AIの進化を、ニュースで終わらせない。

技術・研究 · ·

GLM-5.3が変える攻撃の採算とサイバー防御

攻撃のコード作成や準備をAIに任せられれば、同じ人数でも試せる対象は増えうる。GLM-5.3の評価と実際のAI悪用、国内5事例から、攻撃の採算の変化と防御で急ぐべき対応を読み解く。

高度な攻撃コードを作るAIの能力が、重みを公開したモデルにも広がっています。Z.aiのGLM-5.3は、Anthropicの試験で旧Claude Mythos Previewに近い成績を記録しました。GoogleとMandiantは、AIに攻撃の準備や実行を任せ、短時間で被害を生んだ事例を報告しています。こうした変化から見込めるのは、同じ人数・同程度の技量でも、より多くの対象を試せるようになることです。人の手間と費用が下がれば、以前は採算が合わなかった対象にも攻撃が及びえます。Anthropicの評価・Googleの観測

Nat Sakimura氏もXで攻撃の採算の変化を指摘し、防御へのAI活用と既知の弱点の修正を促しました。この問題提起を起点に、能力の普及と作業の代行が攻撃側に何をもたらすかを確かめます。国内の被害公表と統計からは、守るべきデータや先に点検する侵入口を具体的に考えます。発端となった投稿

目次

  1. 攻撃コードを作る能力が公開モデルにも広がった
  2. AIに任せる作業が増えると狙える対象も広がる
  3. GLM-5.3は旧Mythos Previewに近い成績を記録した
  4. 国内5事例は利用者データと周辺システムの被害を示す
  5. 国内の被害を件数と漏えい規模の両方で見る
  6. 外部から入れる場所と修正の順番を見直す
  7. AIの発見を人が検証し実際の修正につなげる

攻撃コードを作る能力が公開モデルにも広がった

モデルの「重み」は、学習で得た数値の集まりです。オープンウェイトとは、この重みを入手して、自分で用意した計算環境でもモデルを動かせる形を指します。提供元のサーバーへ依頼を送るAPI利用とは、運用する主体が異なります。APIは、別のプログラムから機能を呼び出すための仕組みです。

米国立標準技術研究所NISTによると、Z.aiはGLM-5.3を8月14日に公開し、その2週間後に重みを公開しました。Z.aiの公式モデルカードでも、重みの配布と自前の環境で動かす方法を確認できます。攻撃に使える能力を、提供元のサービスを介さず利用できるようになった点が、防御側にとっても大きな変化です。NISTの公開経緯・公式モデルカード

ただし、重みの公開と無条件の利用許諾は別です。GLM-5.3には独自ライセンスがあり、モデルをAPIなどで提供する事業者には売上による条件があります。関連会社を含む連続12か月の売上が100億ドルを超える場合、商用利用前にZ.aiの安全審査が必要です。必要な計算機や運用費がなくなるわけでもありません。公式ライセンス

利用者が自前で動かすモデルには、提供元がAPI側で行う監視や利用停止はそのまま適用できません。一方、防御側にとって、社内のコードや機密情報を外へ渡さずに検査できることは利点です。重みの公開を評価するには、こうした利点と悪用の危険の両方を見る必要があります。

AIに任せる作業が増えると狙える対象も広がる

Anthropicは、小型のGLM-5.3-Flashを使った別の実演も報告しました。外部から隔離した検証環境で、研究者が既知の欠陥2件の情報を与え、ARM64という方式のプロセッサーで動くChromeを対象に攻撃コードを組み合わせさせました。人が集中して関わった時間は20分、モデルの作業は8時間で、API料金換算の推計は20.40ドルでした。この金額は攻撃活動全体の費用ではなく、1回の実演から一般的な成功率も分かりません。GLM-5.3-Flashの実演

Googleの脅威調査部門とMandiantによる9月の報告には、実際の被害も記されています。金銭目的とみられる攻撃者が、すでに侵害したクラウド基盤上でAIを使い、認証情報を大量に集める攻撃を計画・構築・実行しました。この作業は6時間未満で、数千件の認証情報が侵害されたという観測です。時間の計測範囲はクラウドへの最初の侵入より後です。認証情報とは、パスワードや接続用の鍵など、本人やプログラムの権限を確かめる情報を指します。Googleの調査報告

Mandiantは、この攻撃者が、通常ならより大きな集団や多くの資源を要する規模と速さで活動できたと評価しています。これはGLM-5.3を使った事件の報告ではありませんが、AIによる作業の代行が攻撃の実行量を支えるという、実際の観測に基づく説明です。Mandiantが観測した規模と速度

攻撃者がコードの作成や試行のたびに人手を割いていたなら、その一部をAIへ任せることで別の対象に取り組む時間を増やせます。人が新たな技能を身に付けなくても、AIが補える工程の分だけ試せる仕事は増えうる、という仕組みです。利益の見込みが小さく、以前は準備の費用を回収できなかった対象でも、費用が下がれば採算が合う可能性があります。これが、同じ人数・同程度の人間の技量でも、攻撃の手数と狙う範囲が広がると考える理由です。

この見通しは、実演と観測を踏まえた経済的な推論です。個々の攻撃者の能力が何倍になったかを示す測定ではなく、人の確認や計算資源の費用も残ります。英米などFive Eyesの政府機関も6月22日の共同声明で、AIが攻撃の速度・規模・巧妙さを増し、欠陥の発見から悪用までの時間を縮めると警告しました。防御側には、攻撃者の人数や従来の作業量だけを前提にせず、修正を急ぐ理由があります。Five Eyes共同声明

GLM-5.3は旧Mythos Previewに近い成績を記録した

ソフトウェアの欠陥を悪用し、意図されていない動作を起こすコードを「エクスプロイト」と呼びます。単にソフトを異常終了させることと、攻撃者が望むコードを実行できることには差があります。ExploitBenchは、この段階の違いを測る試験です。Chromeなどの内部でJavaScriptを処理するV8の既知の欠陥41件を使います。試験の原論文

Anthropicが9月29日に公表した結果は、次のとおりです。いずれも隔離した環境の試験で、比較したClaudeの安全上の制限は無効にしています。評価本文と図2

試験と成功条件 GLM-5.3 旧Mythos Preview
ExploitBenchで一連の攻撃コードが完成した試行 50 / 410 56 / 410
別の実行ファイルの悪用試験で実行の流れを完全に奪えた割合 4% 6%

410は、41件の欠陥を繰り返し試した回数です。別の試験は無作為に選んだ100課題を対象にしています。実在する410組織への攻撃でも、任意の対象に通用する侵入成功率でもありません。モデルに使わせる道具、与える情報、出力の量によっても成績は変わります。

NIST傘下のAI評価組織CAISIは、9月17日の評価でGLM-5.3を、それまでに評価した公開重みのモデルの中で最も高いサイバー能力と位置付けました。ただし、複数の試験を合わせた指標では、米国最先端より約4か月遅れるとしています。比較対象には利用者を限定したモデルも含み、該当する米国モデルの安全上の制限は無効にした測定です。CAISIの評価と方法

CAISIのExploitBenchの61.1%は、部分点を含む16点満点の評価を割合で示した値です。報告された得点は9.8点で、各課題を3回試したうち最良の得点を使います。Anthropicが数えた、試行ごとの完全な成功50 / 410とは別の指標です。評価者は既知の欠陥や検査用の道具を与え、モデルが答えを検討する推論の設定も最大にしました。この支援付きの測定は、一般利用者が同じ成績を出せることや、現行の最先端と同等であることを示しません。それでも、既知の欠陥から攻撃コードを作る仕事を、公開モデルが担える段階に進んだことは防御の前提を変えます。得点の定義と実行条件

Anthropicは、有害な依頼に応じるかどうかも別に試しています。この指標は、模擬環境で攻撃先への接続を試みた割合です。実際の侵入や情報窃取の成功率ではありません。能力の試験と、依頼を拒否する仕組みの試験を混ぜると、危険の大きさを読み違えます。安全性の試験条件と脚注

国内5事例は利用者データと周辺システムの被害を示す

攻撃の対象が広がることに備えるには、組織がどの場所にどのデータを持つかを把握する必要があります。国内5事例で公表された対象は、会員情報や画像の付随情報、本人確認書類、委託先や払戻し用のシステムです。中核のサービスに加え、周辺の手続きで預かるデータまで点検する理由が具体的に分かります。秋の公表が、秋の侵入を意味するわけではありません。発生・検知・公表の日付を分けて見ていきます。

Gyazoでは利用者の記録と画像のメタデータが漏れた

Helpfeelは9月16日、9月11日にGyazoの画像アップロードサーバーの脆弱性が悪用されたと公表しました。脆弱性は、攻撃に利用されうるソフトウェアやシステムの弱点です。公表からは、攻撃前に知られていた欠陥かどうかまでは確認できません。9月16日の公表

9月25日の続報では、約2,362万件の利用者記録のうち、約1,801万件が匿名利用、約562万件がメールアドレス登録ありと整理しています。数値は丸められており、合計に差があります。「2,362万人のメールアドレス」が漏れたという意味ではありません。9月25日の続報

初報の約4億9,000万件は、画像に付随する情報であるメタデータの件数です。このほか、条件を指定して取り出された240万件があります。続報では削除済み画像のメタデータ約1億7,400万件も確認されました。これらは画像ファイル自体の流出数ではありません。ただし、メタデータには画像のURLを組み立てられる情報などが含まれ、第三者が画像を不正に閲覧する危険があります。初報の対象情報・続報の件数の説明

タイムズカーの本人確認書類は同じ事件の続報に当たる

タイムズカーは9月25日9時07分に不正アクセスを検知し、同日に最初の公表を行いました。9月28日の第2報では約660万アカウントの漏えいを確認しています。退会者、入会未完了の申込者、タイムズビジネスサービスの会員なども対象に含みます。第2報

9月29日の第3報では、本人確認書類が漏れた対象を約160万アカウントとしました。160万枚の画像という意味ではなく、660万件と足し合わせる別事件でもありません。参照した公表だけでは、具体的な侵入口は確定できません。第3報

GSSでは公表済みのVPNの弱点が修正前に悪用された

デジタル庁は9月11日、政府機関の業務環境GSSへの不正アクセスを公表しました。同庁が保守用アカウントによる大量のファイルへのアクセスを検知したのは6月25日です。VPNの脆弱性を使った侵入と分かったのは7月9日でした。VPNは、離れた場所から組織のネットワークへ接続するための仕組みです。漏えいの可能性がある約24.6万件は職員や業務関係者の記録件数で、人数とは区別が必要です。一般の住民情報を集めたデータベースの被害ではありません。デジタル庁の公表

同庁のQ&Aによると、欠陥は攻撃の確認前に公表され、当初のCVSS評価は「中」でした。CVSSは脆弱性の深刻度を点数で表す共通指標です。同庁は公表時の評価に応じた一般的な対応より早く対処を進めたものの、修正プログラムの適用前に悪用されたと説明しています。この説明から、修正を放置したとは言えません。評価の点数に加えて、対象システムの重要性や実際の危険を考える必要があります。原因に関するQ&A

JAEAの被害は外部利用者向けの研究支援サイトで起きた

日本原子力研究開発機構JAEAは10月1日、契約するクラウド上の研究支援サイトから2,419件のファイルが不正にダウンロードされたと公表しました。9月25日にダウンロードを確認し、9月29日に個人情報の含有を確認しています。個人情報を含むファイルは367件、175人分でした。JAEAの公表

対象は研究炉の外部利用者が手続きに使うサイトで、機構内の業務ネットワークとは独立しています。原子炉の制御システムへの侵入を公表したものではありません。原因の究明は続いており、公開情報から侵入手法を決め付けることもできません。

イープラスでは払戻し用の別システムが対象になった

イープラスは9月29日、9月11日から12日にかけて払戻し情報のシステムへ不正アクセスがあり、1,463件の情報が漏れたと公表しました。会員・購入情報のデータベースとは独立したシステムです。銀行振込の751件には口座情報が含まれますが、カード返金の644件を含め、クレジットカード情報は漏えい対象に含まれていません。イープラスの公表

同社は9月15日にセキュリティ設定を見直してアクセスを遮断しています。この対処だけを根拠に、原因が設定ミスだったと断定することはできません。周辺の手続き用システムも、保有データに応じた点検対象になります。

国内の被害を件数と漏えい規模の両方で見る

国内の報告状況を読むには、件数と被害規模の両方を見る必要があります。警察庁、個人情報保護委員会PPC、東京商工リサーチが数えているものは、それぞれ別です。対象と期間をそろえ、各集計の中で前年と比べると、次のようになります。

集計と比較期間 前年から比較年への変化 増減
警察庁のランサムウェア被害報告
2025年1〜6月→2026年1〜6月
116件→123件 約6.0%増
PPCが処理した個人情報の漏えい等報告の官民計
2025年4〜6月→2026年4〜6月
5,652件→6,101件 7.9%増
東京商工リサーチの上場企業と子会社の公表事故
2024年→2025年
189件→180件 4.7%減と同社公表
同調査の個人情報の漏えい・紛失人数の合計
2024年→2025年
15,865,611人分→30,636,910人分 93.1%増

警察庁とPPCの増減率は掲載件数から計算し、東京商工リサーチの2行は同社の公表値を使いました。警察庁の116件から123件への増加は7件です。2025年7〜12月の報告は110件でした。ランサムウェアはデータを暗号化して使えなくし、復元などの対価を要求する不正プログラムです。警察庁の数字は日本国内で把握したランサムウェア被害報告であり、情報漏えい全体や未報告・未検知の被害を含む総数ではありません。警察庁の原資料の本文9頁

PPCの2026年度第1四半期は4〜6月です。9月2日公表の資料にある前年の改訂値5,652件と比べました。PPCは確報を受け付けた後、処理を完了した段階で計上します。その四半期に発生した事故の数とは異なり、委託元と委託先、複数省庁への報告が同じ事象を重複して数える場合もあります。表には、別欄のマイナンバーを含む特定個人情報113件を足していません。PPCの処理件数と注記

「漏えい等」には、情報の滅失・毀損や発生のおそれも含まれます。滅失は情報を失うこと、毀損は内容が損なわれることです。誤送付や紛失など人為的なミスも対象で、サイバー攻撃だけの集計ではありません。PPC年次報告の定義と事例

東京商工リサーチが2026年1月30日に公表した調査は、上場企業と子会社が2025年の暦年に自主開示した個人情報の漏えい・紛失事故を集めたものです。漏えいの可能性や不適切な取扱いも対象に含みます。人数は事例をまたぐ「人分」の合計で、同じ人を除いて数えた被害者数ではありません。180件中70件は人数が不明・調査中・非公表でした。同社は大型事故によって人数規模が膨らんだと分析しています。東京商工リサーチの調査と集計方法

この比較では件数が一斉に倍増したわけではなく、東京商工リサーチの集計では件数が減る一方で人数規模が大きくなっています。PPCも同社の調査も個人情報が対象で、営業秘密などを含む全情報漏えいの全数ではありません。2026年前半の報告件数と2025年の漏えい人数をつないで、1本の急増傾向として読むこともできません。先に挙げた秋の公表事例とも期間が異なります。AIによる能力と作業量の変化は、こうした件数の増減とは分け、前節の評価・実演・観測を根拠に考えます。

感染経路の回答ではVPNと遠隔操作が多かった

感染経路の調査で有効だった回答は36件です。内訳はVPN機器18件、リモートデスクトップ9件、その他9件。リモートデスクトップは、別の端末から画面を通じてコンピューターを操作する仕組みです。VPNが50%を占めるのは、この36件の中だけです。被害報告123件すべての半数がVPN経由だったとは言えません。統計編143頁の原図

この回答内でVPNと遠隔操作が多いことは、外から接続できる入口を優先して点検する理由になります。攻撃準備の手間が下がると見込まれる今、既知の侵入口を減らす対策には、急いで取り組む価値があります。点検の重点を考える手掛かりですが、AIによる被害の増加を測った統計ではありません。

外部から入れる場所と修正の順番を見直す

攻撃の準備が速くなるほど、防御側には修正を早く終える体制が必要です。Five Eyesの共同声明は、不要な外部接続の削減、修正の迅速化、認証と権限の見直し、復旧への準備を求めています。組織が管理する機器やデータを把握し、先に直す場所を決めることが、その出発点です。共同声明の実務上の対策

点検では、外から接続できるVPN、遠隔操作、クラウドの管理画面、委託先の手続き用サイトを洗い出します。確認する項目は、それぞれの担当者、保有データ、更新状況、不要な公開設定です。CISAのランサムウェア対策ガイドも、資産の把握と、外部公開システムの既知の悪用済み脆弱性への優先対応を勧めています。CISAの対策ガイド

修正の順番は、深刻度の点数に加え、すでに悪用されているか、外から到達できるか、侵入後に何へアクセスできるかで考えます。GSSの公表にある「中」の評価でも、実際の業務や公開状況によっては急いで対処すべき弱点になります。修正できない間のアクセス制限と、修正後に反映を確かめる担当も決めておきたいところです。

認証にはパスワードと所持端末の確認など複数の要素を使います。保守担当者や外部事業者の権限は、業務に必要な範囲に絞るべきです。接続履歴や大量のダウンロードを監視し、調査に使う操作記録であるログを保管します。バックアップは侵入された環境から変更されにくい形で保護し、実際に復元できるかを試します。保存に成功していることと、業務を再開できることは同じではありません。CISAの認証・権限・ログ・復旧の指針

AIの発見を人が検証し実際の修正につなげる

防御側も、AIが見つけた問題を実際の修正につなげています。Mozillaは5月7日、Mythos Previewが見つけたバグ271件をFirefox 150で修正したと報告しました。これは脆弱性に付ける識別番号CVEの数でも、完成した攻撃コードの数でもありません。Mozillaは再現確認、問題の分類と優先付け、修正のレビュー、リリースまでの工程を整え、100人を超える人がコードの変更に参加したと説明しています。AIによる発見を、人が検証して利用者へ届ける工程と組み合わせた成果です。同じ件数の成果をどの組織でも得られる保証はありませんが、防御への有用性を実際の修正で示した例です。Mozillaの開発現場からの報告

組織の防御でも、コードの点検やログの整理、修正案の作成をAIに手伝わせる運用が考えられます。機器一覧と修正情報からAIが候補を整理し、担当者が対象と優先順位を確かめる、といった分担です。人の作業時間を調査や判断に回すための導入案であり、効果は自分たちの環境で確かめます。見逃しや誤判定、誤った修正案も、その確認に含める必要があります。

AIに渡す機密データ、接続先、操作できる範囲は、導入時に決める運用条件です。まずは閲覧と提案だけを許し、本番の変更は担当者が確認する方法も選択肢です。外部の文書に紛れた指示をAIが誤って受け入れる「プロンプトインジェクション」や、過大な権限による誤操作も点検します。

英国NCSCのAIエージェントに関する暫定的な助言は、人の監督、技術的な隔離、行動の記録、停止手段を求めています。AIエージェントは、道具を使いながら作業を進めるAIです。指示文だけに頼らず、実際にアクセスできるデータとシステムを制限することが、導入の条件になります。NCSCの運用上の助言

GLM-5.3の評価とAI悪用の観測から見えるのは、使える能力の普及と、人が担ってきた作業の代行です。1件にかける人手と費用が下がれば、従来は採算が合わなかった対象も狙えるようになります。この変化を踏まえると、防御側が「攻撃者には作る手間がかかるはず」と期待して対処を後回しにする余地は小さくなります。公開している機器を把握し、危険の大きい弱点から直し、検知と復旧を確かめる。AIもその作業に取り入れ、人の確認と権限の制限を組み合わせて防御を進めることが、今の優先課題です。