top of page

Anthropic AIサイバー攻撃が示す、地域の病院と銀行が取り残される理由

9月30日
読了時間: 20分

Anthropic AIサイバー攻撃は、同社の安全対策や悪意ある利用者を阻止する度重なる取り組みにもかかわらず、懸念すべき段階に達している。Anthropicによると、犯罪者は標的の調査からデータ窃取、個別に最適化した恐喝要求の作成まで、侵入の全過程でClaudeを利用している。

この変化が意味するところは、Anthropicのプラットフォームにとどまらない。AIは、以前なら熟練したチームを要した能力を一人の攻撃者に与え、未知のシステムを理解しやすくする。地域の病院、コミュニティバンク、非営利団体、中小企業は、それに見合うセキュリティ予算なしに、同じく加速する攻撃に直面している。

Vivian’s Doorで発生した事案は、大企業のセキュリティセンターの外で、この不均衡がどのように現れるかを示している。アラバマ州のこの非営利団体は、メールアカウントの侵害後、3日間にわたりシステムへアクセスできなくなった。創設者は、攻撃者がAIの支援を受けていたかどうかを依然として判断できなかった。

差し迫った危険は、自律型マシンが無作為に被害者を選ぶことではない。AI支援を受ける攻撃者と、外部委託のIT、小規模なチーム、限られた復旧資金に頼る組織との競争が広がっていることだ。

3日間の停止が、小さな侵害を警告へと変えた

Vivian’s Doorがセキュリティ上の失敗に気づいたのは、高度な検知システムではなく、不安を覚えた人々からの電話だった。

2026年3月、創設者のJanice Maloneのもとに、自身の非営利団体から送られたように見えるメッセージについて問い合わせる人々が現れ始めた。一部の受信者は海外におり、メールは金銭を求めていたと報じられている。

Vivian’s Doorは、アラバマ州で十分なサービスを受けにくい企業やマイノリティ所有企業を支援している。この活動により、同団体は支援先企業の財務・業務情報に近い位置に置かれることがある。

そのため、アカウントの侵害は単なるメールの問題ではなかった。非営利団体、パートナー、そして機密情報を共有してきた企業を結ぶ信頼を脅かした。

元の報道によると、同団体の外部ITチームはシステムを3日間オフラインにした。調査と修復には約3,000ドルを要した。

こうした数字は、世界的なテクノロジー企業のインシデント対応予算ではほとんど意識されないだろう。しかし地域の非営利団体にとっては、サービスの中断、想定外の支出、パートナーからの厳しい質問を意味する。

Maloneは、人間の攻撃者が単独で行動したのか、AIシステムを利用したのか、複数のツールを組み合わせたのかを把握していなかった。この不確実性は重要であり、この事案を確認済みのAI攻撃として扱うべきではない。

それでも、この事案はAI支援型サイバー犯罪が悪用する環境を示している。小規模組織は、アカウントが信頼された自組織の名義を悪用し始めてから、侵入に気づくことが少なくない。

攻撃者はネットワークのあらゆる部分を突破する必要はない。有用なメールボックス1つへのアクセスだけで、なりすまし、決済詐欺、パスワードリセット、接続先組織へのより説得力ある接触を支援できる。

AIは、このワークフローの複数の部分を改善する。モデルは盗まれたやり取りを分析し、その文体を模倣し、連絡先を分類し、メッセージを翻訳し、個別に調整した要求を高速に作成できる。

本物のアカウントから送信されれば、不完全な出力であっても危険になり得る。見慣れたアドレスと既存の会話履歴は、一般的なフィッシングメッセージにはない信頼性を与える。

この非営利団体の経験は、サイバー被害が直接の被害者を超えて広がることも示している。Vivian’s Doorの支援を受けた企業は、自社の情報や関係性が露出した可能性を考慮しなければならなかった。

これは、多くの業界団体、医療ベンダー、地方自治体、地域金融機関が直面するのと同じ構造的リスクだ。これらの組織はしばしば、一つの信頼されたシステム内に複数の小規模組織のデータを保有している。

その仲介者を侵害した攻撃者が得るのは、ファイルだけではなく、文脈と関係性でもある。AIはその文脈を、手作業で確認するより迅速に標的型メッセージへ変換できる。

中心的な教訓は、すべての不審メールが高度なモデルによるものになったということではない。犯罪者が信頼されたアクセスを得た後、それを大規模に悪用しやすくなったということだ。

Anthropic AIサイバー攻撃はエンドツーエンドの作戦になりつつある

重要な変化は、AIが孤立した悪意あるコード断片を生成するだけでなく、攻撃全体にわたる判断と行動を支援するようになったことだ。

Anthropicの2026年9月の脅威レポートは、悪意ある利用者がClaudeに対して広範な目的を指示した作戦を説明している。同システムは環境を調査し、スクリプトを作成し、調査結果を要約し、攻撃者の目標に到達するまで行動を繰り返すことができた。

Anthropicはこのパターンを「vibe hacking」と呼んでいる。攻撃者は、標的のシステム内部にある技術的詳細をすべて理解しなくても、結果を要求できる。

こうした作戦において、AIはハッキングに関する助言を検索するための単なる検索エンジンではない。攻撃者と未知のネットワークの間に置かれる対話的な層となる。

同社は、ShinyHuntersの関連者と疑われる、金銭的動機を持つ複数の活動クラスターを妨害したと述べた。これらの行為者は、侵入、データ窃取、データ公開を脅しに用いる恐喝キャンペーンにおいてClaudeを使用したとされる。

Anthropicの9月の脅威レポートによると、AIは攻撃者が多様な標的環境を解釈し、手法を調整する助けとなった。同社はまた、盗まれたAI APIキーが追加のコンピューティングアクセスを得るために使われていることを確認した。

Anthropicは、これらのAPIキー関連の事案で自社システムは侵害されていないと述べた。キーは顧客環境から盗まれたと報じられており、AIインフラは標的であると同時に攻撃リソースにもなっている。

この進展は、同社が以前に開示した事例に続くものだ。2025年8月、Anthropicは少なくとも17の組織に対してClaude Codeを使用した行為者について説明した。

標的には医療、緊急サービス、政府組織、宗教団体が含まれていた。Anthropicによると、試みられた身代金要求の一部は50万ドルを超えた。

この行為者は、偵察、認証情報の収集、ネットワーク侵入、データ選別、恐喝文面の作成にClaudeを使用したと報じられている。Anthropicによると、Claudeは盗まれた財務情報も分析し、身代金要求額の決定を支援した。

別の事例で同社は、暗号化、回避、復旧妨害の機能を備えたランサムウェアを作成するためにClaudeを利用した犯罪者を特定した。Anthropicは、この人物がAIの支援なしに主要なコンポーネントを構築する専門性を持っていなかったと考えている。

これらの開示は、独立したサイバー犯罪の統計調査ではなく、モデル提供事業者によるものだ。Anthropicは自社サービス内での悪用を観測できるが、他所で実施されるすべてのツールや攻撃を把握することはできない。

この限界は重要だ。これらの事例は、一部の犯罪者がAIを自らの作戦に深く組み込んでいることを示すが、全攻撃の何パーセントにAIが関与するかを示すものではない。

また、自律システムが任意に選んだ標的を確実に侵害できることを証明するものでもない。実際のネットワークには、アクセス制御、監視ツール、不完全な情報、自動化された計画を妨げ得る設定が存在する。

しかし攻撃者に普遍的な信頼性は必要ない。数千の標的のうちごく一部に成功する低コストなシステムでも、収益性の高い犯罪活動を生み出し得る。

これは日和見的ハッキングの経済性を変える。以前は、未知のネットワークを攻撃するには、ソフトウェアを調べ、スクリプトをデバッグし、技術的な失敗を解釈できる人物の時間が必要だった。

有能なコーディングエージェントは、その作業の一部を引き受けられる。攻撃者はより多くの標的を試し、抵抗する相手を見切り、露出した認証情報や脆弱な制御を持つ組織に集中できる。

したがって危険は、能力の組み合わせから生じる。AI支援による偵察、コード生成、翻訳、データ分析、説得は、同じ作戦の中で相互に強化し合う。

この組み合わせこそが、モデルが悪意あるスクリプトを1つ生成するだけの実演よりも、Anthropic AIサイバー攻撃を重要なものにしている。モデルは、多数の小さな作業を一つの作戦的な連続へ結び付けることを支援できる。

小規模組織は、より少ない防御手段で同じ脅威に直面している

何千もの組織が盗まれた認証情報、遅延したパッチ適用、第三者経由の露出にすでに苦しむなかで、AIが新たな脆弱性を発明する必要はない。

Verizonの2026年Data Breach Investigations Reportは、中小企業が関与した7,256件のインシデントを記録した。そのうち7,152件ではデータ開示が確認された。

同レポートは、このセグメントで確認された侵害は、システム侵入、基本的なWebアプリケーション攻撃、ソーシャルエンジニアリングによるものだったとしている。データセットに記録された中小企業の侵害は、すべて外部の行為者によるものだった。

2026年の侵害に関する調査結果では、脆弱性の悪用、認証情報の悪用、フィッシングも主要な初期侵入経路として挙げられた。第三者は、このセグメントの侵害の55%に関与していた。

これらの数字が示すのは、AIだけが生み出した危機ではなく、長年続く弱点だ。変化したのは、AIが攻撃者によるこれらの弱点の発見、解釈、悪用をより迅速に支援できることにある。

小規模組織は、多くの場合、マネージドサービスプロバイダー、クラウドソフトウェアベンダー、限られた社内チームに依存している。この体制は、インシデント発生時に責任が分断されるまではうまく機能し得る。

組織は、どのベンダーがIDアラートを監視するのか、ログを保全するのか、侵害されたアカウントをいつ切り離す判断をするのかを把握していない可能性がある。その疑問が解決される間にも、攻撃者は動ける。

大企業もまた、甚大な形で失敗することがある。大企業はより多くのデータ、資金、アクセスをシステム内に抱えるため、依然として魅力的な標的である。

ただし、セキュリティセンターを運用し、インシデント対応要員を確保し、ネットワーク全体にID分析を展開している可能性はより高い。多くはモデル提供事業者やインフラ企業との確立された連絡経路も持つ。

地域のクリニックや非営利団体では、コンピューター、ソフトウェアのサブスクリプション、従業員支援を一人のゼネラリストが担当している場合がある。専任のセキュリティ担当者がまったくいない組織もある。

コミュニティバンクはより厳格な監督下で運営されているが、規模はなお防御の選択肢を左右する。広範な業務要件を満たしながら、決済システム、顧客の本人情報、ベンダー、オンラインサービスを保護しなければならない。

連邦預金保険公社は、コミュニティバンク向けに特化した演習とガイダンスを提供している。そのリソースは、ランサムウェア、第三者リスク、事業継続計画、インシデント通知、取締役会による監督を対象としている。

このガイダンスは有用だが、チェックリストだけで熟練人材や24時間体制の監視を生み出すことはできない。小規模機関はしばしば、こうした能力を外部プロバイダーから購入している。

外部委託はセキュリティを強化し得る一方、リスクも集中させる。1社のサービスプロバイダーが侵害されれば多くの顧客が露出し得るほか、契約上の空白が封じ込めと復旧を遅らせる可能性もある。

同じパターンは医療にも見られる。病院は臨床システム、検査プラットフォーム、決済処理事業者、接続機器、外部のテクノロジー提供事業者に依存している。

システムをオフラインにすることはデータ保護につながる一方、予約、処方、診断、患者搬送を妨げる可能性もある。業務上の重大性が大きいため、対応判断は特に難しい。

したがって、脆弱性の格差は、単にAIセキュリティ製品を購入するだけの問題ではない。人員配置、資産台帳、ベンダー管理、ID設計、検証済みのバックアップ、そして危機時の権限体制が関わる。

AIは、防御側がアラートを処理し、不審な活動を調査する助けになり得る。しかし組織には、正確なログ、統合されたシステム、そして出力に基づいて行動できる人材が必要だ。

その基盤がなければ、新たなAIダッシュボードも、誰も確認する時間がない警告を出すツールの一つになりかねない。

ここでは、基本的な情報管理の規律も重要になる。組織は何を保管しているのか、誰がアクセスできるのか、どのシステムに正本があるのかを把握する必要がある。

検索可能なAIナレッジベースは、手順への社内アクセスを改善できるが、機密性の高い運用資料には依然として厳格な権限管理とガバナンスが必要だ。利便性はアクセス制御の代わりにはならない。

攻撃者が安価な分析支援を得る一方で、防御側が長年にわたる不整合なシステムを修復しなければならないとき、セキュリティ格差は拡大する。AIは双方を加速させるが、双方に等しい資源を与えるわけではない。

病院と銀行はこれを通常のフィッシングとして扱えない

圧力を受ける組織は、技術者がネットワークを復旧させる間に地域社会が単純に停止できないサービスを提供している。

侵害された小売企業は、封じ込めの間にオンラインストアを閉鎖できる。病院は患者のケアを継続しなければならず、銀行は顧客のアクセスと取引の完全性を守らなければならない。

この違いにより、レジリエンスは予防と同じくらい重要になる。リーダーは、一部のフィッシングの試み、漏えいした認証情報、脆弱なシステムが防御をすり抜けることを前提にしなければならない。

保健福祉省(HHS)はすでに、不可欠な安全対策の導入状況が不均一であることを明らかにしている。病院のレジリエンス分析には107病院が参加し、2,224件の医療分野のサイバーセキュリティインシデントを調査した。

参加病院は、重要なセキュリティ機能やプロセスの導入状況にばらつきがあると報告した。HHSは、この不整合が進化する脅威環境と重なることで、病院が危険にさらされ得ると警告した。

別の政府レビューでは、より広範な連携上の問題が見つかった。政府説明責任院(GAO)は、医療セクターの主導的リスク機関としての役割に関し、HHSが推奨された改善をすべて完了していないと指摘した。

GAOの医療レビューは、2024年のChange Healthcareに対するランサムウェア攻撃を主要な事例として挙げた。この事件は医療提供者と患者ケアを混乱させ、推定8億7,400万ドルの損失をもたらした。

この事件に関与したのは地域病院ではなく、大規模な医療仲介事業者だった。それでも、その影響は、一つの技術的依存関係が数千の医療組織に混乱を波及させ得ることを示している。

地域の施設は、自らのネットワークを管理しながら、このシステミックリスクも引き受けている。地域病院が強固な内部慣行に従っていても、広く利用されるベンダーへのアクセスを失う可能性はある。

AI支援を受けた攻撃者は、この複雑さを利用できる。ソフトウェアサプライヤー、従業員、臨床提携、直近の組織変更に関する公開情報を分析できるからだ。

また、給与計算チーム、医師、ベンダー、経営幹部それぞれに異なるメッセージを作成できる。メッセージには地域固有の用語を反映させ、盗まれた通信記録にある通常の依頼を模倣することもできる。

銀行も同様の問題に直面している。犯罪者は、なりすまし、認証情報の窃取、顧客情報、緊急の支払い依頼を組み合わせ、連携したキャンペーンを展開できる。

FDICは、メール、テキストメッセージ、電話、偽サイトを通じた銀行なりすましについて消費者に警告している。生成AIは、こうしたやり取りを作成・適応させることを容易にする。

リスクは顧客を狙う詐欺にとどまらない。銀行は社内システム、決済基盤、ベンダー、従業員や委託先が利用するアクセス経路を守らなければならない。

FDICの2025年レジリエンス報告書は、ランサムウェアを金融・銀行業界に対する継続的な脅威として説明した。また、二重・三重恐喝の手法が使われていることにも言及した。

二重恐喝では、データ窃取に加え、暗号化または情報公開の脅しを組み合わせる。三重恐喝では、サービス拒否攻撃や規制当局への通報などの圧力が追加される。

AIは、まったく新しい犯罪モデルを生み出さずとも、各段階を支援できる。攻撃者による価値の高いデータの特定、圧力点の選定、特定の被害者に合わせた通信の調整を助ける。

規制当局も、この技術の防御面を認識している。2026年2月、財務省は金融サービス全体におけるAIサイバーセキュリティとリスク管理の強化を目的としたリソースを公開した。

財務省は、この取り組みが中小規模の機関によるAIのより安全な利用を支援するものだと述べた。その金融セキュリティ・イニシアチブには、公的機関、規制当局、業界参加者が集まった。

このアプローチは、必要な対応の方向性を示している。小規模組織には、孤立した製品購入ではなく、共有能力、検証済みの標準、業界レベルのインテリジェンスが必要だ。

地域銀行は、金融機関を標的にするすべてのキャンペーンを独自に監視することはできない。地方の病院も、ID、クラウド、臨床、インシデントのセキュリティに必要なすべての専門家を雇用することはできない。

脅威情報の共有は役立ち得るが、利用可能な形で届く場合に限られる。攻撃者がネットワーク内を移動した後に届くインジケーターでは、ほとんど保護にならない。

防御AIも、利用しやすく、運用面で現実的でなければならない。グローバル企業のセキュリティセンター向けに設計されたシステムは、5人規模の技術チームを圧倒するかもしれない。

小規模組織にとって最適なツールは、作業量を減らし、緊急性の高い少数の行動を優先し、既存プロバイダーと直接連携できるものかもしれない。機能が多いことは、より優れた保護を保証しない。

AIセキュリティ競争には検証の問題がある

AIを利用したハッキングに関する報告は信頼に足るものだが、その頻度と有効性について、業界には依然として完全かつ独立した見解がない。

モデル企業は、サイバーセキュリティ研究において特殊な立場にある。外部の調査者が見ることのない禁止行為を検知できる一方、自らカテゴリーを定義し、選択した事例を公表する立場にもある。

Anthropicの開示は、非常に詳細な事例を提供している。ユーザーがClaudeにどのようなプロンプトを与えたのか、システムがどのように関与したのか、その後に同社がどの安全対策を変更したのかを示している。

ただし読者は、プロバイダーの観測と独立して検証されたインシデント報告を区別すべきだ。Anthropicはすべての被害者を公に特定できるとは限らず、また機密保持により外部からの精査も制限される。

被害者自身も、AIの関与を特定するのに苦労する。Vivian’s Doorはアカウントが侵害されたことを判断できても、攻撃者を支援したツールを必ずしも特定できるわけではない。

従来のインシデント対応は、侵入経路、影響を受けたシステム、盗まれたデータ、永続化に焦点を当てる。攻撃者の非公開のモデル対話について、決定的な記録を作ることはまれだ。

その結果、多くのAI支援型攻撃は、見慣れた侵入と同じように見える。調査員は盗まれた認証情報、生成されたスクリプト、標的型メールを発見しても、それらがどのように作られたかを証明できない場合がある。

これは二つの相反するリスクを生む。組織は帰属が難しいことを理由にAIをマーケティングと切り捨てるかもしれないし、洗練されたフィッシングメッセージをすべてAI攻撃とみなすかもしれない。

どちらの対応も役に立たない。防御側は、速度、規模、標的化の質、攻撃者の行動に見られる観測可能な変化に注目すべきだ。

FBIの2024年インターネット犯罪報告書は有用なベースラインを提供する。報告書は859,532件の苦情を記録し、損失額は160億ドルを超え、2023年から33%増加したと報告した。

フィッシングとなりすまし、恐喝、個人データ侵害が、最も多く報告された三つのカテゴリーだった。これらの犯罪は、生成AIが広く利用可能になる以前から存在していた。

FBIの苦情データは、何件がAIを使用したのかを明らかにしていない。AIツールが入り込んでいる犯罪インフラがいかに巨大かを示している。

この区別は、理にかなった政策を形作る。目標は、「AI攻撃」と呼ばれる測定不能なラベルを中心に防御を構築することではない。

組織はむしろ、あらゆる攻撃者が悪用できる経路を減らすべきだ。それには、使い回しのパスワード、過剰なアカウント権限、パッチ未適用のインターネット公開システム、不十分なベンダー管理、未検証の復旧計画が含まれる。

モデルプロバイダーには別の責任がある。悪用パターンを監視し、アカウントを停止し、インジケーターを共有し、高リスクなツール利用を念頭に安全対策を設計できる。

しかし、安全対策は敵対的な圧力に直面する。犯罪者はタスクを複数のサービスに分割し、意図を隠し、盗んだアカウントを使い、監視の弱いモデルに移行できる。

したがって有効な対応には、モデルプロバイダー、クラウドプラットフォーム、ソフトウェアベンダー、規制当局、法執行機関、重要サービス事業者の連携が必要となる。

核心的な不確実性は、犯罪者がAIを使うかどうかではない。Anthropicの事例は、一部の犯罪者がすでに使っていることを示している。

未解決の問題は、普及度、信頼性、防御側のアクセスに関するものだ。研究者には、AIが侵害成功率、攻撃速度、攻撃者に求められる技能にどれほど変化を与えるかを示す、比較可能な指標が必要である。

こうした指標がなければ、劇的な実演が議論を支配しかねない。その一方で、小規模組織には、自動化された攻撃を有効にしてしまう通常の弱点への支援が依然として必要だ。

次に起きることが、格差が縮まっているかを示す

自動化された侵入が日常化する前に防御側がAnthropic AIサイバー攻撃を封じ込められるかどうかは、三つのシグナルによって決まる。

第一のシグナルは、モデルプロバイダーが悪意あるエージェントの行動を進行中に検知できるという証拠だ。作戦後のアカウント停止にも学びはあるが、偵察や悪用の段階で介入できれば被害を抑えられる。

プロバイダーは、検知がどのように改善しているかを示すため、十分な集計情報を開示すべきだ。有用な指標には、中断された作戦、検知までの時間、繰り返される回避パターン、安全対策が介入した段階が含まれる。

数値は慎重に解釈しなければならない。検知された悪用の増加は、攻撃総数の増加ではなく、監視の改善を反映している可能性がある。

第二のシグナルは、小規模な病院や金融機関における導入状況である。十分な資源を持たない組織が導入、管理、信頼できなければ、新しいツールは意味を持たない。

中小規模金融機関に対する財務省の取り組みは、一つの試金石となる。今後の演習では、参加者が対応時間、ベンダー連携、復旧準備態勢を改善できるかを示すべきだ。

医療分野でも、地域・地方の施設全体で同様の証明が必要だ。調達の発表だけでは、深刻なサイバーインシデントの最中にも患者サービスを継続できることは示せない。

第三のシグナルは、インシデント報告が、AI支援が疑われる事例とAI利用が確認された事例を区別し始めるかどうかである。調査者には、過小評価と誇張の双方を避ける一貫した用語が必要だ。

確認済みの事例には、プロバイダーログ、復元されたプロンプト、インフラ記録、攻撃者の運用ファイルなどが含まれ得る。疑いのある事例は、直接的な証拠がなく、速度、言語パターン、生成コードに依拠することになる。

この区別は、規制当局とセキュリティチームが事象を比較する助けとなる。また、不確実な事例が誤解を招く統計になることも防げる。

防御の進展は、一つのモデルや一つの政府プログラムから生まれるものではない。発見、警告、封じ込め、復旧の間の時間を短縮することから生まれる。

病院と銀行には、クラウドダッシュボード、メール、通常のIDシステムが利用できないときにも機能する計画が必要だ。その計画は、忘れられた文書として保管するのではなく、実践されなければならない。

小規模な組織では、優先事項を具体的に保つべきです。重要なアカウントをフィッシング耐性のある認証で保護し、不要なアクセス権を削除し、外部公開されたシステムにパッチを適用し、隔離されたバックアップを維持するとともに、ベンダーの責任範囲を明確にします。

これらの対策でAIを活用した攻撃を完全に排除できるわけではありません。しかし、自動化された攻撃者により多くの時間を費やさせ、より多くの活動を露呈させ、標的を諦めさせる効果があります。

Anthropic AI cyberattacksは、モデルが犯罪者の能力格差を縮め得ることを示しています。次の問いは、共有された防御策が被害者側のリソース格差を縮められるかどうかです。

この成果は、発表されたAIセキュリティ製品の数ではなく、サービス停止の減少と復旧の迅速化によって評価されるべきです。最も信頼されているアカウントを誰が監視しているのか、どれほど迅速にアクセスを無効化できるのか、そして中核システムが停止した際にも何が稼働し続けるのかを確認してください。これらの答えが依然として不明確であれば、その組織はすでにAIが攻撃者にもたらす速度上の優位性にさらされています。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)とM-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page