「Kimiに質問したつもりが、回答していたのはClaudeだった」。2026年9月10日、米AI大手Anthropicが公表した脅威インテリジェンス報告(Threat Intelligence Report)は、世界のAI業界とセキュリティコミュニティに激震を走らせました。中国の有力スタートアップMoonshot AIが提供する「Kimi」が、ユーザーのリクエストを自社モデルではなく米Anthropicの「Claude」へ無断転送していたというのです。そしてその転送データの中には、成都の監視カメラ(CCTV)映像や大手国有企業の認証情報が含まれていたと報告されています。
SNS上では「中華AIが軍事機密を自爆横流しした」といった刺激的な言説も飛び交っています。しかし、一次資料を精読すると見えてくるのは、単純なスパイ劇や軍事リークではなく、「モデル性能を底上げするための不正蒸留(Illicit Distillation)の副作用として、自国の機微データが意図せず流出してしまった」という、極めて現代的で背筋の凍る構造的インシデントです。本稿では、Anthropicの公式主張を冷静に紐解き、事実と評価・解釈を厳密に切り分けた上で、私たち利用者が直面しているAIサプライチェーンの闇について深掘りします。
1. Anthropic公式報告の核心:何が起きたと主張されているのか
まず、Anthropicの脅威インテリジェンス報告に書かれている客観的な主張内容を整理します。これは噂話や匿名の告発ではなく、「Anthropicが自社の監視・防御ログを基に公表した公式の脅威評価」です。
① KimiユーザーのリクエストをClaudeへ無断転送(サイレントプロキシ)
報告によれば、Moonshot AIはユーザーからKimiに入力されたプロンプトの一部を自社モデルで処理せず、AnthropicのClaudeへ黙って(silently)中継・転送し、返ってきたClaudeの出力をKimiの回答としてユーザーに返却していました。
- 短期間の集中中継:特定の10日間だけで約30万件のリクエストが転送され、その大半はAnthropicの最上位モデルである「Claude Opus」に向けられていた。
- 全体の規模感:2026年5月から7月にかけてMoonshot AIに帰属すると評価された蒸留関連のトランザクションは、累計で2,300万件超に達する。
- 迂回経路(プロキシ網):Anthropicは中国本土からの直接アクセスを規約上遮断しているため、約5,380件の不正アカウントを組織。それらはシンガポールや日本などに所在する正規アクセスに見せかける偽装ネットワークを経由していた。
② 成都のCCTV映像と特定人物の行動分析:なぜClaudeへ流れたのか
本報告の中で最もメディアの耳目を集めたのが、監視カメラデータの流出事案です。記述の要旨は以下の通りです。
Anthropicが「人民解放軍(PLA)関係者の可能性が高い(likely affiliated with the PLA)」と評価した特定のユーザーが、国産AIであるKimiを使っているつもりで、監視カメラ(CCTV)のアーカイブ映像を読み込ませた。目的は、特定対象者の行動パターンが異常かどうかを分析させることだった。そのデータには、四川省成都市の数百台規模のカメラ映像が含まれ、PLA施設の外周、中国電子科技集団(CETC)関連研究所、大手国有企業(SOE)の周辺カメラが含まれていた。
Anthropic Threat Intelligence Report(2026年9月)より要約
利用者は、当然自国のサーバー内で高度な画像解析が行われていると信じていました。しかし、Kimiの裏側がClaudeへパススルーされていたため、この機微な監視映像とプロンプトがそっくりそのままサンフランシスコのAnthropic社のインフラへ吸い上げられる結果となったのです。
③ 国有企業エンジニアによる内部コードと有効な認証情報の露出
監視カメラの件に加え、もう一つの重大な事故が記されています。中国の大手国有企業の技術者が、社内システム開発やトラブルシューティングの目的でKimiに内部ソースコードを投入したところ、その中に複数の大手テック企業・国有インフラの「有効な認証情報(live credentials)」が含まれており、それらもClaude側へ中継されてしまいました。監視映像が防諜上の機微情報だとすれば、こちらは即座にシステム侵入に直結しかねない、直接的なサイバーセキュリティ上の致命傷です。
2. 背景にある「不正蒸留(Illicit Distillation)」競争の実態
なぜこのような危険を冒してまで、リクエストを他社へ横流しする必要があったのでしょうか。その答えが「モデル蒸留(Distillation)」です。
蒸留とは本来、巨大で賢いモデル(教師)の出力結果や推論プロセスを教材にして、よりコンパクトなモデル(生徒)を効率的に学習させる正当な機械学習の手法です。しかし、フロンティアAIモデルを開発する米大手企業(OpenAIやAnthropicなど)は、自社のAPI出力を競合モデルの商用トレーニングに利用することを規約で厳格に禁じています。
Anthropicの報告書によれば、2026年に入り、中国系AIラボによるこの「蒸留目的の組織的スクレイピング」は産業規模に達しています。報告で挙げられている規模感の比較を見てみましょう。
| 対象企業・アクター | 観測された蒸留の規模(2026年) | 主な手法・特徴 |
|---|---|---|
| Alibaba(通義千問 / Qwen関連) | 5〜7月で1億5,100万件超(1日最大300万件超) | 約3,500以上の偽装アカウント。合成プロンプトによる網羅的抽出 |
| Moonshot AI(Kimi) | 5〜7月で2,300万件超(10日間で約30万件中継) | 実ユーザーのリクエストをそのままClaudeへ無断中継(機微データ混入) |
| DeepSeek | 7月のわずか14日間で1,210万件超 | 同様にプロキシ経由。ロシア政府データベース等の認証情報が混入 |
Alibabaのケースのように「自前で用意した学習用プロンプト」を機械的に投げる手法であれば、自国の機微情報が漏洩することはありません。しかし、MoonshotやDeepSeekの一部で取られたとされる「実ユーザーのリクエストをそのまま上位モデルに流し、高品質な思考プロセス(CoT: Chain of Thought)と回答を自社DBにキャッシュしながらユーザーにも返す」という手法は、コストや手間を大幅に省ける反面、「ユーザーが入力したプライバシーや最高機密まで一緒に垂れ流してしまう」という破滅的な構造欠陥を内包していたのです。
3. 冷静な事実切り分け:誇大解釈を避けるための4つの視点
この事件を語る際、ネット上のセンセーショナリズムに流されないよう、以下の4つの境界線を厳密に意識する必要があります。
視点①:意図的な対米スパイ・リークではない
Moonshot AIが米国に便宜を図るために機密を流したわけではありません。主目的はあくまで自社モデルの性能強化(蒸留)であり、機密データの流出は粗雑なアーキテクチャ設計が生んだ「不慮の事故・副作用」です。ただし、結果として米企業のサーバーに届いてしまった以上、安全保障上の責任論からは逃れられません。
視点②:「PLA所属」はAnthropicの推定評価(likely affiliated)
インテリジェンスの業界用語において「likely(可能性が高い)」は一定の根拠(アクセス元IP、入力パターンの特徴、特定ドメインとの関連性等)に基づく評価ですが、中国当局が公式に認めた確定事実ではありません。外部の民間企業によるインテリジェンス評価であるという前提を押さえておくべきです。
視点③:「軍事作戦計画そのもの」ではなく「施設周辺の動線・監視ログ」
漏洩したのは「成都のPLA施設やCETC研究所の外周を映したCCTV映像」「特定人物の移動追跡ログ」であり、ミサイルの設計図や作戦書そのものではありません。しかし、防諜の観点から言えば、重要拠点の警備体制、職員の出退勤ルート、誰が誰と接触しているかという動線データは、極めて秘匿性の高い軍事・諜報価値を持ちます。「機密ではないが、極めて危険な機微情報」と呼ぶのが最も正確です。
視点④:双方向のせめぎ合いであること
このインシデントだけを取り上げると「中国側が失態を演じた」という側面ばかりが強調されますが、報告書の全体像は異なります。同じ報告書内では、中国系サイバーアクターがClaudeを利用して脆弱性探索(ゼロデイ発見)の自動化、サイバー攻撃ツールの開発、影響力工作(ディスインフォメーション)の展開を試みた事例(GTG-10007など)が詳細に警告されています。最前線では常に、モデルの悪用と防御の熾烈な攻防が続いています。
4. 独自見解:本当に恐るべきは「見えないAIサプライチェーン」
ここからは、プロの視点として私自身がこの事件に抱いた強い危機感と所感を述べます。
私がこの報告を読んだ際、背筋が寒くなった最大のポイントは、PLA云々という軍事的なスキャンダルではありません。「ユーザーが『目の前の国産AIを使っている』と100%信じ切っていたにもかかわらず、全く知らされないまま太平洋を越えて競合他社のサーバーへプロンプトが流れていた」という、データ主権(Data Sovereignty)とトラストの完全な崩壊です。
現場のエンジニアやオペレーターの視点に立ってみてください。彼らは、自国の厳格なデータ保護法や安全保障法規を遵守し、外国製AI(ChatGPTやClaudeなど)の利用が禁止されている環境下で、「自国の認可を受けたAIだから」と信じて業務データを投入していたはずです。それが、提供元企業のモデル開発のショートカット(手抜き蒸留)のために、密かにプロキシを経由して米国企業の監視対象サーバーへ送り届けられていた。これほど理不尽で救いのない裏切りがあるでしょうか。
そして、これは決して対岸の火事ではありません。日本の企業や自治体も、全く同じリスクの渦中にいます。
現在、日本市場でも「安心の国産LLM」「国内データセンター完結型AIソリューション」を謳うサービスが乱立しています。しかし、そのソリューションの裏側を、エンドユーザーである私たちはどこまで検証できているでしょうか?
- 難易度の高い推論や長文解析の際、裏側で密かに他社の巨大API(OpenAIやAnthropicなど)にルーティングされていないと誰が証明できるのか?
- 提供元ベンダーの開発陣が、モデルの回答精度を水増しするために、裏でサードパーティ製モデルの出力をプロキシ経由でブレンドしていないと言い切れるのか?
- 「国内サーバー処理」と契約書に記載されていながら、下請け・孫請けのSaaS基盤が海外リージョンへリクエストを転送していたという事態は起きないのか?
今回、Anthropicが事態を暴くことができたのは、彼らが世界トップクラスの脅威検知能力と異常ログ解析基盤を持っていたからです。もし、Anthropicが気付かなかったら? あるいは、検知しても自社の優位性を保つために公表せず、裏でログを収集し続けていたら?――私たちは、自分たちのデータがどこを旅しているのか、永遠に知る術がなかったのです。
5. 私たちが今すぐ講じるべき3つの自己防衛策
今回の事件は、「契約書やブランド名だけでセキュリティを信じる時代は終わった」という残酷な教訓を与えてくれました。企業や個人が、AIサプライチェーンの不透明性から身を守るためには、以下の3原則を業務フローに組み込む必要があります。
- 機微情報(Raw Data)はAIに入力しない「ゼロトラスト運用」の徹底
どれほどセキュアを謳う専用環境であっても、生ログ、本番環境の認証トークン(APIキー、パスワード)、人物が特定できる生の高解像度監視カメラ映像をそのままプロンプトに投げてはなりません。投入前にマスキングツールによる匿名化・仮名化を必須化するガバナンスが不可欠です。 - データ処理パイプラインの第三者監査と技術的検証
AIベンダーを選定する際、「国産だから安心」という思考停止を排除し、データ処理契約(DPA)において「再委託先・外部API連携の有無」「推論ログの国外移送の有無」を明記させ、ネットワークアウトバウンドログの監査権を要求する姿勢が求められます。 - モデルの挙動変化(フィンガープリント)に対する違和感を放置しない
利用しているAIの文体、思考ステップの癖、エラーメッセージの傾向が、特定の海外フロンティアモデルと酷似していないか。エンジニアコミュニティや現場の「この回答、Claudeの癖にそっくりじゃないか?」という違和感は、不正中継を察知するための重要なシグナルになり得ます。
6. まとめ:AI時代のデータガバナンスを問い直す契機に
Anthropicが公表した報告書の骨格を改めて振り返ると、以下の通りです。
- 事象の本質:Moonshot AI(Kimi)は自社モデル訓練(蒸留)のため、ユーザーのリクエストを日本・シンガポール等の偽装プロキシ網経由でClaudeへ無断中継していた。
- 流出したデータ:成都の重要施設(PLA外周、CETC研究所、国有企業)周辺のCCTV監視カメラ映像や、国有企業エンジニアの有効な認証情報が含まれていた。
- 構図の評価:「意図的な軍事スパイ」ではなく、「不正蒸留という近道を選んだ結果生じた、構造的なデータ漏洩インシデント」である。
この事件の本質的な恐怖は、一国の軍事施設周辺の映像が漏れたこと以上に、「便利さの裏側でブラックボックス化されたAI技術が、ユーザーの意図を完全に裏切る形でデータを越境させてしまう現実」を白日の下に晒した点にあります。
AIモデルが賢くなればなるほど、その中身を作るプロセスは泥臭く、時に倫理やルールを逸脱した開発競争が水面下で繰り広げられます。その濁流に巻き込まれ、自社のコアな情報資産を他国のデータセンターへ無自覚に献上してしまわないために――私たちは今一度、自分たちがプロンプトを打ち込んでいるその画面の「向こう側」に対して、健全な懐疑心を持つべき時が来ています。
関連・参考資料
- Anthropic: Detecting and countering misuse of AI: September 2026 Threat Intelligence Report
- Quartz: AnthropChinese AI labs secretly used hundreds of millions of Claude exchanges to train their models (2026)
- 米国CISA / FBI / NSA 合同サイバーセキュリティ勧告(2026)