価を示すものではない。

それでも、正規AIへのアクセス自体が地下市場で売買され、買い手と売り手がともに増え、平均価格も上昇している。地下市場で正規AIへのアクセスに需要が集まっていることは読み取れる。

差し押さえが及んだサイトと、別の売り手へ渡った名前

2023年7月22日からTelegramで流通したFraudGPTは、WormGPTとは異なる形で排除を受けた。

Abnormal Securityによると、FraudGPTの販売スレッドは規約違反を理由に主要な犯罪フォーラムから繰り返し削除され、そのたびに売り手は販売場所を移していた。削除を実行したのは各フォーラムの運営者だった。

それでもRapid7は2026年6月、FraudGPTを地下経済の「定番」と表現している。同社によると、その実態は独立したモデルから、正規企業のAPIに脱獄用の指示を組み合わせた単純なラッパーへと変化した。

販売場所を削除されても名前は残り、中身だけが入れ替わってきたことになる。

裁判所が関与した2件についても、WormGPTの名前を引き継いだ売り手そのものが対象になったわけではない。

対象となったのは、Microsoftの訴状によれば正規AIへのアクセスを転売していたグループと、AIを組み込んだ詐欺サービスだった。

MicrosoftのDigital Crimes Unit(DCU、デジタル犯罪対策部門)は2024年12月、米バージニア州東部地区連邦地裁に匿名の被告10人を提訴した。

裁判所は差止命令を出し、犯罪グループの運営に使われていたWebサイトが差し押さえられた。

2025年2月27日に提出された修正訴状では、Storm-2139の被告4人について、イラン、英国、香港、ベトナムの人物を実名で公表した。

Microsoftの訴状によれば、Storm-2139は公開情報などから入手した顧客の認証情報を使ってAzure OpenAI Serviceを含む生成AIサービスへ不正にアクセスし、機能を改変したうえで、利用権を料金別のプランとして転売していたという。

2026年9月22日には、MicrosoftがEvilTokensの停止措置を発表した。

2026年2月に始まったEvilTokensは、侵入したメールの受信箱をAIで分析し、送金権限を持つ人物や、なりすますべき相手を提案するサービスだった。

Microsoftによると、関係した組織は1万を超え、侵害された受信箱は1万2,000件を超える。同社は50のサイトを差し押さえ、150を超えるドメインを無効化した。この措置にはOpenAIも協力している。

英国ロンドン警視庁は9月11日、EvilTokensの運営への関与をめぐり、詐欺用物品の作成とマネーロンダリングの容疑で32歳と38歳の男2人を逮捕した。2人は現在、保釈中である。

DCUのSteven Masadaは、EvilTokensのAIは詐欺の文章を作るだけでなく、誰を標的にし、誰になりすますべきかという判断まで支援していたと説明した。

DCUにとって、この措置は裁判所の承認を受けた40件目の妨害措置であり、「エンドツーエンドのAI犯罪サービス」を対象とした初の事例だった。

この2件で実際に差し押さえられたのは、Webサイトやドメインといったサービス運営の基盤だった。

一方、「WormGPT」という名前そのものには差し押さえるべき資産がない。元祖の作者がサービスを停止した翌日には別の売り手がEvil-GPTを代替品として宣伝し、2024年以降はWormGPTを名乗る売り手そのものが入れ替わっている。

Trend Microは、犯罪向けLLM市場が長期間活動する一部の提供者へ集約されつつあるとみている。一方、Rapid7は、短期間で消えるサービスや看板の掛け替えが多い不安定な市場だと評価する。

2026年に発表された2社の主要な報告は、市場がどの程度安定しているかについて見方が分かれている。

ただし、2社が観測している範囲は同じではない。

Trend Microは2025年末時点の犯罪向けLLMを主に扱い、Rapid7は盗難アカウントなども含む、より広い地下市場を調べている。どちらも販売者の広告や地下フォーラムの観測に基づく分析であり、市場規模を示す統計ではない。

一方で、既存のAIへのアクセスを商品化する動きが市場の中心になっている、という点では両社の見方は一致している。

この違いは、差し押さえなどの措置がどの程度効くかという評価にも影響する。

Trend Microが指摘するように、長期間活動する少数の提供者へ市場が集約されているのであれば、妨害措置の対象を少数の運営者に絞り込める。

反対に、Rapid7が指摘するように短命なサービスと看板の掛け替えが中心なのであれば、一つの売り手を止めても、その名前や顧客は次の売り手へ移っていく。

AD

APIキーを止めれば、マルウェアも止まる――はずだった

ai-malware-model-call-destinations.webp

SentinelOneの調査部門SentinelLabsが2025年9月に調べたPromptStealの複数の検体には、合計284個の異なるHugging Face APIキーが埋め込まれていた。

いずれも、2023年の認証情報流出で出回ったキーだった。PromptStealはHugging Faceを通じてAIモデルを呼び出して動作するマルウェアである。

この種のマルウェアは、処理の一部をAIへの問い合わせに任せている。

クラウド上のAIを呼び出すにはAPIキーが必要なため、プロバイダがそのキーを失効させれば、マルウェアはAIから回答を受け取れなくなる。

SentinelLabsはこの性質から、APIキーの失効によって機能しなくなるAI組み込みマルウェアは「脆い」と評価した。

逆にいえば、一つのキーを止めても、別の有効なキーが残っていればAIへの問い合わせは続けられる。

SentinelLabs、GTIG、ESET、Sysdigの脅威報告から、2025年1月〜2026年7月に報告されたAI組み込みマルウェアとAIを利用した侵入事例を集め、モデルの呼び出し先で分類すると次のようになる。

「オープンウェイト」は、学習済みの重みが公開され、自分の環境で実行できるモデルを指す。表のPoCは概念実証を意味する。

事例 報告者と報告日 モデルの呼び出し先 分類
MalTerminal SentinelLabs、2025年9月19日 OpenAIのGPT-4 API。2023年11月初旬に非推奨となったエンドポイント クラウドAPI
PromptSteal(LameHug) CERT-UAが2025年7月に報告、SentinelLabsが2025年9月に整理 Hugging Face API経由のQwen2.5-Coder-32B-Instruct クラウドAPI
PROMPTFLUX GTIG、2025年11月5日。実験段階に分類 Gemini API クラウドAPI
QUIETVAULT GTIG、2025年11月5日。実運用で確認に分類 感染端末に導入済みのAI CLIツール 感染端末のAI CLI
PromptLock ESET、2025年8月26日 Ollama API経由でローカルのgpt-oss-20b ローカルのオープンウェイト(研究用PoC)
HONESTCUE GTIG、2026年2月12日 Gemini API クラウドAPI
PROMPTSPY GTIG、2026年5月11日 Gemini API(gemini-2.5-flash-lite) クラウドAPI
JADEPUFFER Sysdig、2026年7月1日 本文では特定されていない モデル不明

2025年から2026年7月までに公開報告で確認できた8件のうち、モデルの呼び出し先はクラウドAPIが5件、感染端末上のAI CLIが1件、ローカルのオープンウェイトモデルが1件で、残る1件はモデルが特定されていない。

ローカルモデルの1件は研究用PoCである。

これは公開された報告だけを集計した数字で、新たな事例が報告されれば変わる。また、ローカルモデルを使う事例が少ないからといって、犯罪者が実際にほとんど利用していないことを証明するものでもない。

PromptLockについては、ESETが2025年9月3日の追記で、ニューヨーク大学(NYU)の研究用プロトタイプに酷似しており、PoCだとする見方を補強したと説明している。

ここではESETの記述に従ってローカルモデルへ分類したが、ほかの報告とは食い違いもある。この点は後述する。

プロバイダは実際にキーやアカウントを停止している。

GTIGは2025年11月の報告で、PROMPTFLUXに関連する資産を無効化したと説明した。

SentinelLabsは、商用APIキーに特有の文字列パターンをYARAルールで検索し、MalTerminalを発見した。YARAは、マルウェアなどの特徴をルールとして記述し、ファイルと照合する仕組みである。

過去1年分まで検索範囲を広げると、7,000を超える検体と6,000を超える異なるキーが見つかった。ただし、その大半は無害なものだった。

正規のAPI利用とマルウェアによる通信が同じような認証情報を使うため、両者を区別することが難しいとSentinelLabsは指摘している。

攻撃者側も、APIキーを停止される可能性を織り込んでいる。

GTIGによると、PROMPTSPYは外部の指令サーバー(C2)からGemini APIのキーと、VNCの中継サーバーを差し替えられるようになっていた。VNCは画面を遠隔操作するための仕組みである。

GTIGは、この設計について、防御側による停止措置を開発者があらかじめ想定していたと評価した。

QUIETVAULTは、感染端末にすでにインストールされているAI CLI、つまりコマンドラインから使うAIツールを利用する。

どちらも、一つのAPIキーを無効化するだけでは止まりにくい。

Sysdigが報告したJADEPUFFERでは、Langflowの脆弱性を入口とした侵入をLLMが最初から最後まで実行していた。そのLLMは、侵害した環境内に保存されているOpenAI、Anthropic、DeepSeek、GeminiなどのAPIキーも探索していた。

ローカルAIという死角は、どこまで広がっているのか

Flashpointは2026年上半期の報告で、脅威アクターが既製のAIツールを自分たちの環境で動かす動きが進み、防御側から見えにくい領域が生じていると分析した。

AIがプロバイダや防御側の監視の届かない場所で動き始めている、という指摘である。

SentinelLabsとCensysは293日間の観測で、認証なしでインターネットからアクセスできるOllamaのホストを130か国で175,108台確認した。Ollamaは、手元の環境でLLMを動かすためのソフトウェアである。

GTIGは2026年9月8日、UNC6508によるものと疑われる活動で、攻撃者が侵害したクラウド環境内にローカルのオープンウェイトモデルを設置し、商用AI APIの監視を回避していたと報告した。

GTIG自身も、この活動については「疑われる(suspected)」ものだと限定している。

ローカル運用への移行が明確に記録された例は、犯罪向けAI市場の外にもある。

Anthropicの2026年9月の報告によると、マリで約2,500万のSIMを監視する基盤「Lakana 360」は、Claudeを使って設計・開発された後、オンプレミスのローカルモデルを使う運用へ移っていた。

Anthropicは、アカウントに対する措置を講じても、すでに配備済みの製品には影響しないと説明している。

これは犯罪向けAIの売買とは異なる、国家による監視に近い事例である。それでも、開発段階ではクラウドAIを使い、実運用をローカルへ移せば、AIプロバイダによる停止措置が届かなくなることを示している。

クラウドAIを利用する限り、問い合わせはプロバイダのサーバーを経由し、特定のアカウントや認証情報と結び付く。

プロバイダは利用規約に反する使い方を発見すれば、そのアカウントを停止できる。

一方、ローカル環境で動かすモデルには、停止対象となるプロバイダ側のアカウントが存在しない。プロバイダから利用を止める直接の窓口もない。

ただし、ローカルモデルには性能面での制約があるとする報告もある。

Trend Microは、ローカル環境で動作する無検閲モデルの性能は、主流の商用モデルに及ばないと評価している。

また、Help Net Securityによると、Microsoftの「Digital Defense Report 2026」は、攻撃を自律的に実行する能力について、オープンウェイトモデルはクローズドモデルより7か月ほど遅れていると報告したという。

PromptLockについては、報告によって記述が食い違っている。

Trend Microは、PromptLockが約11GBのモデルをダウンロードするため、検知しやすい可能性があるとみている。

ESETの原報告では、Ollama APIを通じてローカルモデルを使うと説明されている。

一方、Help Net Securityによると、Microsoftの報告では、モデルは攻撃者側のインフラ上で動いていたとされる。

そのため、大容量モデルのダウンロードを検知の手掛かりにできるという点については、現時点ではTrend Microの分析の域を出ない。

公開報告の件数でみれば、ローカル化より、盗まれたAPIキーを使ってプロバイダ側の停止措置を回避する事例のほうが多い。

Anthropicによると、あるハクティビストは約1か月間、盗んだAPIキーだけを使って攻撃を続けていた。そのキーはいずれもAnthropicの顧客環境から流出したものだった。

ShinyHuntersの関係者は、侵入先でAIのAPIキーを入手すると、自分たちの攻撃処理をそのキーへ切り替えていた。

AIベンダーの評価用サンドボックスを侵害したGTG-50020も、最初に本番環境のキーを持ち出している。

GTIGは2026年5月、中国系の攻撃者がプレミアムLLMアカウントの自動登録と解約を繰り返すスクリプトや、多数のアカウントをまとめて扱う中継ソフトを使い、個々のアカウントを停止されても影響を受けにくい仕組みを作っていたと報告した。

Anthropicは、盗んだAPIキーを利用する利点の一つとして、その通信が正規の所有者による利用に見えやすいことを挙げている。

ローカルモデルはプロバイダの監視範囲の外で動く。一方、盗まれたキーはプロバイダの監視範囲内にありながら、正規利用の中へ紛れ込む。

自作LLMをめぐっても、調査会社の評価は分かれている。

Trend Microは、犯罪者自身のインフラで動く独自LLMはほとんど見当たらないとしている。一方、Group-IBとFlashpointは、脅威アクターが独自モデルを構築したり、自前の環境でモデルを運用したりする動きを報告している。

監視できる層ごとに整理すると、プロバイダのAPIやアカウントが見える領域では、盗まれたキーやアカウントの使い回しによって監視をすり抜ける事例が具体的に報告されている。

一方、ローカルモデルを使う領域では、疑わしい活動が1件、研究用PoCが1件、監視基盤の事例が1件確認されている。

公開報告だけを数えれば、盗まれたキーを悪用する事例のほうが多い。ただし、報告者の多くはAPIキーを発行するAIプロバイダやセキュリティ企業である。

プロバイダの視界の外で動くローカルAIについては、「見えないこと」そのものが観測上の空白になる。

公開された事例数が示しているのは、どちらが多く使われているかではなく、どこで活動を観測できているかである。

国内で確認できる対策と、次に見るべき条件

警察庁によると、2025年のフィッシング報告件数は2,454,297件だった。

インターネットバンキングの不正送金は4,747件、被害額は約103億9,700万円で、手口の約9割をフィッシングが占めた。

日本人を狙ったサポート詐欺の被疑者グループは、標的の特定、偽の警告画面(ポップアップ)の生成、日本語への翻訳に生成AIを利用していた。

国内でも、生成AIを悪用した事件での逮捕が続いている。

2024年5月27日には、警視庁が対話型生成AIを使ってランサムウェアを作成したとして25歳の男を逮捕した。国内初の事例だった。

2025年6月には大阪府警が、生成AIを使って改修したフィッシングサイトをめぐり、36歳の男らを逮捕した。

同年12月には警視庁が、生成AIを悪用して作成したプログラムで約724万件の不正な指令を送ったとして、17歳の高校生を逮捕している。

警察庁の統計やこれら3件の逮捕が示しているのは、フィッシングの文章や悪意あるプログラムなど、AIを使って作られた成果物が実際の犯罪に利用された側の被害や行為である。

その一段手前にある「正規AIへのアクセス」に目を向けると、IPAが示す対策の一部が手掛かりになる。

IPAの「情報セキュリティ10大脅威2026」は2026年1月29日に決定・発表され、組織編では「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入った。

2026年3月に発行された解説書[組織編]では、AI翻訳によって、フィッシングの文章を標的の母国語で違和感なく作れるようになったと指摘している。

対策として、通信ログやCASBを使ったAI利用状況の把握と、無許可AIの利用禁止を挙げる。CASBは、クラウドサービスの利用状況を把握し、制御するための仕組みである。

認証では多要素認証(MFA)の徹底を、送金手続きでは複数人による確認を求めている。

IPAが示す「AI利用状況の把握」は、本来は社内でAIがどのように利用されているかを確認するための対策である。

この考え方は、自社が保有するAPIキーやAIアカウントがどこで、どのように使われているかを点検することにも応用できる。

GTIGは、認証情報を盗むマルウェア「インフォスティーラー」の操作者が、AIコーディング支援ツールClineやContinueの設定ファイルを狙う指令を出していたことを確認している。

開発者の端末に保存されたAIのAPIキーも、組織が棚卸しすべき認証情報に含まれる。

MFAや複数人での決裁確認は、AIによって詐欺の文章が自然になり、「文章の不自然さ」だけでは見抜けなくなった後にも残る防御手段である。

今後確認したい条件は3つある。

1つ目は、GTIGが追跡する地下市場で、AIアカウントの平均価格が今後どう変化するかだ。正規AIへのアクセスがどの程度求められているのかを示す一つの指標になる。

2つ目は、Microsoftが報告したとされる、攻撃の自律実行能力におけるオープンウェイトモデルとクローズドモデルの「7か月の差」が縮まるかどうかである。差が縮まれば、ローカルAIを利用する際の性能上の制約という歯止めが弱まる。

3つ目は、プロバイダが中継・再販ネットワークへ流れた盗難キーの利用を、本来の所有者による正規利用と区別して検知できるかどうかだ。

Trend Microは2026年2月、犯罪におけるAI利用について、一気に爆発的に広がるというより、着実に洗練されていくと予測している。

WormGPTという名前そのものを止めることはできなかった。

現在も停止措置を講じられる余地が残っているとすれば、売り手が裏側で利用する正規AIのAPIキーやアカウントである。

ただし、無効化できるのは個々のアカウントや認証情報にすぎない。

GTIGは2026年2月、Xanthoroxに関連するアカウントを無効化したと報告したが、Rapid7は同年6月の報告にもXanthoroxの料金画面を掲載している。

AIプロバイダが、盗まれたキーによる利用を正規利用から見分けられるようになり、利用企業の側でも自社のAPIキーやAIサービスの使われ方を把握できるようになれば、正規AIを裏側で呼び出して成立する次の犯罪サービスは、必要なアクセスを確保しにくくなる。