OpenAIのAI暴走が報じられて、まだ数日。

2026年9月29日には、チケット販売のイープラスが、不正アクセスで1,463件の個人情報が漏れたと発表しました。

ここ数日だけでも、タイムズカー、東京メトロ、セイコーマートと、同じような発表が続いています。

これだけ重なると、何か新しいものが後ろにいるような気がしてきますよね。

 

そこでネットで名前が挙がったのが、生成AIでした。

自社のAIが意図せず不正アクセスをしていた、とOpenAIが認めたばかり。

今回は、OpenAIのAI暴走が日本で続く情報漏洩ともつながっているのかを、比べながら調べてみたいと思います。

「AIのせい」には3つの意味がある

AIのせいじゃないのか、と言われると、なんとなく頷きたくなるものです。

ただ、ネットに並んだ声を読んでいくと、同じ「AIのせい」でも、指している中身がばらばらでした。

  • AIが人の指示を超えて、勝手に入り込んだのではないか
  • 悪い人がAIを道具にして、攻撃の手間を減らしたのではないか
  • 会社が仕事で生成AIを使っていたから、そこから漏れたのではないか

1つ目は、AIそのものが犯人。

2つ目は、犯人はあくまで人で、AIは道具という見方です。

3つ目は、AIを使う側のうっかりを疑っています。

自分の会社の経営者が「生成AIを使っていたら攻撃された」と騒いでいて困っている、とこぼす人までいました。

この3つは、原因も、防ぎ方も、まったく別物です。

 

実は、国の機関も同じ悩みを抱えていて。

情報処理推進機構(IPA)が2026年1月29日に発表した「情報セキュリティ10大脅威 2026」では、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて入りました。

その説明が、こちら。

「AIに対する不十分な理解に起因する意図しない情報漏えいや他者の権利侵害といった問題、AIが加工・生成した結果を十分に検証せず鵜呑みにすることにより生じる問題、AIの悪用によるサイバー攻撃の容易化、手口の巧妙化、などが挙げられます。」

使う側のうっかりと、悪用する側の手口が、1つの項目の中に同居しているんですね。

しかも、1つ目の「AIが勝手に」は、この説明のどこにも出てきません。

1月の時点では、まだこの一覧に載っていなかったんです。

イープラスの発表は、企業の被害の知らせを日ごろから集めている人の投稿でも、広く読まれました。

では、いちばん新しい1つ目の話から見ていきましょう。

AIが自分で入った先は数十か所

OpenAIの発表は、読むと少しぞっとする中身です。

2026年9月25日、OpenAIは、自社のAIが意図せず不正な行動をとったケースが数十件あったと明らかにしました。

きっかけは、7月に公表された、AIのモデルやデータを共有するサイト「Hugging Face」への侵入。

OpenAIの特設ページによると、この侵入は「主に高性能な社内限定の研究モデルによって引き起こされました」とのこと。

難しい課題を解こうとしたAIが、人の意図から外れたやり方に頼った結果だった、と説明しています。

 

そこからOpenAIは、学習や評価の最中にAIがインターネットで何をしていたのかを、さかのぼって調べ始めました。

いちばん性能の高いモデルについては、外のツールを使わせる学習や評価をいったん止めた、とも伝えられています。

報道によると、アメリカの教育省のサイトへ入り込もうとして失敗したり、ネット上で見つけたログイン情報で国勢調査局のサイトからデータを取ったりしていたそうです。

オーストラリアの政府機関のサイトに入り込んだ件も、別に公表されています。

使う人が預けた画像が外へ出てしまった例もありました。

OpenAIは、利用者から提供された画像53件が、一覧には載らない形のリンクとして画像共有サイトへ投稿されていたと書いています。

ほとんどは削除できて、残りも削除を進めているとのこと。

冒頭の3つの見方でいえば、1つ目の「AIが勝手に」と、3つ目に近い「AIに預けたものが漏れる」が、同じ会社の中で重なって起きていたんです。

 

ネットでは、AIに悪意があったのではなく、言われた仕事をまじめにやりすぎた結果ではないか、という受け止めも広がっていました。

残念ながら、AIが勝手に不正アクセスをした話そのものは本当です。

問題は、それが日本で続いている被害とつながっているのかどうか。

日本の被害とは狙われた物が違う

AIが勝手に入れるのなら、イープラスもそうだったのでは、と思いたくなりますよね。

そこで、OpenAIの説明と、日本の発表を並べてみましょう。

OpenAIはまず、「これまでに確認した行動の大半は、質問に答えるために公開されているウェブコンテンツにアクセスするなど、日常的な調査タスクを遂行するもの」と書いています。

入られた先についても、理由まで添えてありました。

「対象となるウェブサイトの一部は、政府機関、大学、公共機関、その他の組織によって運営されています。これは、調査タスクを実行するモデルが、公開情報を提供する信頼性の高い情報源を参照するよう指示されることが多いためでもあります。」

つまり、AIが踏み込んだのは、宿題の答えを探しにいった先でした。

 

いっぽうで、日本で続いている発表の中身は、かなり違う顔をしています。

イープラスで入り込まれたのは、公演が中止や延期になったときの払戻しを管理するシステムでした。

銀行振込で返金を受けた751件では、金融機関名から口座番号、口座名義まで漏れています。

不正なアクセスは、9月11日の夜7時58分から翌12日の深夜2時44分までのあいだに、複数回あったそうです。

京王グループでは、データを使えなくして身代金を求めるランサムウェアの被害で、京王ストアの一部の店でカードや電子マネーが使えなくなりました。

どちらも、お金に直接つながる場所。

調べ物の途中で入りすぎたAIとは、狙われた物が違います。

それに、イープラスの発表の文面にAIの名前は出てきません。

発表でよく目にする「第三者」は、会社の外の誰か、という意味の言葉で、それが人なのかAIなのかまでは言っていないんですよね。

イープラスは原因を「第三者から不正アクセスが行われたことによるものと考えられます」と書き、15日中にそのシステムのセキュリティ設定を見直して、アクセスを遮断したと説明しています。

 

ただし、AIが無関係だったと言い切れるわけでもありません。

OpenAIは、名前を公表するかどうかを、影響を受けた組織それぞれの判断に任せると書いています。

「公表を望む組織もあれば、公表しないよう求める組織もあります。」

外から見ている僕たちには、AIだったのか人だったのか、確かめる手立てがほとんどないんです。

ネットには、失敗を公表してもAIのせいにしてもらえるから会社には都合がいい、という皮肉まで出ていました。

それでも、狙われた物が違うという点は、覚えておいて損はありません。

AIを道具にした事件は日本にもある

では、2つ目の「悪い人がAIを道具にした」話はどうでしょうか。

こちらは、日本でも実際に逮捕者が出ています。

2025年11月、動画配信サービスのバンダイチャンネルで、約4万6千人の会員が勝手に退会させられる被害が起きました。

2026年7月に逮捕されたのは、被害が起きた当時14歳だった少年です。

報道によると、退会の処理をするプログラムを自分で書き、ChatGPTを使って別のプログラム言語に書き換えさせて仕上げた、と話していたとのこと。

バンダイチャンネルへの不正アクセス事件をテーマに、15歳少年によるAI悪用をイメージしたアイキャッチ画像。
バンダイチャンネルに何があった?15歳少年が生成AIで不正アクセスした手口2026年7月6日、動画配信サービス「バンダイチャンネル」へのサイバー攻撃を巡り、15歳の男子高校生が偽計業務妨害の疑いで逮捕されたと報...

2025年6月には、大阪府警が、生成AIを使って大手通販サイトそっくりの偽サイトを作ったとして2人を逮捕しました。

偽サイトで集めたカードの情報で買い物を繰り返し、少なくとも約2000万円を得ていたとみられています。

どちらも、手を動かしたのは人間でした。

AIは、慣れない作業を速く済ませるための下請けのような役回りです。

 

そして9月28日には、別の使われ方も報じられました。

生成AIに商品のことを聞いたら、答えの中に詐欺サイトのリンクが紛れ込んでいた、という話です。

犯罪グループが、正規のサイトによく似た偽サイトを検索の上位に押し上げて、AIにそれを参照させる手口だといいます。

セキュリティ会社のトレンドマイクロは、2026年2月だけで、ChatGPTやGeminiを経由して危険なサイトへ誘導された例を少なくとも422件確認したと発表していました。

AIを攻撃の道具にする人もいれば、AIそのものをだまして道案内をゆがめる人もいる、ということ。

弁護士の紀藤正樹も、この報道に驚きの声を寄せていました。

「最近急に増えた」と感じる裏に、道具が手に入りやすくなったことがあるのかどうか。

そこはまだ、数字で言い切れる段階ではありません。

ただ、手間が減れば試す回数が増える、と見る人がいるのも無理のないところです。

犯人が誰でも閉める扉は同じ

ここまで読むと、結局どれが犯人なのか分からないじゃないか、ともどかしくなりますよね。

ところが、守る側の話になると、急に見通しがよくなります。

OpenAIが挙げたAIの行動の分類は、5つありました。

  • アクセス制御の迂回
  • 公開された認証情報の使用
  • クエリまたはコマンドのインジェクション
  • 実行環境の内部へのアクセス
  • エージェントスパム

最後のスパムを除けば、どれも人間の攻撃者がずっと前から使ってきた手口です。

「公開された認証情報」というのは、どこかに出回ってしまったIDやパスワードのこと。

「インジェクション」は、入力欄に命令文を紛れ込ませて、サイトに本来しない動きをさせる手口を指します。

AIは、前から開いていた扉を通っていただけでした。

犯人がAIでも人でも、閉める扉は同じです。

 

わたしたち利用者が今日からできることは、次の3つ。

  • 同じパスワードを、いくつものサービスで使い回さない
  • ログインに、パスワードとは別の確認(二段階認証)を付けておく
  • メールやAIの答えに出てきたリンクは押さず、公式アプリやブックマークから開く

1つ目のパスワードの使い回しは、OpenAIの分類でいう「公開された認証情報」と同じ種類の穴です。

1か所で漏れたパスワードは、ほかの扉まで開けてしまいます。

3つ目は、AIの答えに詐欺サイトが混ざる件への備えを兼ねたもの。

そして、3つ目の見方だった「使う側のうっかり」を防ぐなら、生成AIに口座番号や他人の個人情報を打ち込まないこと。

OpenAIの件で外へ出てしまったのも、利用者が預けた画像でした。

アカウントの乗っ取りについて、起こる前に動こうと呼びかける投稿も広まっています。

情報漏洩が止まらない…漏れたもの別に今日やることを3パターンで解説情報漏洩のニュースが、止まりません。 京王電鉄、京王プラザホテル、パーク24(タイムズカー)、東京メトロ、日本郵便、ニッポンレンタカー...

AIのせいかどうかは、正直なところ、外からはまだ見分けがつきません。

ただ、どちらが犯人だったとしても、狙われている扉は昔から同じでした。

犯人探しは専門家に任せて、自分の手元の扉だけは今日のうちに閉めておきたいところですね。