米国の人工知能企業アンソロピックは9月10日、AIの悪用に関する最新の調査報告書を公表し、同社のAI「Claude(クロード)」が不正に利用された複数の事例を明らかにしました。報告の中心となるのは、二つの問題です。一つは、中国のAI企業がClaudeの回答を使い、自社のAIを学習させていたとされる問題です。もう一つは、一部の中国製AIサービスが、利用者に知らせずに質問や依頼をClaudeへひそかに転送し、処理させていたとされる問題です。その結果、大量の機密性の高いデータが、この経路を通じて米国企業に流れ込んだといいます。
中国のAI企業に向けられているのは、「不正な蒸留」を行ったという指摘です。AIの「蒸留」とは、簡単にいえば、Claudeの回答や、答えを導き出すまでの推論過程を大量に取得し、そのデータを使って自社のAIを学習させることです。これにより、比較的低い費用でClaudeに近い能力を得ようとするのです。この手法自体は技術利用のグレーゾーンにありますが、アンソロピックは今回の報告で、一連の行為を組織的な利用規約違反と位置づけ、その規模を示す具体的な数字も公表しました。
アンソロピックは報告書で、アリババ、ムーンショットAI(月之暗面)、DeepSeek(ディープシーク)、智譜(ちふ)AI、シャオミ、商湯科技(しょうとうかぎ)、MiniMax(ミニマックス)など、複数の中国企業や研究機関を名指ししました。なかでもアリババに関連する活動は、アンソロピックがこれまでに確認した中で最大規模の事例とされています。5月から7月までの間だけで、1億5100万回を超えるやり取りが確認され、最も多い日には1日で約300万回に達しました。報告書によると、関係者はClaudeが答えを導き出すまでの推論内容を大量に取得し、自社のAIの学習に使っていたといいます。
アンソロピックは、報告書で取り上げた関連アカウントをすでに停止し、不正利用を検知して防ぐ仕組みも継続的に更新していると説明しています。ただし、こうした蒸留行為を完全に防ぐのは難しいとも認めています。実行する側は、少額で利用できるアカウントを大量に用意して質問や依頼を分散させ、異常なアクセスを検知する監視の目を逃れようとするためです。
アリババの事例で焦点となるのが「学習用データの盗用」だとすれば、ムーンショットAIとDeepSeekについて明らかになった手法は、利用者のプライバシーに、より直接的な危険を及ぼすものです。アンソロピックの報告書によると、AIサービス「Kimi(キミ)」を開発する北京のムーンショットAIは、利用者が同社のAIに送った質問や依頼をひそかにClaudeへ転送し、Claudeが生成した回答を、自社のAIが作成したかのように利用者へ返していたといいます。利用者はKimiを使っているつもりでも、実際に受け取っていたのはClaudeの回答だったというのです。
約10日間で、ムーンショットAIは利用者からの質問や依頼を約30万件、アンソロピック側へ転送し、その大半が最終的にClaudeのサーバーに送られました。注目すべきなのは、これが単なる「技術者によるテスト」ではなく、5380個の偽アカウントを組み合わせた中継網を通じて、組織的に行われていたという点です。この点は、ブルームバーグ(Bloomberg)も報じています。アンソロピックによると、これらのアカウントの多くは、所在地がシンガポールや日本と表示されていました。同社が中国国内の企業や組織に課しているアクセス制限を回避する狙いがあったといいます。
アンソロピックの説明によると、全体の流れはおおむね次のようになります。Kimiの利用者が質問や依頼を送ると、ムーンショットAIのシステムがそれを受け取り、中継用のアカウント網を通じてClaudeへ転送します。Claudeが回答を生成すると、それがKimiの利用者へ返されます。利用者の画面に表示されるのは、一貫してKimiの名前です。送信した質問や依頼のかなりの部分が、実際にはClaudeへ送られていたことを、利用者は知らなかったといいます。さらに深刻なのは、転送された内容には、人の手で作成したテスト用の質問だけでなく、実際の利用者による質問や依頼が大量に含まれていたと、アンソロピックが指摘していることです。つまり、Kimiの利用者が社内のプログラムコードやログインに必要な認証情報、監視カメラの動画などを送っていた場合、それらのデータは、利用者が当初認めた範囲を超えて、すでにアンソロピックのシステムに入っていた可能性があるのです。
報告書によると、これらのアカウントを使った関係者は、取得したClaudeの回答を利用者に返すだけでなく、不正な手段でClaudeの安全対策をすり抜け、答えを導き出すまでの推論過程を丸ごと取得して保存し、ムーンショットAIの自社モデルの学習にも使っていたといいます。つまり、この事例では、Claudeの回答を自社AIの回答に見せかける行為と、そのデータを使って自社AIを学習させる「蒸留」が、同時に行われていたということです。Claudeの能力をそのまま使って自社のサービスとして提供する一方で、そこで生まれたやり取りのデータを、ひそかに自社AIの性能向上にも使っていたのです。
報告書には、とりわけ機密性の高いデータに関わる事例も記されています。中国軍と関係があるとみられる利用者が、Kimiが処理していると思い込み、特定の人物に関する監視データをシステムにアップロードして、その人物の行動に異常がないか、AIに分析を求めたというのです。アンソロピックによると、これらは成都市内の数百台のカメラから得られたデータで、中国軍の施設や、中国電子科技集団の関連機関、大手国有企業に関わるものでした。
また報告書では、中国の大手国有企業の技術者が、Kimiを使って社内システムを構築する過程で、複数の企業の内部のプログラムコードや、その時点で実際にシステムへアクセスできる認証情報を送信していた事例も取り上げています。本来は社内だけにとどめるべき情報が、本人のまったく知らないところで、Kimiを通じて海の向こうにある米国のClaudeへ渡されていたというのです。
ここから分かるのは、アンソロピックが強調する危険が、「中国企業による米国AIの学習用データの盗用」という一方向の問題だけではないということです。中国の企業や機関で働く利用者自身のデータも、こうした秘密の転送の仕組みによって、思いがけず米国のAI企業へ流れてしまう可能性があります。米国側からはAIの学習に使われるデータが、中国側からは利用者の機密情報が流出するという、双方向の問題が生じているのです。
報告書によると、DeepSeekもKimiと同様の手法を使い、多くの利用者の機密性の高いデータをClaudeへ転送して処理させていたといいます。その影響は中国国内にとどまらず、ロシアの政府機関にも及んでいました。DeepSeekが転送した依頼の中には、ロシア国防省に関係する政府機関のデータを扱っていたIT担当者のものもあり、その過程で、ロシア政府のデータベースに実際にアクセスできる認証情報が漏えいしたとされています。
中国国内の事例としては、ある市の公安局の技術者が、DeepSeekを使って、市民の身分証番号をもとに個人の行動履歴を警察の記録と照合するツールを開発していたと、報告書は明らかにしています。その際の質問や依頼も、同じようにClaudeへ転送されていたといいます。
さらに、中国のあるテクノロジー企業の従業員が、DeepSeekを使って社内文書を分析した結果、同社の主力AIプロジェクトに関する技術仕様の全容や組織体制、戦略目標がClaudeへ漏えいした事例も報告されています。
報告書は最後に、これらの利用者が中国製AIサービスを使う際、こうした実態を知らなかったことは、ほぼ確実だと指摘しています。利用者は、自分が実際には米国のAIシステムとやり取りしていることも、中国製AIが同意を得ずに機密性の高いデータを米国のAI企業へ転送していることも、知らなかったというのです。一連の事例が示しているのは、共通する一つの問題です。AIサービスの画面上に表示される提供元と、裏側で実際に処理を行う企業が異なる場合、利用者が認めたデータの利用範囲と、実際のデータの行き先が食い違うおそれがあるのです。
(翻訳・藍彧)
