
AIは、従来の攻撃に必要だった文章作成、翻訳、情報収集、偽装を効率化しています。
さらに、ツールを操作するAIエージェントを攻撃工程に組み込んだ事例も報告されています。
ただし、最近の被害を一括して「AIによる攻撃」と呼ぶ根拠はありません。
企業へのサイバー攻撃や情報漏えいのニュースが続くと、生成AIの普及との関係が気になります。
生成AIとは、文章や画像、音声などを作るAIです。攻撃者が使えば、以前より少ない手間で、もっともらしい連絡を多くの人へ届けられます。
一方、被害の件数だけを見ても、どの工程でAIが使われたかは分かりません。
この記事では2026年10月10日までに確認できた一次資料をもとに、実際の悪用、企業による観測、技術的な可能性を分けて整理します。
「文章が怪しいか」を見抜く努力だけに頼らず、確認の仕方を変えることが対策の中心です。
AIの影響は、攻撃のすべてを置き換えることより、複数の作業に必要な時間と費用を減らす点に現れています。
英国の国家サイバーセキュリティセンター(NCSC)は2025年5月7日の評価で、既存の攻撃手法の強化が脅威の頻度と影響を高めると予測しました。
これは2027年に向けた評価であり、世界の被害増加をAIの効果として実測した統計ではありません。
メールの大量送信や機械的なアクセスは、生成AIの登場前から行われてきました。
攻撃件数の増減には、脆弱性の公表、攻撃集団の活動、報告制度、調査対象の変化も関係します。
AIの影響を測るには、同じ対象と期間でAI利用の有無を比較するなど、別の検証が必要です。
フィッシングは、実在する企業などを装い、偽の入力画面へ誘導してパスワードやカード情報を盗む手口です。
生成AIは敬語、翻訳、文体の調整を助けるため、誤字や不自然な日本語を探すだけでは見逃しが生じます。
FBIは2024年12月3日、犯罪者が生成AIで文面を作り、翻訳時の文法や綴りの誤りを減らしていると注意喚起しました。
もっとも、自然な日本語はAI利用の証拠にはなりません。人間が書いた詐欺メールも、実在の通知を模倣したメールもあります。
反対に、本物の通知に誤字があっても不思議ではなく、文章の印象から送信元の正当性を決めること自体に限界があります。
確認する対象は、表示名だけでなく実際の差出人アドレス、移動先のドメイン、要求されている操作です。
ただし、それらを目視で調べても判断がつかないときは、リンクを開いて試す必要はありません。
公式アプリを自分で起動し、同じ通知が届いているか確認してください。
「今日中に手続きしないと停止」「秘密にして送金」「認証コードを教えて」といった要求では、急がせる理由より確認経路を優先します。
IPAも2026年8月3日の資料で、相手への信頼感を利用するメール攻撃を説明しています。
知っている人の名前や、最近の仕事に合った内容も、信用を決める材料としては不十分です。
偽サイトは以前から存在しますが、AIによって案内文、架空の人物画像、広告素材、画面構成の制作を支援できます。
FBIの注意喚起には、詐欺サイト用の文章生成や、偽サイトへのAIチャットボットの組み込みも含まれています。
したがって、AIによる偽装は単なる想像ではありません。
一方、「有名サービスに似た画面だった」という情報だけで、そのサイトがAI製だとは分かりません。
本物の画像や文章を流用する従来の方法でも似た画面は作れます。
AIがサイト全体を構築したのか、一部の文章を作ったのか、既存画面をコピーしたのかは別の問題です。
検索結果の上位やSNS広告に出ていても、運営者の正当性が保証されるわけではありません。
ロゴ、利用者の写真、口コミ、丁寧な問い合わせ対応が揃っていても、第三者による確認とは区別してください。
URLの「https」は通信の暗号化を示すもので、店や投資案件の信頼性を証明しません。
ログインや支払いでは、広告からの移動をいったん止め、普段使う公式アプリや確認済みのブックマークへ戻る方が判断を減らせます。
ドメインはURL内のブランド名の有無ではなく、実際の接続先を確認します。
小さな画面で読み取りにくい場合も、無理に見抜こうとするより経路を切り替える方法が有効です。
音声クローンは本人に似た声を合成する技術、ディープフェイクは顔や声などを合成・改変して本物らしく見せる技術です。
家族の緊急連絡、上司の送金指示、著名人の投資勧誘に悪用されると、声や顔を知っていることが安心材料になってしまいます。
公的機関が説明した事例として、香港政府は2024年6月26日、同年1月末に警察が受理した詐欺事件を公表しています。
英国本社の財務責任者を装うメールと偽の動画会議により、被害者が送金を承認し、被害額は約2億香港ドルに達しました。
警察は、公開されていた映像と音声から作られた事前録画の会議と判断しています。
本人とのリアルタイムのやり取りがあった事例として説明するのは誤りです。
この事例が示すのは、動画を見せられたことと、本人に確認できたことが一致しない危険です。
家族から金銭を求められたら、電話を切り、以前から登録している番号へかけ直します。
会社では、送金先の変更を通常の承認経路と別の連絡手段で照合してください。
マルウェアは、不正な動作をさせるプログラムの総称です。
その一種であるランサムウェアは、データを暗号化して利用不能にし、復旧の対価を要求します。
データを盗み、公開すると脅す恐喝もありますが、暗号化を伴わない事件をすべてランサムウェア感染と呼ぶのは正確ではありません。
Anthropicは2025年8月27日、Claudeを使ってランサムウェアを開発・販売した人物の事例を報告しました。
同社が示した販売告知は2025年1月のものです。
AI利用の根拠は同社の利用状況調査と報告であり、個々の購入者による攻撃や被害まで独立した捜査で確認されたと、この記事では扱いません。
AIはコード作成、修正、資料の理解などを支援し得ます。
ただし、AIの出力がそのまま動くとは限らず、攻撃者が全く知識なしに任意の企業へ侵入できるという意味でもありません。
開発の補助と、実際に侵入・暗号化が成功したことは別に検証する必要があります。
警察庁は、VPNなど外部から接続する機器の未修正の脆弱性、漏えいした認証情報、弱いパスワード、設定不備を利用した侵入が多いと説明しています。
既製の攻撃環境を提供する分業もAI以前から存在しました。
対策はAIの有無に関係なく、更新、認証の強化、バックアップと復元確認を続けることです。
AIエージェントとは、指示を受けて作業を分解し、必要なツールを操作しながら進める仕組みです。
文章を助言として返すだけの場合と、実際にネットワーク上の操作を行う場合では、被害につながる距離が異なります。
Anthropicは2025年11月13日、同年9月中旬に検知したサイバー諜報活動で、Claude Codeが攻撃の操作を担ったと報告しました。
人間が標的を選び、仕組みを構築したうえで、AIが工程の多くを実行したという説明です。
同社はAIが誤った情報を生成したことも記載しています。「人間の関与が少ない」と「人間が関与しない」は同じではありません。
2026年9月のGoogleの報告でも、AIエージェントを使う活動を観測しています。
一方、同社は現実の標的に対する完全自律の攻撃工程をまだ観測していないと記しました。
自動化の範囲や観測対象が異なる報告を、同じ意味の「自律攻撃」として並べない注意が必要です。
さらに、Anthropicは2026年7月30日、評価環境の設定不備によりモデルがインターネットへ接続し、実在のシステムへアクセスした3件の事案を公表しました。
これは評価中に外部へ影響が及んだ事故の報告であり、犯罪者が運用した攻撃キャンペーンとは分けて扱います。
研究の成功、評価環境からの逸脱、現実の犯罪利用は、それぞれ別の証拠を必要とします。
今後は、AIを攻撃に使うだけでなく、利用者のAIをだます問題にも注意が必要です。
外部の文章に紛れた指示でAIの動作を誘導する「プロンプトインジェクション」は、AIにメールやファイル、操作権限を与えるほど影響が広がり得ます。
連携先は必要なものに絞り、送金や外部送信は人が確認する設定にしてください。
ChatGPT、Claude、Geminiなどでは、危険な依頼の拒否、悪用の検知、違反アカウントの停止などが行われています。
OpenAIは2026年10月時点の公開ページで、自動検知と人間の調査を組み合わせる運用を説明し、GoogleとAnthropicも報告した悪用への対応を記載しています。
それでも、安全対策によって犯罪全体を防げるとは言えません。
文章の翻訳やプログラミング支援は正当な用途にも使われ、部分的な依頼だけから最終目的を判断するのは難しいためです。
利用者が自分の環境で動かせるオープンモデルや、改変されたモデルもあり、全モデルが同じ制約を備えるわけではありません。
防御では、不審な通信やログインの検知、メールの分類、マルウェアの特徴分析、大量の記録の整理、脆弱性の優先順位付け、事故対応の調査支援にAIを活用できます。
従来の機械学習による分類と、生成AIによる要約や説明は役割が異なりますが、どちらも人が確認する対象を絞る助けになります。
NCSCの2026年9月21日の解説は、防御側には業務を止めない責任があり、攻撃側と同じ感覚で自律化できないと指摘しています。
検知から遮断までを無条件に任せず、操作の範囲、承認、記録を決める必要があります。
「AI対AI」という表現だけでは、この責任と運用の違いを説明できません。
文章が自然でも、連絡内の経路を信用する必要はありません。
アカウント停止や支払いの通知では、リンクを使わずサービス側から状況を確かめます。
QRコードも移動先を隠せるため、同じ扱いにしてください。
普段の確認経路を先に用意しておくと、偽画面の細部を毎回見比べずに済みます。
ブックマークは正規の接続先を確認して登録し、通知が見つからなければ正規の問い合わせ窓口へ連絡します。
流出した組み合わせが他のサービスでも通ることは、AI以前からある危険です。
メール、金融、通販、SNSで別のパスワードを使い、管理ツールの利用も検討します。
メールはほかのアカウントの復旧にも使うため、優先して保護してください。
多要素認証は、パスワード以外の確認を加える仕組みです。
ただし、SMSや認証アプリのコードを偽画面へ入力すれば盗まれる場合があります。
対応サービスでは、正規サイトに結び付いて認証するパスキーやセキュリティキーを検討してください。
CISAはフィッシングに強い認証方式を推奨しています。復旧方法も確認し、身に覚えのない承認要求は拒否します。
金銭や秘密情報が関わる依頼は、既知の連絡先にかけ直して確認します。
合言葉を使う場合も、公開情報から答えが分かる質問は避けます。
職場では上司の映像があっても通常の承認を省略せず、家族とは緊急時の連絡方法を共有しておきます。
AIで攻撃準備が短縮されれば、更新を後回しにする時間も危険になります。
自動更新を有効にし、再起動を伴う更新も完了させてください。
家庭のルーターや職場の外部接続機器も管理対象に含めます。
通知は公式アプリで確かめ、知らないログインや決済がないか照合します。
Have I Been Pwnedは既知の漏えい履歴を調べる補助手段ですが、結果がないことは安全の保証になりません。
流出した情報と、今も同じ認証情報を使っているかに応じて対応を選びます。
すでにパスワードを入力した場合は、正規サイトから変更し、使い回している先も変更します。
カード情報や送金が関わる場合はカード会社・金融機関へ早急に連絡し、職場の端末なら管理担当へ報告してください。
不審な連絡や取引の記録も保存しておくと説明に役立ちます。
自然な文面、大量のアクセス、同時期の被害公表は、いずれもAI利用の決め手にはなりません。
複数企業の公表日が近くても、発生日や侵入経路が違えば同一の攻撃とは限らず、攻撃者の「AIを使った」という発言にも裏付けが必要です。
資料を読むときは、誰が何を観測したのかを確認します。
AI企業の利用記録は悪用を知る材料ですが、同社のモデル以外の活動や世界全体を網羅するわけではありません。
公的な評価も、将来予測なのか、実際の捜査結果なのかで意味が変わります。
この記事の編集上の判断は、AI製かどうかを見抜くことより、不正な要求が通らない経路を整える方が日常の対策として再現しやすい、というものです。
AIの関与が不明でも、リンクを避ける、認証を守る、別経路で確認する行動は選べます。
まず、最も大切なアカウントの認証と、連絡を受けたときの確認経路を整えてください。
メールを保護し、公式アプリへの入口を用意し、送金の前に既知の相手へ確認する。
今日着手するなら、この順序で進められます。
AIの悪用を知る意味は、すべての通知を疑い続けることではなく、もっともらしい連絡にも流されない仕組みを持つことにあります。
新しい報告を読むときも、AIの能力、実際の利用、確認された被害を分ければ、必要な対策を選びやすくなります。

