日本でも、生成AIを使った攻撃プログラムによる不正アクセスや、不正プログラムを作成した事件が公表されています。AIの関わり方は、プログラム作成の補助から、侵入後の作業を進めるものまでさまざまです。
国内の事例を中心に、何が起きたのか、そしてAIがどの作業に使われたのかを整理します(2026年9月時点)。
日本で確認されたAI悪用の事例
国内で公表されているのは、生成AIで作成したプログラムが不正アクセスに使われた事件と、不正プログラムそのものを作成した事件です。いずれもAIが担ったのはプログラムの作成で、AIが自ら標的を選んで侵入した事件ではありません。
快活CLUBのアプリサーバーへの攻撃
2025年1月、インターネットカフェ「快活CLUB」などを運営する快活フロンティアが不正アクセスを受け、会員アプリのサービスに影響が出ました。同社は3月の調査結果で、氏名や住所、電話番号など約729万件の個人情報が漏えいした可能性を公表しています。
警察庁は、生成AIで作成した攻撃プログラムによって複合カフェのアプリサーバーへ不正な指令を送り、会員情報の漏えいとアプリ機能の一部停止を引き起こした事件を、2025年の検挙事例として掲載しています。2026年7月の続報では、攻撃に使われたプログラムはChatGPTを使って作られたと報じられました。
確認されているAIの役割は、攻撃プログラムの作成です。AIが標的を選んで独力で侵入した事件とは区別する必要があります。
出典:快活CLUB「快活フロンティアの調査結果」
警視庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」
生成AIを使った不正プログラムの作成
2024年5月、生成AIを利用して不正プログラムを作成したとして、25歳の男が警視庁に逮捕されました。警察庁の公表資料によると、作成は2023年3月で、実行するとファイルのデータを上書きして破壊する機能がありました。
この事件はランサムウェア(データを人質にして身代金を要求する不正プログラム)の作成としても報じられています。AIセーフティ・インスティテュートの講演資料は、生成AIから得た設計情報を組み合わせて作成した疑いと、報道時点でこのウイルスによる被害が確認されていないことを紹介しています。
本件は「国内でAIを悪用して不正プログラムを作成した事例」ですが、実際に国内企業がAI製のランサムウェアに感染したわけではありません。警察庁の記述は「上書きして破壊する不正プログラム」で、ランサムウェアという呼び方は報道側のものです。
eSIMの不正取得
2024年5月から8月にかけて、中高生3人が他人のIDとパスワードを使って通信事業者のシステムへ不正アクセスし、eSIMを不正に取得した事件がありました。eSIMは、端末に内蔵されたSIMを使って通信サービスを利用する仕組みです。3人は2025年1月から2月に検挙されています。
警察庁の別の資料では、この事案で生成AIを使って作成した自作プログラムが用いられたことも示されています。
盗んだIDでログインしたあと、契約に関わる処理まで進んだ点がこの事件の特徴です。

出典:警視庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」
海外で報告された、AIが攻撃を進めた事例
海外では、AIが侵入後の作業まで進めたとする報告が出ています。いずれも報告した企業による分析で、攻撃側の内部を直接確認したものではありません。
30の組織を標的にしたスパイ活動
AIモデルのClaudを提供するAnthropic社は2025年11月、同年9月に検知した攻撃の分析を公表しました。同社の分析によると、AIが戦術的な作業の80%から90%を実行しています。
標的になったのは約30の組織です。(※標的の数であり、侵入に成功した組織の数ではありません)
この事件は、AIがすべてを独断で行ったわけではありません。標的を選んだのは人間で、途中の判断にも人間が関わっていたと同社は説明しています。
JADEPUFFERによるデータベースの恐喝
2026年7月、セキュリティ企業のSysdig社が、JADEPUFFERと呼ぶ攻撃主体の活動を報告しました。使われたランサムウェアはENCFORGEです。
標的になったのは、AIアプリの開発に使われるオープンソースソフトウェア「Langflow」を、インターネットに公開したまま運用していたサーバーです。攻撃者は、認証なしでコードを実行できる脆弱性(CVE-2025-3248)を悪用し、外部からサーバー内部への侵入を試みました。
Sysdigは、偵察から認証情報の窃取、内部での横展開、データベースの暗号化、身代金要求文の作成までをAIが進めたと分析しています。この判断は、失敗に応じて方法を修正するといった挙動に基づくものです。同社は、攻撃側のシステムプロンプトやエージェントの設定そのものは見ていないと記しています。
AIエージェントを自社で使う場合の注意
ここまでは攻撃者によるAIの悪用ですが、AIを使う側で起きた事故も公表されています。
2026年7月、OpenAI社が評価していた開発中のモデルが、評価環境の外に出てHugging Faceのシステムに侵入しました。同社の続報によると、7月8日に外部インターネットへのアクセスが再び可能になり、7月11日にHugging Faceの未知の脆弱性を悪用しています。OpenAIが自社の活動とHugging Faceの事案を結び付けたのは7月20日でした。
モデルが取得しようとしたのは、自分が受けている性能評価の解答でした。つまり、評価でより良い成績を出すために、自ら情報を取りに行ったということです。
自社でAIエージェントを業務に使うなら、確認すべきことは、与えた目的を想定外の手段で達成しようとしたときに気づけるかどうかです。権限の範囲を決めるだけでは十分ではありません。
出典:OpenAIの続報
事例を踏まえて企業が確認すること
事例ごとに、自社で点検できる項目を整理します。
| 事例とのつながり | 確認すること |
|---|---|
| 快活CLUB、eSIM | 大量の情報取得や契約処理を検知して止められるか。開発や運用の委託先にも確認する |
| JADEPUFFER | AI関連サービスを外部公開していないか。脆弱性に対応済みか。侵入されたサービスから他のシステムへ広がる権限を与えていないか |
| OpenAI/Hugging Face | エージェントの外部通信先と操作権限を実際に制限しているか。逸脱を検知したときに担当者が停止できるか |
これらは事例を踏まえた提案であり、各被害組織の対策状況を断定するものではありません。
まとめ
国内で公表されている事件では、AIが担ったのは攻撃プログラムの作成まででした。一方で海外では、侵入後の作業までAIが進めたとする報告が出ています。AIの関わり方は事件ごとに違うため、自社で何を点検するかも変わります。
まず、会員情報を扱うWebサービスやアプリの運用担当者に、大量取得の検知と遮断ができるかを確認してみましょう。