
AIがAIを攻撃する——SF的現実が到来#
独立系セキュリティ研究者チームが、AnthropicのAIモデル「Claude」を活用してOpenAIのシステムへの侵入に成功したと、Wall Street Journalが報じました。攻撃はOpenAIのバグバウンティプログラムの一環として実施・報告されており、OpenAI側は問題を修正済みと発表しています。
攻撃の詳細——3人チームが実行した手口#
今回の攻撃を行ったのは、スタートアップ「Hacktron AI」の3人構成のセキュリティチームです。
OpenAIに対して発見した脆弱性を報告し、OpenAIから6,500ドルの報奨金を受け取っています。
侵入経路:画像アップロードという盲点#
侵入の糸口となったのは、OpenAIのコミュニティフォーラムを動かすサードパーティソフトウェア「Discourse」にある欠陥でした(発見日:2026年7月25日)。
具体的な流れは以下の通りです。
- ユーザーがフォーラムにiPhoneのデフォルト形式であるHEIF/HEIC形式の画像をアップロードする
- DiscourseはこれをJPEGに変換するため、画像処理ライブラリ「ImageMagick」に渡す
- ImageMagickはApple独自フォーマットを処理できないため、別ライブラリ「libheif」に処理を委託する
- libheif内に潜んでいたメモリ上のバグを悪用し、細工された画像を使ってサーバーを乗っ取ることに成功
見落とされていた既知の脆弱性#
サイバーセキュリティコミュニティにとって不都合な事実も明らかになっています。このlibheifのバグは、開発者によって数ヶ月前にすでに修正されていました。しかし、その修正が脆弱性として正式にフラグを立てられることなく、業界標準の管理識別番号である「CVE(Common Vulnerabilities and Exposures)番号」が付与されませんでした。Hacktronはこれが、Discourseが脆弱なバージョンを使い続けていた原因と推測しています。
Discourseサーバー侵入後の展開#
サーバーへの侵入後、研究者たちはさらに別の脆弱性を発見。これを利用してOpenAI社員を含むユーザーのChatGPTおよびCodexアカウントを乗っ取ることに成功しました。さらに、その社員のCodexがOpenAIのGitHub組織に接続されていたとも報告しています。
HacktronはOpenAIおよびDiscourseに報告し、Discourseは2026年7月27日に修正パッチを公開しました。
注目点——Opus 5が「壁」を突破#
この事件で特に注目すべきは、AIモデルの世代交代が攻撃成否に直結した点です。
Hacktronが当初使用していたのは、サイバーセキュリティ研究者向けに提供されていた特別バージョンの「Claude Opus 4.8」でした。しかし、このモデルは複数のセッションにわたって試みても動作するエクスプロイト(攻撃コード)の生成に失敗し続けました。
状況が一変したのは、AnthropicがOpus 5をリリースした直後のことです。Hacktronによれば、「Opus 5のリリースから数時間以内に同じ問題を与えたところ、成功した」とのことです。
業界への警鐘——月額200ドルで誰でも実行可能#
AIセキュリティ企業Gray SwanのCEO、Matt Fredrikson氏はTechCrunchに対し、「月額200ドルで誰でもこうしたツールを使い、OpenAIのような企業に侵入できる。OpenAIのサイバーセキュリティ管理は決して怠慢ではないが、それでも起きたということは、誰にでも起こり得る」と述べています。
また、ソーシャルメディア上のあるAI評論家はこうコメントしています。「もし3人の研究者がこれを実現できるなら、国家レベルのアクターには何ができるのか、という問いが生まれる」
Hacktronの創業者Mohan Pedhapati氏も次のように述べています。「AIは、エクスプロイト開発に必要だった希少な専門知識のハードルを下げている。かつて数ヶ月かかっていた作業が、今では数日でできる」
モデル能力と規制の境界線#
今回の事件は、AIモデルの能力規制という問題も浮き彫りにしています。今回の突破口となったClaude Opus 5は現時点でセキュリティ輸出規制の対象外ですが、より新しいモデル「Mythos 5」は高度なハッキング能力への懸念から一時的にアクセスが制限されています。
さらに、クローズドモデルだけでなく、オープンウェイト(重みが公開されている)モデルもフロンティアモデルに迫りつつある状況も報告されています。AIセキュリティ非営利団体SaferAIの調査によると、中国企業Z.aiの「GLM-5.2」は、OpenAIのGPT-5.5やAnthropicのClaude Opus 4.7と比べてわずか数ヶ月の遅れにとどまっているとのことです。
まとめ#
今回の出来事は、AIが高度なサイバー攻撃の「道具」として機能し始めた現実を如実に示しています。OpenAIはバグバウンティプログラムを通じて問題を把握・修正できたものの、「月額200ドルのツールで大手AI企業に侵入できた」という事実は、業界全体のセキュリティ姿勢を再考させるに十分な衝撃です。
筆者の見解: AIモデルの能力向上は利便性だけでなく攻撃能力の民主化も意味します。CVE番号の付与漏れのような運用上の「すき間」が致命的な侵入口になりうることを、今回の事件は改めて示しました。セキュリティ管理のプロセス全体を見直す契機として、業界は真剣に受け止めるべきでしょう。





