英国のAI Security Institute(AISI)は2026年7月、有力なオープンウェイトAIモデル2つ(GLM-5.2とDeepSeek V4-Pro)のサイバー能力が、非公開の最先端モデルに4〜7か月遅れの水準まで近づいたと報告した。モデルの重みは誰でもダウンロードでき、いったん公開されれば開発元が回収することはできない。
9月には日本でも、Gyazoの約2,362万件、タイムズカーの約660万アカウントなど、大規模な情報漏えいの公表が相次いだ。しかし、確認できた国内の発表と報道12本には、AIを攻撃に使ったとの記述はない。
「オープンウェイトAIによって犯罪者の攻撃能力が高まった」という見方は、モデルの能力、海外での実例、日本との接点、日本の被害との因果関係という4段階に分けて考える必要がある。現時点では、それぞれを裏付ける証拠の強さに大きな差がある。
遅れは4〜7か月、演習費用はGLM-5.2で約半分、DeepSeek V4-Proで約71分の1

同じ1億トークンを使うサイバー演習の費用について、英国AISIはOpus 4.5とOpus 4.6を約85ドル、DeepSeek V4-Proを1.19ドルと試算した。DeepSeek V4-Proは約71分の1に当たる。GLM-5.2は推定約46ドルで、Opusの約85ドルに対して約54%、およそ半分だった。いずれも編集部計算である。
ただし、約71分の1という大きな差があるのは、演習ではSonnet 4.5を下回ったDeepSeek V4-Proの方だけだ。また、これらは各社の公表価格をもとにAISIが算出した値であり、実際の攻撃者が支払う費用を示したものではない。
AISIがいう「4〜7か月の遅れ」も、モデルの公開時期の差ではない。同程度の課題を解けた非公開モデルが、何か月前に登場していたかを示したものだ。
技術的な非専門家から専門家まで4段階に分けた70件のサイバー課題では、2026年6月16日に公開されたGLM-5.2が、約4か月前のOpus 4.6やGPT-5.3-Codexと同程度の成績だった。DeepSeek V4-Proは、約5か月前のOpus 4.5と同程度だった。
32段階の攻撃を想定した演習では、約20台のホストを対象とし、人間の専門家なら約20時間かかると推定される。ここではGLM-5.2がOpus 4.5と同じ地点まで進んだ一方、DeepSeek V4-ProはSonnet 4.5を下回った。
2025年の内部評価では、オープンウェイトモデルと最先端の非公開モデルとの差は6〜10か月だったため、4〜7か月への短縮は差が縮まったことを意味する。ただし、AISIが評価したのはこの2モデルのサイバー能力に限られ、ほかの能力やモデル全般に当てはめることはできない。
AISIはさらに、比較対象となる2モデルがどちらも確実に解けた課題だけに絞り、1課題あたりの費用も示している。
| モデル | 演習1回の費用(1億トークン) | 1課題あたり(比較相手) |
|---|---|---|
| Opus 4.5 | 約85ドル | 12.50ドル(DeepSeek V4-Proとの比較) |
| Opus 4.6 | 約85ドル | 15.17ドル(GLM-5.2との比較) |
| GLM-5.2 | 推定約46ドル | 6.12ドル(Opus 4.6との比較) |
| DeepSeek V4-Pro | 1.19ドル | 0.28ドル(Opus 4.5との比較) |
解けた課題をそろえて比較しても、DeepSeek V4-Proの0.28ドルに対し、Opus 4.5は12.50ドルと大きな開きがある。
ただし、4〜7か月差の比較対象となったのは、2026年2月までに登場した非公開モデルである。4月に登場したMythos Preview(Anthropic)とGPT-5.5(OpenAI)は大幅な性能向上を示したが、AISIは、今後のオープンウェイトモデルが同じ進歩を再現すると予測できるわけではないと明記している。
安全策についても、強い歯止めにはなっていない。AISIの評価は拒否によってほとんど妨げられず、DeepSeek V4-Proが主にリバースエンジニアリング課題を拒否した場合でも、同じ課題を数回やり直すことで回避できた。
拒否する振る舞いがモデル内部の特定の方向に集中しており、その方向を取り除くと拒否しなくなることは、2024年の研究で最大720億パラメーターの13のオープンソースモデルについて示されている。
Anthropicは最新のGLM-5.3で、この改変手法「abliteration」を試した。初めてこの作業に取り組んだチームでも約2,200 GPU時間、約4,400ドルで実施でき、拒否率は90%超から、JailbreakBenchで約3%、HarmBenchで2%、StrongREJECTで12%まで低下した。改変版は、公開から数日で複数の開発者によって配布されたという。
ベンチマークではほぼ0%でも、27社への侵入で使われたモデル
Anthropicが9月29日に公表した測定では、Chrome V8の既知の脆弱性41件を使うExploitBenchで、最初から最後まで動作するエクスプロイトを作成できた割合は、Claude Mythos Previewが14%、GLM-5.3が12%だった。GLM-5.3は410回中50回成功した。
一方、GLM-5.2、Kimi K3、DeepSeek V4.1-Flashは0%か、それに近い結果だった。
日本のAISIも、2026年7月に評価したGLM-5.2について、高度なサイバー能力が広く拡散しているとまでは断定できず、評価対象としたエクスプロイト開発能力の広がりは現時点では限定的だったとまとめている。
それでも、Gambit Securityが9月22日に報告した攻撃では、9月10日から15日までのわずか6日間に、少なくとも27社が程度の差はあれ侵害された。
この攻撃で侵入を自律的に進めた「Cairn」はDeepSeek V4.1 Flashで動作していた。脆弱性を探索する「Strix」は、8月23日から31日までGLM-5.2を使い、その後DeepSeek V4-Proへ切り替えられていた。
DeepSeek V4.1 FlashとGLM-5.2は、前述のExploitBenchではほぼ0%だったモデルに当たる。DeepSeek V4-ProはAnthropicの測定には含まれていない。
この食い違いには理由がある。ExploitBenchが評価するのは、ブラウザエンジンの脆弱性を悪用するエクスプロイトの作成能力だ。一方、Gambitが報告した攻撃は、Webアプリケーションに存在する複数の既知の弱点を順番につなぐ手法だった。
完了した1件では、認証不要のSQLインジェクションを使ってワンタイムパスワードの平文を読み出し、多要素認証を回避した。その後、管理画面の画像アップロード機能からホスト上でコードを実行し、さらにsudoの設定不備を利用してroot権限を取得した。最終的にはAWSの秘密情報管理サービスから46件の秘密情報を取り出し、カード番号の暗号化キーにまで到達している。
評価している能力が異なるため、ベンチマークでほぼ0%だったからといって、こうした攻撃が成立しないことにはならない。
攻撃には3つのハーネス、つまりAIに道具を与えて動かす仕組みが使われ、それぞれ役割が分かれていた。
Strixは8月23日から31日までに138台のホストへ146回実行され、スキャナーの稼働時間は延べ633時間、実時間では195時間に及んだ。
Cairnは標的のドメインと、「シェルを取得する」「管理者権限を得る」といった目的を与えられ、目的を達成するか制限時間になるまで数時間にわたって動作した。9月10日から15日までだけで105件の攻撃プロジェクトが起動している。
全体を統括する「Hermes」に対して人間が入力した指示は、260セッションで1,951件だった。標的ごとに見ると、数件の短い中国語の指示だけだった。Gambitは、攻撃の大半が人の介入なしで進んだと説明している。
標的は、アクセスランキングサービスのショッピング分野から選ばれ、大手ECプラットフォームを利用する店舗を除外し、独自コードで運営される店舗に絞り込まれていた。Gambitによれば、攻撃者はそうしたサイトの方が脆弱性を抱えている可能性が高いと考えていた。
侵入に成功した場合、必要な時間は通常1日未満で、多くは数時間だった。
費用はOpenRouterの残高記録から推定された。8月25日時点までの4週間で7,005.71ドルが使われ、その後3週間の呼び出し量は約2倍だったことから、Gambitは総額を1万2,000〜1万8,000ドルと推定している。
攻撃者自身の集計では、完了した101件のスキャンにかかった費用は1件あたり平均25.46ドルで、範囲は3.13〜79.31ドルだった。
ただし、この事案を「オープンウェイトAIだけで成立した攻撃」と捉えるのは適切ではない。
Hermesは、新しいモデルから要求を拒否された後、Anthropicのopus-4.6も利用していた。攻撃者は1人で、モデルはOpenRouterのAPI経由で呼び出されており、オープンウェイトモデルをローカル環境で動かしていた記録ではない。
Gambit自身も、攻撃者のサーバーに残っていたログやAIの自己申告に依存する部分があり、内容に誤りが含まれる可能性があると認めている。
Google Threat Intelligence Group(GTIG)が9月8日に公表した報告は、主に2026年第2四半期を対象とし、脆弱性の調査やエクスプロイトの試作に、商用モデルとオープンウェイトモデルの両方を使う攻撃者を確認している。
一方で、完全に自律した攻撃パイプラインを実環境の標的へ展開している攻撃者は、その時点では観測していないとも述べている。
確認されたのは、公開された脆弱性情報とパッチ適用までの時間差を利用し、既知の脆弱性を突く「nデイ」のエクスプロイトコードを作る速度が高まっていることだった。
IPAが9月7日に公表した「AIセキュリティ短信」も、6月8日から8月10日までを対象に、オープンウェイトモデルと公開されたAIエージェント基盤を使う攻撃事例が複数報告されたと整理している。
そこで紹介された事例では、自律実行部分が攻撃の前提条件を正しく認識できず失敗した。一方で、自律的な攻撃サイクル自体は実運用でも成立し得ると指摘している。
Gambitの報告で日本に触れている箇所は1つだけだ。決済ページに仕込むカード情報窃取スクリプト「スキマー」の配布元と同じホストからvla.jsを読み込んでいた例として、「日本の旅行予約サイト」が挙げられている。
ただし、サイト名、発生時期、利用されたモデルは明らかにされていない。同報告で2社から流出した60万件を超えるカード情報のうち、米国発行のカードは488,372件で、79.0%を占めていた。
情報漏えいの公表は集中したが、件数全体が急増したとは言えない

警察庁が9月10日に公表した2026年上半期の統計では、ランサムウェアの被害報告は123件となり、統計を開始した2020年下半期以降で半期最多となった。
ただし、前年同期は116件だったため、増加は7件、率にすると6.0%である。これは編集部計算による。
東京商工リサーチの集計では、2025年に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は180件で、前年比4.7%減少した。
一方、漏えいした人数は3,063万6,910人分と93.1%増え、100万人を超える大規模事故が6件あった。公表した企業数も158社と過去最多だった。
件数そのものが減っていても、1件あたりの被害規模が大きくなれば、情報漏えいが頻発しているという印象は強まり得る。
個人情報保護委員会の令和7年度年次報告を伝える報道によると、民間事業者による個人データの漏えい等事案は1万7,139件だった。過去最多だった前年度の1万9,056件からは約1割減っている。
統計上、増加が確認できるのは、ランサムウェアの半期被害報告、上場企業の漏えい人数、公表企業数である。ただし、それぞれ対象となる組織や集計期間が異なるため、単純には比較できない。
9月に発表が相次いだ背景には、夏に発覚した侵害について調査結果がまとまり、この時期に公表されたケースも含まれる。
デジタル庁は6月25日に大量のファイルへのアクセスを検知し、7月9日にVPN経由の侵入と判明させたが、公表は9月11日だった。
ムラウチドットコムは7月16日に不正アクセスの痕跡を確認し、9月14日に調査結果を公表している。一方、タイムズカーは9月25日に侵害を検知し、その日のうちに第1報を出した。
検知から公表までの期間は、事案によって大きく異なる。
オープンウェイトのGLM-5.2は2026年6月16日に公開され、Gambitが確認できた攻撃キャンペーンの最も古い活動時期である7月より前に登場している。
一方、日本で9月に公表された侵害には、デジタル庁の6月25日検知や、ムラウチドットコムの7月16日の痕跡確認など、6月や7月に発覚したものも含まれる。
デジタル庁が侵害を検知した6月25日は、GLM-5.2の公開から9日後であり、Gambitが追跡できた活動よりも前になる。ただし、デジタル庁の侵入口はVPN機器であり、Gambitが記録したWebアプリケーションの脆弱性を起点とする攻撃とは異なる。
Gambitの報告から両者を結び付けることはできない。
また、実際の侵入開始日は検知日より前だった可能性もある。時系列だけでは、日本の侵害でオープンウェイトモデルが使われたことを証明することも、使われなかったと判断することもできない。
警察庁の公的統計は6月までしか対象としておらず、7月以降に相次いだ公表を前年同期と比較できる数字はまだ出ていない。
大規模な漏えいの発表が9月に相次いだのは事実だが、「9月にサイバー被害そのものが急増した」と示す統計は現時点ではない。
国内12本の発表・報道に、AIを使ったとの記述はない
警察庁の2026年上半期報告によると、ランサムウェア被害組織へのアンケートでは、侵入経路の約5割がVPN機器だった。
個別事案では、ムラウチドットコムはWebシステムの脆弱性を起点として複数のシステムが侵害され、Gyazoは画像アップロードサーバーの脆弱性を悪用された。
デジタル庁のガバメントソリューションサービスでは、保守運用に使うVPN機器の脆弱性が悪用された。
大和証券は10月5日、問い合わせ管理を委託していたスカラコミュニケーションズのサーバーが不正アクセスを受け、約11万人の情報が漏えいした可能性があると公表している。
一方、タイムズカー、京王電鉄、セイコーマートは、確認できた範囲では侵入原因を明らかにしていない。
デジタル庁のQ&Aによると、悪用された脆弱性は攻撃が確認される前に公開されており、公表時点の評価はCVSSで「中(Medium)」だった。
同庁は一般的な対応よりも早く対策を進めていたが、修正プログラムを適用する前に脆弱性を悪用された。
具体的な脆弱性については、今後のセキュリティ確保に支障を及ぼす恐れがあるとして公表していない。
発表で説明されているのは、どの機器の脆弱性から侵入し、どのアカウントを使って何にアクセスしたかまでだ。その一連の操作を人間が手動で行ったのか、自動化ツールやAIに任せたのかという説明はない。
確認した12本、計10事案は、2026年8月から10月5日までに公表されたタイムズカー(第1報と第3報)、京王電鉄、Gyazo、ムラウチドットコム、デジタル庁(報道とQ&A)、infoQ、大和証券、Eストアー、イエローハット、EPARKの発表と報道である。
これら12本の本文には、「生成AI」「人工知能」「AIエージェント」「LLM」「GLM」「DeepSeek」「Claude」「オープンウェイト」「大規模言語モデル」という9つの語が1件も登場しなかった。
攻撃にAIを使ったと説明した組織は、確認できなかった。
9月1日から10月4日に国内で公表された不正アクセスや情報漏えい26件を集計した民間企業のブログでも、攻撃にAIを使ったと公表した組織はなかったとしている。
ただし、これは「AIが使われなかった」ことの証明にはならない。原因を公表していない事案もあり、そもそもAIの利用有無を調査していなければ、発表や報道に記載されない可能性があるためだ。
国立情報学研究所の高倉弘喜教授は10月5日のASCIIの取材で、最近の企業被害について「攻撃の自動化にAIが使われたとは思いますが、大きな役割は果たしていなかった」と述べ、根本的な原因は対策の不十分さにあるとの見方を示した。
警察庁の上半期報告には、AIを悪用した検挙事例が4件掲載されている。
このうちサイバー攻撃に当たるのは、AIで作成したコードを組み合わせてランサムウェアを作った19歳の会社員が6月に逮捕された事件と、生成AIで修正した攻撃プログラムを使い、動画配信サービスの約4万6,800アカウントを退会させた15歳の少年が7月に警視庁に逮捕された事件の2件である。
残る2件は、AIで顔画像を生成して警察官になりすました特殊詐欺と、AIを使ったわいせつ画像の作成だった。
警察庁の報告書は、これらの事件と企業の大規模な情報漏えいを関連付けてはいない。
脆弱性探索は50.7%増加、悪用までの期間も短縮
AIによって攻撃準備の自動化が進んでいるのであれば、その影響はまず、脆弱な標的を探す「探索」の量に表れる可能性がある。
警察庁の2026年上半期報告には、その方向を示す数字が一つある。
警察庁のセンサーが検知した、脆弱性探索などを目的とする不審なアクセスは、2026年上半期に1日・1IPアドレス当たり1万3,687件となり、前年同期比50.7%増と急増した。大部分は海外を送信元としている。
警察庁は、攻撃者が攻撃の準備として標的を事前に探索する場合があると説明している。
ただし、この数字が示すのは探索活動の量だけだ。それを人間が行ったのか、従来型の自動化ツールだったのか、AIエージェントだったのか、どのモデルを使ったのかまでは分からない。
Gambitが報告した攻撃では、Strixが138台のホストに対して延べ633時間スキャンを実行しており、AIを使った探索の自動化が技術的に成立することは確認できる。
しかし、警察庁が観測した不審アクセスの増加を、オープンウェイトAIの普及によるものと判断する根拠はない。
脆弱性が公開されてから実際の悪用が確認されるまでの速さについても、変化を示す数字がある。
VulnCheckの2026年上半期の集計によると、CVE(共通脆弱性識別子)の公開から、既知の悪用された脆弱性をまとめるKEVカタログへ掲載されるまでの中央値は、120日から80日へ短縮した。
同社は、脆弱性が「より速く悪用されているようだ」と慎重な表現で説明している。
ただし、KEVへの掲載日は、悪用された証拠が発見され、記録された時点で決まる。実際に攻撃者が悪用を始めた日と一致するとは限らない。
そのため、この指標だけでは、攻撃そのものが高速化したのか、悪用を検知して記録するまでの時間が短くなったのかを区別できない。
AIの支援によって発見された脆弱性は1,061件あり、このうち実環境で悪用が確認されたものは14件、1.3%だった。VulnCheckは、この割合が2026年上半期に確認された脆弱性全体の悪用率とほぼ同じだと説明している。
探索で見つけた脆弱性であっても、悪用される前に修正プログラムを適用できれば攻撃は成立しない。
GTIGは、攻撃者がパッチ適用までの時間差を利用して、既知の脆弱性を突くnデイのエクスプロイトを作る速度を、商用モデルとオープンウェイトモデルの両方によって高めていると分析している。
例として挙げられたのが、パッチ公開から約1か月後に確認された、修正済みFirefoxの脆弱性を狙うLLM生成のエクスプロイト群だ。
デジタル庁の事案も、公表済みの脆弱性が修正プログラムの適用前に悪用された例であり、攻撃の構造としてはこのパターンに当てはまる。ただし、AIが使われたとの記述はない。
日本の組織がどれだけ早く脆弱性を修正しているかを示す公的な統計は確認できなかった。
参考になるのはタニウムの調査で、2021年には有効回答653件のうち1日以内に対応を終える組織は4%、2024年には683件のうち89%がパッチ適用を四半期に1回以下としていた。
ただし、どちらも民間ベンダーによる自己申告型の調査であり、日本企業が実際に攻撃者の悪用より遅れていることを測った統計ではない。
アクセンチュア日本法人の藤井大翼氏は、9月3日公開のITmediaの取材で、日本企業ではシステムが複雑で、事前検証や手順書の作成、適用後の確認などに時間をかける慣行があり、パッチ適用を遅らせる要因になりやすいと指摘した。
藤井氏は同じ取材で、オープンウェイトモデルの普及は、高度な攻撃を行える人を一気に増やすというより、以前から存在した「攻撃しやすい標的を大量に探して突く」手法をさらに効率化するとみている。
一方、GPUやサーバーの費用がかかることから、完全自律型の攻撃は「まだ広く普及しているわけではない」とも述べた。この取材記事が公開されたのは、Gambitの報告より約3週間前である。
高倉教授もASCIIの取材で、AIによって攻撃が高速化していると指摘し、「公開された脆弱性に対する攻撃ツールは一瞬でできちゃいます」と述べた。
いずれも専門家による見解であり、攻撃速度そのものを測定した統計ではない。
脆弱性を探す活動が増え、その作業を自動化できるAIやツールも実際に存在する。ただし、警察庁が観測した不審アクセスは海外発が大半であり、それらが国内の情報漏えいで悪用された脆弱性を狙っていたかどうかも分からない。
攻撃に使われたモデルを特定できるのはどのような場合か
Gambitが攻撃に使われたモデル名まで特定できたのは、攻撃者が使用していたステージングサーバーそのものを回収し、そこに残る記録から攻撃の仕組みを再構成できたためだ。
Strix、Cairn、Hermesがそれぞれどのモデルを使っていたのかは、この調査によって判明した。
モデルを提供する企業のログから特定する方法もある。
Anthropicは2025年11月の報告で、AI主導の攻撃が最も活発だった時期には数千件の要求が送信され、しばしば1秒間に複数回のペースに達していたと説明している。
一方で同社は、自社から確認できるのはClaudeの利用状況だけだとも認めている。
オープンウェイトモデルでは、この前提が変わる。
AISIは、モデルの重みが公開されると、安全策を取り除いたり、コピーを再配布したり、開発元の監視が届かない私的なシステム上で実行したりできると指摘する。
GTIGが観測した、中国系の諜報活動主体UNC6508とみられる活動では、侵害したクラウド環境上にローカルのオープンウェイトモデルを配置し、商用APIによる監視を避けていた。
一方、Gambitが調査した攻撃者は、オープンウェイトモデルをOpenRouter経由のAPIとして利用していたため、リクエストごとのメタデータは仲介サービス側に残る仕組みだった。
OpenRouterは、利用者が同意しない限りプロンプトや応答本文は保存しない一方、トークン数やレイテンシなどのメタデータは保存すると説明している。
つまり、オープンウェイトモデルを使えば必ず攻撃の痕跡が見えなくなるわけではない。モデルをローカル環境にダウンロードし、外部サービスを介さずに動かした場合に、提供企業側からの把握が難しくなる。
被害を受ける側の観測だけから、AIの使用を見分けようとする研究もある。
2024年の論文「LLM Agent Honeypot」では、おとりのSSHサーバーにAIへ向けた隠れた指示を仕込み、攻撃側の反応や応答時間を分析した。
約3か月間に観測した8,130,731件の攻撃試行から、「AIエージェントである可能性がある」ものを8体検出した。
ただし、この手法で判断できるのはAIエージェントである可能性までであり、具体的にどのモデルが使われたのかまでは特定できない。
日本の被害企業側のログから、攻撃に使われたモデル名を特定した公開事例は、確認した報告や研究には見当たらない。
ただし、「被害側からの特定は不可能」と明言した一次資料も確認できなかった。
日本で公表された情報漏えい事案では、Gambitのように攻撃者の基盤を回収した例や、モデル提供企業のログまで調査したとする発表がない。
能力と海外での実例は確認できるが、日本の漏えいとの因果関係は確認できない

Gambitが攻撃完了例として記録した1件では、SQLインジェクション、ファイルアップロード、sudoの設定不備という、既知の種類の脆弱性や設定ミスが組み合わされていた。高度なゼロデイ脆弱性を新たに作り出した攻撃ではない。
同報告では、使われた手口は被害先ごとにほぼ異なるとも説明されているため、この1件の攻撃方法を27社すべてに当てはめることはできない。
攻撃者自身の集計では、標的1件あたりの平均費用は25.46ドルだった。
オープンウェイトモデルを含むAIシステムが、既知の種類の脆弱性を探し、複数の弱点を組み合わせて攻撃する作業を自動で進めた実例とはいえる。
しかし、この攻撃基盤と日本で公表された情報漏えいを結び付ける証拠はない。
「オープンウェイトAIによって犯罪者の攻撃能力が高まった」という仮説を4段階に分けると、現時点で確認できる範囲は次のようになる。
| 段階 | 確認できたこと | 主な根拠 |
|---|---|---|
| 能力 | 評価対象となった2モデルのサイバー能力は、非公開の最先端モデルに対して4〜7か月遅れの水準まで接近。比較相手は2026年2月までのモデル。同じトークン量の費用はGLM-5.2で約半分、DeepSeek V4-Proで約71分の1。安全策を弱める改変も可能 | 英国AISI、Anthropic |
| 海外での実例 | Gambitの報告では、1人の攻撃者がStrix(8月はGLM-5.2、その後DeepSeek V4-Pro)やCairn(9月はDeepSeek V4.1 Flash)などを使う構成で、9月10〜15日の間に少なくとも27社へ侵入。GTIGとIPAもオープンウェイトモデルを使う攻撃を観測・整理 | Gambit、GTIG、IPA |
| 日本との接点 | Gambitは日本の旅行予約サイト1件に言及するが、名称・時期・利用モデルは不明。一部の国内事案はWebシステムを入口としており、警察庁が観測する不審アクセスも前年比50.7%増。ただし国内で特定モデルの使用を示す公表や統計はない | Gambit、警察庁、国内の発表・報道12本 |
| 因果関係 | 日本の情報漏えいで、攻撃に使われたAIモデルを特定した公開事例は確認できない | 確認できず |
2026年10月7日時点の公開情報からは、オープンウェイトAIが日本の情報漏えいの原因だったとも、そうではなかったとも断定できない。
確認できているのは、オープンウェイトモデルのサイバー能力が向上していることと、海外で実際の攻撃に利用された事例があることだ。
日本との接点として確認できるのは、Gambitが日本の旅行予約サイト1件に言及していること、一部の国内事案とGambitの攻撃がともにWebシステムの脆弱性を入口としていること、脆弱性探索とみられる不審アクセスが増えていることの3点にとどまる。
いずれも、日本国内の攻撃で特定のAIモデルが使われたことを示す証拠ではない。
「AIによって犯罪者の攻撃能力が高まった」という主張と、「最近の日本の情報漏えいはAIによって引き起こされた」という主張は分けて考える必要がある。
前者には海外での実例による裏付けがあるが、後者を支える公表資料は現時点では確認できない。
今後、判断を変える材料になり得るものは三つある。
1つ目は、Gambitの最終報告や他のセキュリティ企業の調査で、日本の被害企業やサイトが具体的に特定されることだ。
2つ目は、国内で公表された事案について、侵入経路とAIの使用有無が明らかになることだ。タイムズカーは9月29日の第3報で、漏えいの詳細を「2週間程度を目処に」改めて案内するとしている。その報告に侵入経路が含まれるかが最初の確認点になる。
3つ目は、警察庁の2026年下半期の統計が公表され、7月以降の被害や公表の集中を前年と比較できるようになることだ。
攻撃対象の探索が自動化されるほど、公表済みの脆弱性を修正せずに残している期間は、そのまま攻撃者に与える時間になる。
デジタル庁の事案は、脆弱性が公表されてから修正プログラムを適用するまでの間に悪用された例だった。AIが使われていたかどうかにかかわらず、この時間差が狙われるという基本構造は変わらない。



