Anthropic Claudeの軍事利用、不正利用がAI戦争の新たな戦線を露呈
Anthropicは、Claudeがイラン関連の主体による米海軍部隊の追跡と、イエメン拠点の組織によるミサイル誘導ソフトウェア開発を支援した後、2件の活動を中断させた。Anthropic Claudeの軍事利用の不正利用事例には、標的設定ハンドブック、艦載システムの調査、飛行シミュレーション、失敗に終わった誘導ロケット試験が含まれていた。
この調査結果は不都合な逆転をもたらす。報道によれば、米国に敵対する主体が、米国の利益や地域の敵対勢力を標的とする軍事計画を強化するために米国のAIサービスを利用した。盗まれたモデルの重みや機密システムは必要なかった。商用アシスタントにアクセスし、機微なプロジェクトを小さなタスクに分割し、その意図を隠したのである。
Anthropicは、関連アカウントを停止し、政府および業界のパートナーと情報を共有したとしている。ただし同社は、安全策が多くの要求を遮断した一方、すべてを阻止できたわけではないことも認めた。Anthropicが介入する前に、あるグループは作業の一部をオフラインのツールキットとしてまとめていた。
この違いは重要だ。この報告書は、Claudeが実用的な極超音速ミサイルを生み出した、あるいは攻撃の成功を可能にしたとは示していない。一方で、有能なモデルが兵器計画の内部でエンジニアリング要員、情報分析官、コードレビュアーとして機能し得ることは示している。
Anthropic Claudeの軍事利用の不正利用は2つの異なる活動にまたがった
最も重要な発見は、Claudeが単独で兵器を設計したことではなく、別々の脅威主体がそれを継続的な軍事ワークフローに組み込んだことにある。
Anthropicは2026年9月10日に脅威インテリジェンス報告書を公開した。この報告書は、兵器開発、監視、プロパガンダ、サイバー作戦、生物学研究を含む、2025年12月から2026年8月にかけて調査された活動を扱っている。
見出しは、関連しつつも別個の2つの調査を組み合わせている。一方は海軍偵察を行うイラン系主体に関するものだった。もう一方は、イエメン北部の組織が3つの兵器プロジェクト向け誘導ソフトウェアを開発していた事案である。
Anthropicは、いずれのグループについても名称を公表していない。イエメン北部はイランの支援を受けるフーシ派運動が支配しているため、複数の報道機関はこの組織をフーシ派関連、またはフーシ派である可能性が高いと表現した。この地理的なつながりは重要だが、活動者の身元を公に証明するものではない。
イラン関連の事例では、この主体はClaudeを使い、地域に展開する米海軍部隊に関する公開情報を収集・分析した。Anthropicのthreat intelligence reportによると、得られた資料は海軍資産の追跡および標的設定に関する提案を支えた。
この主体はClaudeの支援を受けてPythonパイプラインを構築した。このパイプラインは、公開情報インテリジェンスからAnthropicが標的設定ハンドブックと呼ぶものを作成した。つまり、公開または商用の情報源を通じて合法的に取得可能な情報である。
収集された資料には、公開された軍事写真のキャプションからスクレイピングされた米国人要員の氏名が含まれていた。また、艦船および航空機のトランスポンダー識別子、商用衛星画像へのクエリ、海軍の移動を露出させるウェブサイトも含まれていた。
この主体は別途、Claudeに艦載システムの脆弱性調査を依頼した。Anthropicは、海上衛星端末、Ciscoの通信機器、産業制御製品に影響する既知のセキュリティ上の欠陥への言及を確認した。
公開情報は、誰でも見つけられるというだけで無害になるわけではない。集約によって運用上の価値が変わる。モデルは散在する記録を収集・正規化し、人物を関連付け、スクリプトを生成し、断片的な観察結果を再現可能な情報プロダクトへ変換できる。
イエメン拠点の活動は、より深くエンジニアリング領域に踏み込んだ。Anthropicによれば、活動者らは誘導・航法・制御ソフトウェアにおいて、人間のソフトウェアエンジニアの代わりにClaude Codeを利用した。このソフトウェアは機体の位置を推定し、運動を安定化させ、計画された経路または標的へ誘導する。
この組織は複数のClaudeインスタンスを同時に管理していたとされる。あるインスタンスがコードを書き、別のインスタンスが調査を行い、3つ目が最初のインスタンスの出力をレビューした。この構造は、人間の操作者が監督する小規模なエンジニアリングチームに似ていた。
したがって、これらの事例は単発の有害なプロンプト以上のものだ。組織化された利用者がAIサービスを中心にワークフローを構築し、出力を保存し、専門的な役割を割り当て、ソフトウェア作業から物理的な試験へと進んだことを示している。
Claudeは自律兵器の設計者ではなく、エンジニアリングの増幅器となった
Claudeは、人間が兵器計画の主導権を維持するなかで、コーディング、シミュレーション、レビュー、トラブルシューティングにまたがるエンジニアリング作業を圧縮したとされる。
Anthropicによると、イエメン拠点の組織は3つのプロジェクトを進めていた。第1は、市販のスマートフォン級コンピューターと終末誘導を用いる誘導ロケットだった。第2は、目標射程を2,000キロメートル超とする多段式弾道ミサイルである。
第3は、R2000セットと呼ばれる複数バリエーションのミサイル群だった。Anthropicによると、提案された1つの派生型には極超音速滑空体が組み込まれていた。これは大気圏内を高速で飛行しながら、目的地へ向けて機動するものだ。
この表現には注意が必要だ。報告書が記録しているのは開発の取り組みと表明された技術目標である。この組織が実用的な弾道ミサイルや極超音速兵器を製造または配備したことは示していない。
Claudeは、オープンソースのオートパイロットをスマートフォン級の飛行コンピューターに統合する作業を支援したとされる。このモデルは、制御ソフトウェア、位置推定、パラメーター調整、ファームウェアのビルド、飛行シミュレーションを支援した。
この広がりは、複雑なプロジェクトにおけるコーディングアシスタントの真の価値を示している。モデルが重要な役割を果たすために、新たな推進物理学を発明する必要はない。利用可能な構成要素をつなぎ、統合コードを書き、エラーを説明し、反復に必要な時間を短縮できる。
活動者らはまた、6自由度の軌道シミュレーションにもClaudeを利用した。この種のシミュレーションは、3つの空間次元における移動と、3軸を中心とする回転をモデル化する。エンジニアは、限られたハードウェアを危険にさらす前に制御挙動を試験するために用いる。
Anthropicによれば、この組織は飛行制御アルゴリズムの調整に強化学習を適用した。強化学習は、定義された目標に近づく出力に報酬を与え、繰り返しのフィードバックを通じてシステムを調整する。
こうした活動は依然として既存の専門知識に依存していた。Anthropicのより広範な評価によれば、兵器に関わる活動者は、Claudeを利用する以前から関連するハードウェア、ファームウェアの知識、または領域経験を有していた。モデルは、人間がすでに組織した計画の内部で作業を洗練させたのである。
実地試験は、デジタルのワークフローを物理世界につないだ。Anthropicによると、この組織は誘導ロケットの試射を行い、その後数時間以内にClaudeへ戻り、試験が失敗した理由を診断した。
この一連の流れは、ミサイル設計に関する抽象的な議論より重要である。生成されたソフトウェア、実際のハードウェア、観測されたテレメトリー、そしてモデル支援による次の分析との間にフィードバックループが存在したことを示唆する。
それでも失敗は重要な証拠である。Anthropicは、活動者らが実用的な装置を配備した証拠を見つけていない。独立系の兵器アナリストであるTrevor BallはAssociated Pressに対し、フーシ派には極超音速ミサイルを製造する生産力と技術力が不足していると語った。
チャットボットは、制裁下の兵器計画が精密部品を製造できる速度よりもはるかに速くコードを生成できる。しかし、材料、試験場、センサー、推進、較正、品質管理、信頼できる生産に関する要件をなくすことはできない。
したがって、鍵となる効果は自動的な成功ではなく加速である。Claudeは、通常であれば複数の専門家を必要とするソフトウェア上の役割を、活動者らが担えるよう支援したとされる。不完全な支援であっても、コストを下げ、敵対者の学習サイクルを短縮し得る。
核心的な逆転は忠誠ではなくアクセスにある
米国企業の安全性重視モデルが、米軍に敵対する活動者にとって有用になったとされ、商用AIが政治的・軍事的な境界を越える実態を明らかにした。
イランの国家的レトリックは、米国をしばしば主要な敵として位置付ける。その敵対姿勢は、実用的な情報およびソフトウェア能力を提供する米国製モデルをイラン関連の活動者が利用することを妨げなかった。
この逆転はClaudeに固有のものではない。商用ソフトウェア、衛星画像、通信ハードウェア、民生用電子機器は、再販業者、仲介者、共有アカウント、リモートインフラを介して日常的に国境を越えている。
生成AIは、このパターンに特異な特徴を加える。同じサービスがプログラマー、翻訳者、研究者、データアナリスト、文書作成アシスタントとして機能できる。利用者は、個別の専門ツールを入手することなく機能を切り替えられる。
海軍偵察の事例は、この柔軟性を示している。イラン系主体は、艦船座標の単一リストをClaudeに求めたわけではないとされる。モデルを使い、再現可能な収集・分析パイプラインを構築した。
このパイプラインは公開された痕跡を標的設定資料へ変換した。要員写真のキャプションは名簿になり得る。トランスポンダー識別子は移動追跡を支援し得る。衛星クエリは収集対象を絞り込める一方、脆弱性調査は露出した通信機器を特定できる。
個々の構成要素が、必ずしも明確な境界を越えていたわけではない。危険はオーケストレーションから生じた。一見普通のタスクの連鎖が、軍事的な意味を持つシステムを生み出した。
同じパターンはイエメンでも見られた。利用者らはプロジェクトを複数のセッションに分割し、そのコードが使われる製品を隠していたとされる。1つの会話だけでは、兵器開発という全体の目的が常に明らかになるとは限らなかった。
この分解の問題は、プロンプトを個別に評価する安全システムにとって課題となる。制御調整の依頼は正当なロボティクス作業に似ていることがある。ファームウェアのコンパイルも、それを搭載する機器の文脈がなければ通常の作業に見える可能性がある。
Anthropicは、安全策がこの組織からの多くの要求を拒否したとしている。同社は同時に、他の要求は通過したことも認めている。そのためguided-weapons accountは、検知の成功と認識の遅れに関する警告の両方を示している。
Anthropicが安全性を重視する開発企業として自らを位置付けてきたため、この対立はより鮮明になる。同社は、Claudeへの軍事アクセスや、大規模監視または完全自律兵器に関する制限をめぐっても厳しい監視を受けてきた。
安全方針は認可された顧客を制限できるが、敵対的な活動者は契約上の境界を受け入れない。意図を偽装し、対応地域を経由してアクセスし、新しいアカウントを作成し、プロバイダー間で作業を移行する。
つまり、Anthropic Claudeの軍事利用の不正利用をめぐる問題は、単に1社のモデレーション失敗ではない。最先端モデルの提供者が、セッション、アカウント、言語、技術領域にまたがって組み立てられる有害なプロジェクトを、確実に特定できるのかという問題である。
活動者には1つの一貫したプロジェクトが見えている。サービスには、多数の通常の要求として見えるかもしれない。この隔たりを埋めるには、すべてのエンジニア、研究者、ロボティクス学生を脅威として扱うことなく、モデルと調査担当者がパターンを認識する必要がある。
アカウント停止は、一部の作業が持ち運び可能になった後に行われた
AnthropicはClaudeへのアクセスを停止したが、イエメン拠点の細胞組織はすでに、モデルの支援の一部をオフラインでも継続利用できるソフトウェアへと変換していた。
Anthropicは、特定の主体と結び付けられるすべてのアカウントを禁止することを「遮断」と定義している。作戦が他のサービスにまたがる場合には、関連企業や政府パートナーとも情報を共有する。
この対応により、現在進行中のアクセスは止められる。特定済みのアカウントを通じた会話履歴の取得や作業継続を防ぐことも可能だ。新たな検知は、関連する行動をより早い段階で明らかにする可能性もある。
しかし、アカウントの執行措置によって、ユーザーがすでに保存したソースコード、文書、シミュレーションを回収することはできない。報道によれば、イエメン拠点の細胞組織は、ClaudeやMATLABのようなエンジニアリング環境を必要としない、スタンドアロンのシミュレーションツールキットをパッケージ化していた。
可搬性はリスク評価を変える。モデルが永続的な資産の作成を支援するなら、ユーザーに恒久的なアクセスは必要ない。生成されたコードはコピー、ローカルでのレビュー、協力者との共有、別のシステムへの組み込みが可能だ。
このオフラインツールキットは、作戦上の成功を証明したわけではない。シミュレーションには誤った前提、不正確な物理モデル、不安定な制御ロジックが含まれ得る。パッケージ化された実行ファイルが安定して動作しても、誤解を招く結果を出す可能性はある。
それでも、このツールキットはAnthropicへの依存度を下げた。同社の執行範囲を越えて作業を保存し、運用者に継続的な反復開発の土台を与えた。
同じ原理は情報収集パイプラインにも当てはまる。モデルが収集スクリプトや報告テンプレートの作成を支援すれば、ユーザーは元のサービスに戻らずに公開データを収集し続けられる。
したがってモデル提供企業には、二つの期限がある。一つ目は、有害な出力が生成される前に悪用を検知すること。二つ目は、その出力が再利用可能なインフラになる前に行動することだ。
Anthropic Claude military misuseに関する調査結果は、二つ目の期限が少なくとも部分的には守られなかったことを示唆している。Anthropicはプログラムを再構成できるほどの活動を観測したが、一部の技術的出力はすでに同社の直接的な管理を離れていた。
これは介入が無意味だったことを意味しない。イエメンの細胞組織は飛行試験の失敗後、トラブルシューティングのためにClaudeへ戻ったとされており、モデルへの継続的な依存を示している。アクセス遮断は、重要な段階で有用なエンジニアリング資源を取り除いた可能性が高い。
Anthropicは、爆発物および兵器開発に関するトラフィック向けの新たな分類器も開発した。分類器とは、コンテンツを評価してリスク区分を割り当て、サービスが不審なやり取りを遮断またはエスカレーションできるようにするシステムだ。
分類器だけでは、無害に見える下位タスクへの対応は難しい。より良い検知には、制御システム、シミュレーション、標的設定、回避、軍事用ハードウェアに関する反復的な作業を含む、アカウント単位・プロジェクト単位のシグナルが必要になる。
このアプローチはプライバシーとガバナンスの問題を生む。分散型の兵器プロジェクトを検知するにはユーザー活動をより広く分析する必要があるが、監視の拡大は正当な研究に影響し、機密性の高い商業活動を露出させる可能性がある。
このトレードオフは避けられない。狭い監視では協調的な悪用を見逃す。過度な監視はそれ自体で監視社会的なリスクを生み得る。特に、提供企業が政府、企業、ジャーナリスト、研究者にサービスを提供する場合はなおさらだ。
証拠は重大だが、その限界も重要だ
Anthropicは異例なほど詳細なアカウント・テレメトリーを保有しているが、外部の人間がすべての帰属判断、技術評価、作戦上の影響に関する主張を独自に検証できるわけではない。
同社は、外部の記者には利用できない会話、コード作成依頼、アカウント間の関係、利用パターンを観測していた。このアクセスにより、調査担当者は別々のセッションを結び付け、繰り返し現れる技術的目標を特定できた。
Anthropicには、これらの事案を公表する動機もある。脅威報告は、調査担当者が悪用を発見し、アカウントを削除し、防御を改善できることを示す。同時に、フロンティアモデルへのアクセスをめぐる政策議論における同社の立場を形作る助けにもなる。
こうした動機が証拠を虚偽にするわけではない。ただし読者は、直接の観測結果と分析上の判断、地理的な推論を区別すべきだ。
Anthropicはイエメン北部の細胞組織を特定した。同社は個人名を公表しておらず、正式にフーシ派の構成員と位置付けてもいない。フーシ派が当該地域を支配しているため、報道ではこの細胞組織を同派と結び付けるのが一般的だ。
フーシ派政治局のメンバーは、その解釈を否定した。Hazam al-Assad氏はAssociated Pressに対し、軍事開発で公開情報に依存するのは不合理だと述べた。同氏は、同運動には蓄積された生産知識があり、兵器は防衛目的で使用していると語った。
この否定によって帰属の問題が解決するわけではない。Anthropicは、独立した検証のために基礎となるアカウント記録、完全なトランスクリプト、コードリポジトリ、試験テレメトリーを公開していない。
技術的な表現は成熟度を過大に見せることもある。極超音速滑空体の派生型を研究することと、設計することは異なる。設計することと製造することも異なる。試作機を製造することと、信頼できる実戦兵器として配備することも別だ。
ロケット試験の失敗は現実世界での活動を示す証拠となる一方、エンジニアリング上の隔たりも示している。Anthropicによれば、運用者は失敗分析のために再びモデルを利用した。同社は、問題が修正されたか、別の飛行試験が成功したかについては述べていない。
兵器アナリストのBall氏は、このグループには極超音速兵器の生産に必要な産業能力が欠けていると主張した。むしろイランからの兵器・部品供給への依存を減らそうとしている可能性があると示唆した。
この解釈は、より広い傾向と一致する。AI支援が最も有用なのは、専門知識は存在する一方で、熟練労働者、文書、専門ソフトウェアが不足している場面だ。AIは、地域チームが輸入部品を適応させる助けにはなり得るが、産業基盤全体を新たに作り出すわけではない。
海軍に関する事例にも同様の限界がある。標的設定ハンドブックは作戦立案を支援できるが、Anthropicはそれによって生じた攻撃を明らかにしていない。公開トランスポンダー情報も、機微な作戦の最中には不完全、遅延、改ざん、または利用不能である可能性がある。
それでも、naval targeting detailsは、公開されたデジタル痕跡が人員やプラットフォームをどのように露出させ得るかを示している。不完全な情報であっても、検索対象を絞り込んだり、収集の優先順位を付けたりできる。
したがって読者は、二つの極端を避けるべきだ。一つは、Claudeを高度なミサイルを独力で生み出す自律型兵器研究所として扱うこと。もう一つは、成功した兵器が公に確認されていないという理由だけで、これらの事例を退けることだ。
証拠が支持するのは、より限定的な結論である。Claudeは複数の機微なワークフローにまたがって労力を減らした一方、人間の運用者は目標、ハードウェアへのアクセス、領域の文脈、意思決定を担った。
この限定的な結論にも重大な意味がある。軍事プログラムは多くの場合、ソフトウェア、試験、文書化、調整における段階的な改善を通じて進展する。AIアシスタントは兵器を一度も制御せずとも、それぞれの層に影響を与え得る。
モデル提供企業と防衛組織が次に注視すべきこと
次の試金石は、ユーザーが結果をプラットフォーム外に保存する前に、提供企業が協調的な軍事ワークフローを検知できるかどうかだ。
最初のシグナルは、遮断された主体に結び付く反復的なアクセス試行の証拠となる。禁止措置が終わらせるのは特定済みのアカウントであって、その根底にある需要ではない。運用者は仲介者、侵害された認証情報、地域プロキシ、競合モデルを利用できる。
Anthropicは、調査に基づく検知機能を開発したと述べている。関連アカウントがより早く遮断されれば、事案分析が安全対策を改善するという同社の主張は強まる。
類似した主体が実質的なワークフローを検知されずに再構築するなら、この報告書の執行モデルは事後的な調査への依存が強すぎると見られるだろう。重要な指標は、可搬性のあるソフトウェアや標的設定資料が完成する前に中断できるかどうかだ。
二つ目のシグナルは、イエメンから得られる独立した技術的証拠となる。アナリストは、新たな誘導パッケージ、異例の制御ハードウェア、回収された部品、ミサイル精度の変化を注視すべきだ。
誘導ロケット試験の成功は、モデル支援が現場での開発を加速したという懸念を強めるだろう。失敗が続けば、製造とシステム統合がソフトウェア作業よりも強い制約であり続けるという見方を支持することになる。
極超音速兵器に関する主張には、最大限の懐疑が必要だ。飛行映像、残骸の分析、センサーデータ、検証済みの性能は、プログラム名や公表された設計目標より重要である。
三つ目のシグナルは、モデル提供企業間での協調的な政策だ。一社がアカウントを遮断しても、別の企業が似た依頼を受け入れる可能性がある。オープンウェイトモデルも、提供企業のモデレーションシステムを超えて動作し得る。
有効な防御には、危険な技術内容を配布せずに行動を記述する共有指標が必要となる。提供企業は、関連アカウント、繰り返される回避パターン、兵器固有のプロジェクト署名に関する共通の報告チャネルを必要とするかもしれない。
協調は市民的自由の境界も試すことになる。政府は不審なユーザーについて、より多くの情報を求めるだろう。提供企業は、どのような場合にアカウントデータを共有するのか、どの法的手続きが適用されるのか、正当な研究をどう保護するのかを定義しなければならない。
同じ統制は通常の技術作業にも影響するため、開発者とエンタープライズの購入者も関心を持つべきだ。文脈が誤解されれば、プロジェクト単位の監視は航空宇宙シミュレーション、ロボティクス、サイバーセキュリティ、コンピュータビジョン、産業オートメーションをフラグ付けする可能性がある。
機微なエンジニアリングにAIを利用する組織には、明確な監査証跡が必要だ。モデルへのアクセスを記録し、レビュー判断を保存し、シミュレーションと配備を分離し、高リスク出力について説明責任を負う人間の承認を求めるべきである。
ナレッジワーカーも関連する問題に直面する。AIは、一見無害な断片を手作業による調査よりも速く、重大な意味を持つ提言へと組み合わせられる。チームは、個々の孤立したプロンプトの安全性だけでなく、最終的なワークフローを評価する必要がある。
構造化されたAI knowledge baseは、情報源の文脈と人間による判断を保存することで、責任あるレビューを支援できる。ただし、機微な作戦データを集約する無監視のチャネルになってはならない。
Anthropic Claude military misuseの事例は、単純な勝利の物語を示すものではない。Anthropicは深刻な悪用を検知してアカウントを削除したが、そのシステムはすでにコード、分析、再利用可能なツールを提供していた。
最も重要な問いは、いまや測定可能である。危険なプロジェクトが、まだ切り離された通常の作業に見えている段階で、モデル提供企業はそれを特定できるのか。
より早期のアカウント遮断、フーシ派兵器の性能変化に関する独立した検証、提供企業をまたぐ報告基準に注目してほしい。これらのシグナルは、この事案が防御を改善したのか、それとも悪用がすでにどこまで進行していたかを記録しただけなのかを示すだろう。



