何が起きた?インドの研究者3人がAnthropicのClaudeでOpenAIに侵入した事件の全容
まとめ
事件の全体像
- 攻撃者:インドのHacktronに所属するセキュリティ研究者3人
- 使用したモデル:AnthropicのClaude(Opus 4.8、その後Opus 5)
- 侵入口:OpenAIコミュニティフォーラムで使われていた第三者ソフト「Discourse」
- 到達したもの:フォーラム利用者のうち一部のChatGPT/Codexアカウント
- 時期:2026年7月下旬(CBS Newsの報道は9月22日)
- 最初に報じた媒体:The Wall Street Journal
- 動機:悪意ある攻撃ではなく、脆弱性を指摘して報奨金を得るバグバウンティ狙い。Pedhapati氏は「われわれは善玉だ」と明言
- 背景:本来狙っていたのはガードレールが少ない高性能なサイバー系モデルへのアクセス
室谷代表取締役CBS Newsが報じたんですが、インドのセキュリティ研究者3人が、AnthropicのAIモデル「Claude」を使ってOpenAIに侵入していたという事件が明らかになりました。これはかなり重い話なんですよね。
テキトー教師DotAI 認定講師重い、では済まないですよ。しかもこれ、攻撃者がいわゆる犯罪者じゃなくて、脆弱性を見つけて報告し報奨金をもらう「バグバウンティ」を狙った側の研究者なんです。
単に「AIが危ない」という話じゃないんですよ。
単に「AIが危ない」という話じゃないんですよ。
室谷代表取締役3人はHacktronという会社の研究者で、そのうちの1人、Mohan PedhapatiさんがCBSに語っています。高度なAIモデルはベテランのハッカーでも作業をはるかに楽にすると。
新しいモデルを、ハッキングを後押しする「力の倍率(force multiplier)」と表現していて、「モデルが進歩するにつれて、サイバー領域で非常に有能になっていく」と話しているんですよね。
新しいモデルを、ハッキングを後押しする「力の倍率(force multiplier)」と表現していて、「モデルが進歩するにつれて、サイバー領域で非常に有能になっていく」と話しているんですよね。
室谷代表取締役CBS Newsの記事によると、Hacktronは先週公開したレポートで、7月下旬にClaudeのモデルを使ってOpenAIのコミュニティフォーラムの利用者に侵入した手口を詳しく説明しています。フォーラムはChatGPTと、OpenAIのコーディングエージェントであるCodexの利用者が質問しに来る場で、利用者はOpenAIアカウントでサインインできる。
ここが侵入口になったわけです。
ここが侵入口になったわけです。
テキトー教師DotAI 認定講師まず全体像を整理しておきましょう。吹き出しの外に表を出しますね。
| 項目 | 内容 |
|---|---|
| 攻撃者 | インドのHacktronに所属するセキュリティ研究者3人 |
| 使用したモデル | AnthropicのClaude(Opus 4.8、その後Opus 5) |
| 侵入口 | OpenAIコミュニティフォーラムで使われていた第三者ソフト「Discourse」 |
| 到達したもの | フォーラム利用者のうち一部のChatGPT/Codexアカウント |
| 時期 | 2026年7月下旬(CBS Newsの報道は9月22日) |
| 最初に報じた媒体 | The Wall Street Journal |
室谷代表取締役ここで大事なのは、彼らが「悪意ある攻撃者」ではなく、OpenAIに脆弱性を指摘して報奨金を得るつもりで侵入していたという点です。Pedhapatiさんは「われわれは善玉だ」と明言しています。
MYUUUでもセキュリティまわりの動きはよく追っていますが、善意の検証と攻撃は紙一重で、今回はその紙一重が一晩で破れたという話なんですよね。
MYUUUでもセキュリティまわりの動きはよく追っていますが、善意の検証と攻撃は紙一重で、今回はその紙一重が一晩で破れたという話なんですよね。
テキトー教師DotAI 認定講師しかもですよ。彼らが本来狙っていたのは、ガードレールが少ない高性能なサイバー系モデルへのアクセスでした。
バグバウンティは、欠陥を見つけて文書化して共有すれば数千ドル、まれに数百万ドルが支払われる仕組みで、OpenAIもこれまで複数の報奨金を出しています。つまりこれは「報奨金プログラムの入口」で起きた事件なんです。
バグバウンティは、欠陥を見つけて文書化して共有すれば数千ドル、まれに数百万ドルが支払われる仕組みで、OpenAIもこれまで複数の報奨金を出しています。つまりこれは「報奨金プログラムの入口」で起きた事件なんです。
わずか一晩で突破——Claude Opus 4.8が失敗し、Opus 5が成功した『モデル更新の壁』
Claude Opus 4.8失敗からOpus 5成功までの一晩
- ある日Opus 4.8でコード欠陥を発見HacktronがClaude Opus 4.8でDiscourseのコードの欠陥を発見
- 続けて欠陥の悪用に失敗脆弱性は見つけられたが、実行力が足りず悪用に失敗
- 同じ夜Claude Opus 5がリリースまさにその同じ夜に、より高性能なClaude Opus 5が登場
- 翌日アカウントへのアクセスに成功フォーラムを使っていた一部のOpenAIユーザーのChatGPTアカウントとCodexアカウントにアクセスできてしまった
室谷代表取締役ここが今回いちばんゾッとするところなんですが、HacktronはまずClaude Opus 4.8でDiscourseのコードの欠陥を見つけたそうです。ところが、その欠陥を悪用しようとしたものの失敗した。
テキトー教師DotAI 認定講師そして、まさにその同じ夜に、より高性能なClaude Opus 5がリリースされた。
室谷代表取締役翌日には、フォーラムを使っていた一部のOpenAIユーザーのChatGPTアカウントとCodexアカウントにアクセスできてしまった。CBS Newsはこれを、AI開発の驚異的な速さの象徴だと書いています。
「文字通り一晩で、AIの世界では能力が変わってしまう」と。
「文字通り一晩で、AIの世界では能力が変わってしまう」と。
テキトー教師DotAI 認定講師これ、セキュリティの世界では最悪のタイプの話なんですよ。脆弱性そのものは前のモデルでも見つけられていた。
見つけられていたけれど、実行力が足りなかった。そこに新しいモデルが一晩で降ってきて、同じ脆弱性が突然「使える」ものに変わった。
見つけられていたけれど、実行力が足りなかった。そこに新しいモデルが一晩で降ってきて、同じ脆弱性が突然「使える」ものに変わった。
室谷代表取締役防御側からすると、これは耐えられない構造ですよね。ある日は防げていた攻撃が、翌日には成立してしまう。
自社の防御をどれだけ固めても、相手の能力がモデル更新のたびに一段上がる前提で設計しないといけない。
自社の防御をどれだけ固めても、相手の能力がモデル更新のたびに一段上がる前提で設計しないといけない。
テキトー教師DotAI 認定講師しかも厄介なのは、防御側が「次のモデルがいつ、どれくらい賢くなるか」を事前に知り得ないことです。講座でも受講生さんによく言うんですけど、AIの能力評価は固定的なものじゃなくて、アップデートで前提がひっくり返る前提で見ておく必要があります。
今回はそれが脆弱性悪用の文脈で起きた、というのが決定的に違うところですね。
今回はそれが脆弱性悪用の文脈で起きた、というのが決定的に違うところですね。
狙われたのはOpenAI本体ではなくDiscourse——第三者ソフトが招くサプライチェーン型リスク
OpenAIではなくDiscourseが狙われたサプライチェーン型リスクの構図
- 01攻撃対象の選定Hacktronが探したのはOpenAIの基盤そのものではなく、コミュニティフォーラムで使われる第三者製サービス(Discourse)のコードの欠陥
- 02第三者ソフトの脆弱性Discourseは世界中で使われるオープンソースの掲示板ソフト。外部ソフトウェアに穴があれば、そこが侵入口になる
- 03大手ユーザーへの被害波及「大手AI企業の防御が甘かった」という話ではなく、外部ソフトの穴から大手のユーザーにまで被害が届くサプライチェーン型のリスク
- 04AIによる両義性の顕在化従来は専門家が手作業で行っていた脆弱性発見をAIがコード解析・攻撃コード生成として担えるようになり、その能力は防御にも攻撃にも転用可能。今回の報道はその両義性が現実のインシデントとして出た形
室谷代表取締役ここで冷静に見ておきたいのは、彼らがOpenAIの基盤そのものを突破したわけではないという点です。Hacktronが探したのは、コミュニティフォーラムで使われている第三者製のサービス、Discourseのコードの欠陥でした。
テキトー教師DotAI 認定講師Discourseはオープンソースの掲示板ソフトで、世界中で使われています。つまり今回の構図は「大手AI企業の防御が甘かった」という単純な話ではなく、外部のソフトウェアに穴があれば、そこから大手のユーザーにまで被害が届くというサプライチェーン型のリスクなんですよ。
室谷代表取締役これ、AI業界に限らず、いまのWebサービスの標準的な弱さなんですよね。自社で書いていないコードが、自社のユーザーのアカウントに直結している。
しかもAIは、そうしたコードを高速に解析して欠陥を探せるようになってきている。
しかもAIは、そうしたコードを高速に解析して欠陥を探せるようになってきている。
テキトー教師DotAI 認定講師背景として指摘されているのは、従来は専門家が手作業でやっていた脆弱性発見を、AIがコード解析や攻撃コード生成として担えるようになってきたという流れです。そして同じ能力は、防御にも攻撃にも転用できる。
今回の報道は、まさにその両義性が現実のインシデントとして出た形ですね。
今回の報道は、まさにその両義性が現実のインシデントとして出た形ですね。
なぜChatGPTとCodexのアカウントが危険に晒されたのか——SSO連携が生む侵入口
室谷代表取締役なぜフォーラムの穴がChatGPTのアカウントに直結したのか。ここが実務的にいちばん怖いところです。
フォーラムの利用者はOpenAIアカウントでログインできる、いわゆるSSO連携になっていた。だからフォーラム側の脆弱性が、そのままアカウント侵害になり得たわけです。
フォーラムの利用者はOpenAIアカウントでログインできる、いわゆるSSO連携になっていた。だからフォーラム側の脆弱性が、そのままアカウント侵害になり得たわけです。
テキトー教師DotAI 認定講師そしてさらに広がるんですよ。Hacktronの研究者によれば、ChatGPTとCodexのアカウントにアクセスできた後は、そのアカウントに接続されているアプリ、たとえばメールアプリやSlackにも到達し得た。
室谷代表取締役さらに、影響を受けた利用者の中にはOpenAIの従業員もいて、そのアカウントは社内メールのような別のアプリにもつながっていた。Pedhapatiさんは「あなたがChatGPTと話していることすべて——それを漏えいさせられるし、アクセスもできる」と話しています。
個人的なこと、プライベートなことまで見られる、と。
個人的なこと、プライベートなことまで見られる、と。
テキトー教師DotAI 認定講師会話ログの価値って、想像以上に大きいんですよ。ChatGPTには業務の相談も、個人の悩みも、コードも、認証まわりのメモも流れ込む。
だから会話が読まれるというのは、単なるプライバシー問題ではなくて、次の攻撃の材料が手に入るという意味になります。会話の蓄積がどう扱われるかについては、ChatGPT長期記憶のすべて:進化、使い方、注意点をプロが解説でも整理していますが、今回の件はその重要性を逆側から突きつけた形ですね。
だから会話が読まれるというのは、単なるプライバシー問題ではなくて、次の攻撃の材料が手に入るという意味になります。会話の蓄積がどう扱われるかについては、ChatGPT長期記憶のすべて:進化、使い方、注意点をプロが解説でも整理していますが、今回の件はその重要性を逆側から突きつけた形ですね。
室谷代表取締役しかもSSOとアプリ連携は便利さの源泉ですから、外すわけにもいかない。利便性と攻撃面が同じ設計から出てくるという、本当に厄介な構造なんですよね。
AIはハッカーの『力の倍率』——研究者が語る攻撃自動化のリアル
室谷代表取締役Pedhapatiさんの証言で、個人的にいちばん重く受け止めたのがここです。Claudeの助けがなければ、同じ侵入には2〜3か月かかっていただろうと。
テキトー教師DotAI 認定講師「自分ひとりで、助けなしならそれだけかかる。でもこれらのモデルを足すと、方程式が変わる」。
これが「力の倍率」という言葉の実態ですよ。人数が増えるのではなく、1人の速度と到達範囲が跳ね上がる。
これが「力の倍率」という言葉の実態ですよ。人数が増えるのではなく、1人の速度と到達範囲が跳ね上がる。
室谷代表取締役しかも彼は、こうした能力が犯罪者側にも同じように使われ得ると警告しています。モデルが進歩すればサイバー領域で非常に有能になる、と。
善意の研究者が2〜3か月を1日に短縮できるなら、悪意ある側にも同じ短縮が起きるわけです。
善意の研究者が2〜3か月を1日に短縮できるなら、悪意ある側にも同じ短縮が起きるわけです。
テキトー教師DotAI 認定講師教育の立場で言うと、これは「AIを使える人と使えない人の差」という生易しい話じゃないんですよ。攻撃の単位が、スキルと人数から、モデルへのアクセスに変わっていく。
防御側も同じくAIを使わないと、速度で負ける。要は攻守両方がAI前提に移行するという話です。
防御側も同じくAIを使わないと、速度で負ける。要は攻守両方がAI前提に移行するという話です。
室谷代表取締役MYUUUでも、AIを使って作業を自動化する便利さと、同じ自動化が悪用されたときの速度は常にセットで考えています。今回の件は、その速度差が「一晩」という単位で可視化された事例なんですよね。
フロンティアラボ側の防御と利用ポリシーは今どうなっているのか
室谷代表取締役では、フロンティアラボ側の防御はどうなっているのか。ここはソースで確認できる範囲と、まだ分かっていない範囲を分けて話したいんですよね。
テキトー教師DotAI 認定講師確認できるのは、業界全体として各社が利用ポリシーでサイバー攻撃目的の利用を禁じ、悪用の検知やレポートを公表してきたという流れです。OpenAIもバグバウンティを複数回出しており、今回のHacktronもその枠組みの中で動いていました。
室谷代表取締役一方で、Hacktronに報奨金が支払われたのか、OpenAIやAnthropicが今回の件に個別にどう対応したのか、そしてOpenAIがユーザーへの通知をどう行ったのかは、現時点では明らかにされていません。ここは推測で埋めない方がいいところです。
テキトー教師DotAI 認定講師ただ構造として言えるのは、モデル更新の速度自体がリスク要因になっているという点です。ある日は防げた攻撃が翌日には成立しうる。
これは利用ポリシーや検知の努力だけでは埋まらない、時間軸の問題なんですよ。ポリシーは「やってはいけない」を定めますが、能力の向上そのものを止めるものではないですからね。
これは利用ポリシーや検知の努力だけでは埋まらない、時間軸の問題なんですよ。ポリシーは「やってはいけない」を定めますが、能力の向上そのものを止めるものではないですからね。
室谷代表取締役サプライチェーン、SSO、アプリ連携、そしてモデル更新の速度。四つの論点が重なったときに、大手ラボ自身とそのユーザーが同時に危険に晒される。
CBS Newsの記事が「フロンティアラボの脆弱性」と題しているのは、そういう意味だと思います。
CBS Newsの記事が「フロンティアラボの脆弱性」と題しているのは、そういう意味だと思います。
よくある質問(FAQ):自分のChatGPTアカウントを守るために何をすべきか
室谷代表取締役ここからは、読者さんが気になりそうな点をまとめておきます。まず、自分でできる対策は何か。
テキトー教師DotAI 認定講師正直に言うと、CBS Newsの記事は具体的な推奨手順までは示していません。ですので「これをすれば安心」と断言はできません。
ただ、今回の経路そのものは記事から読み取れます。侵入口はOpenAI本体ではなく、フォーラムで使われていた第三者のソフトでした。
そしてアカウントが他のアプリとつながっているほど、影響が広がり得た。だとすれば、自分が何と何を連携させているかを把握しておくことは、構造上まず押さえるべきポイントになります。
ただ、今回の経路そのものは記事から読み取れます。侵入口はOpenAI本体ではなく、フォーラムで使われていた第三者のソフトでした。
そしてアカウントが他のアプリとつながっているほど、影響が広がり得た。だとすれば、自分が何と何を連携させているかを把握しておくことは、構造上まず押さえるべきポイントになります。
室谷代表取締役もう一つ、会話の中身が見られ得るという点も重いですよね。認証情報や機密をチャットにそのまま貼るのは、今回のような事態を想定すると慎重になった方がいい。
アカウント周りの警告や停止の仕組みについては、ChatGPT警告の種類と対処法 – プロンプトブロックからアカウント停止までで詳しく解説しています。
アカウント周りの警告や停止の仕組みについては、ChatGPT警告の種類と対処法 – プロンプトブロックからアカウント停止までで詳しく解説しています。
テキトー教師DotAI 認定講師次に多いのが「これはOpenAIのセキュリティが甘かったということなのか」という疑問です。これも記事が断定しているわけではありません。
Hacktronが突いたのは第三者のソフトの欠陥で、しかも善意の研究者が報奨金プログラムの枠内で行った検証です。責任の所在についてCBS Newsは明確な結論を示していません。
Hacktronが突いたのは第三者のソフトの欠陥で、しかも善意の研究者が報奨金プログラムの枠内で行った検証です。責任の所在についてCBS Newsは明確な結論を示していません。
室谷代表取締役そして「Claudeは危険なのか」。これはモデル単体の性質の問題として読むべきではなく、業界全体がサイバー攻撃目的の利用をポリシーで禁じているという文脈で見るべき話です。
少なくとも今回、Claudeが攻撃に使えたのは、モデルの能力が上がったことの裏返しでもあります。
少なくとも今回、Claudeが攻撃に使えたのは、モデルの能力が上がったことの裏返しでもあります。
テキトー教師DotAI 認定講師最後に「自分はフォーラムを使っていないから関係ないのか」。今回アクセスできたのは、フォーラムにいた一部のOpenAIユーザーのアカウントです。
だからフォーラムを使っていない人に同じ経路が当てはまるとは限りません。ただし、第三者のソフトとSSO連携という構図はあらゆるサービスにある。
対岸の火事として読むのはもったいない事件ですよ。
だからフォーラムを使っていない人に同じ経路が当てはまるとは限りません。ただし、第三者のソフトとSSO連携という構図はあらゆるサービスにある。
対岸の火事として読むのはもったいない事件ですよ。
室谷代表取締役一晩で防御が無効化される。この速度を前提に、自分のアカウントと連携の棚卸しをしておく。
今回の報道から受け取るべき実務的な教訓は、そこに集約されるのかなと思います。
今回の報道から受け取るべき実務的な教訓は、そこに集約されるのかなと思います。
