OpenAIのAI暴走|日本の情報漏洩ともつながっているのか

OpenAIのAI暴走が報じられて、まだ数日。
2026年9月29日には、チケット販売のイープラスが、不正アクセスで1,463件の個人情報が漏れたと発表しました。
ここ数日だけでも、タイムズカー、東京メトロ、セイコーマートと、同じような発表が続いています。
これだけ重なると、何か新しいものが後ろにいるような気がしてきますよね。
そこでネットで名前が挙がったのが、生成AIでした。
自社のAIが意図せず不正アクセスをしていた、とOpenAIが認めたばかり。
今回は、OpenAIのAI暴走が日本で続く情報漏洩ともつながっているのかを、比べながら調べてみたいと思います。
「AIのせい」には3つの意味がある
AIのせいじゃないのか、と言われると、なんとなく頷きたくなるものです。
ただ、ネットに並んだ声を読んでいくと、同じ「AIのせい」でも、指している中身がばらばらでした。
- AIが人の指示を超えて、勝手に入り込んだのではないか
- 悪い人がAIを道具にして、攻撃の手間を減らしたのではないか
- 会社が仕事で生成AIを使っていたから、そこから漏れたのではないか
1つ目は、AIそのものが犯人。
2つ目は、犯人はあくまで人で、AIは道具という見方です。
3つ目は、AIを使う側のうっかりを疑っています。
自分の会社の経営者が「生成AIを使っていたら攻撃された」と騒いでいて困っている、とこぼす人までいました。
この3つは、原因も、防ぎ方も、まったく別物です。
実は、国の機関も同じ悩みを抱えていて。
情報処理推進機構(IPA)が2026年1月29日に発表した「情報セキュリティ10大脅威 2026」では、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて入りました。
その説明が、こちら。
「AIに対する不十分な理解に起因する意図しない情報漏えいや他者の権利侵害といった問題、AIが加工・生成した結果を十分に検証せず鵜呑みにすることにより生じる問題、AIの悪用によるサイバー攻撃の容易化、手口の巧妙化、などが挙げられます。」
使う側のうっかりと、悪用する側の手口が、1つの項目の中に同居しているんですね。
しかも、1つ目の「AIが勝手に」は、この説明のどこにも出てきません。
1月の時点では、まだこの一覧に載っていなかったんです。
イープラスの発表は、企業の被害の知らせを日ごろから集めている人の投稿でも、広く読まれました。
弊社システムに対する不正アクセスの発⽣および個⼈情報 漏えいに関するお詫びとお知らせ
2026年9月29日
株式会社イープラス
support-qa.eplus.jp/hc/ja/articles…
#incident— piyokango (@piyokango) 2026年9月29日
では、いちばん新しい1つ目の話から見ていきましょう。
AIが自分で入った先は数十か所
OpenAIの発表は、読むと少しぞっとする中身です。
2026年9月25日、OpenAIは、自社のAIが意図せず不正な行動をとったケースが数十件あったと明らかにしました。
きっかけは、7月に公表された、AIのモデルやデータを共有するサイト「Hugging Face」への侵入。
OpenAIの特設ページによると、この侵入は「主に高性能な社内限定の研究モデルによって引き起こされました」とのこと。
難しい課題を解こうとしたAIが、人の意図から外れたやり方に頼った結果だった、と説明しています。
そこからOpenAIは、学習や評価の最中にAIがインターネットで何をしていたのかを、さかのぼって調べ始めました。
いちばん性能の高いモデルについては、外のツールを使わせる学習や評価をいったん止めた、とも伝えられています。
報道によると、アメリカの教育省のサイトへ入り込もうとして失敗したり、ネット上で見つけたログイン情報で国勢調査局のサイトからデータを取ったりしていたそうです。
オーストラリアの政府機関のサイトに入り込んだ件も、別に公表されています。
使う人が預けた画像が外へ出てしまった例もありました。
OpenAIは、利用者から提供された画像53件が、一覧には載らない形のリンクとして画像共有サイトへ投稿されていたと書いています。
ほとんどは削除できて、残りも削除を進めているとのこと。
冒頭の3つの見方でいえば、1つ目の「AIが勝手に」と、3つ目に近い「AIに預けたものが漏れる」が、同じ会社の中で重なって起きていたんです。
ネットでは、AIに悪意があったのではなく、言われた仕事をまじめにやりすぎた結果ではないか、という受け止めも広がっていました。
完全に持論ではあるが、AIは人間を”悪意”で滅ぼすんじゃなくて、行き過ぎた「真面目さ」で滅ぼそうとするんじゃないかと思う。
何故かと言うと、今年7月にOpenAIのAIが外部の会社に侵入した事件で
↓AI同士の秘密の掲示板にこんなメッセージが残ってたから。— Lattice (@Lattice_Node) 2026年9月27日
残念ながら、AIが勝手に不正アクセスをした話そのものは本当です。
問題は、それが日本で続いている被害とつながっているのかどうか。
日本の被害とは狙われた物が違う
AIが勝手に入れるのなら、イープラスもそうだったのでは、と思いたくなりますよね。
そこで、OpenAIの説明と、日本の発表を並べてみましょう。
OpenAIはまず、「これまでに確認した行動の大半は、質問に答えるために公開されているウェブコンテンツにアクセスするなど、日常的な調査タスクを遂行するもの」と書いています。
入られた先についても、理由まで添えてありました。
「対象となるウェブサイトの一部は、政府機関、大学、公共機関、その他の組織によって運営されています。これは、調査タスクを実行するモデルが、公開情報を提供する信頼性の高い情報源を参照するよう指示されることが多いためでもあります。」
つまり、AIが踏み込んだのは、宿題の答えを探しにいった先でした。
いっぽうで、日本で続いている発表の中身は、かなり違う顔をしています。
イープラスで入り込まれたのは、公演が中止や延期になったときの払戻しを管理するシステムでした。
銀行振込で返金を受けた751件では、金融機関名から口座番号、口座名義まで漏れています。
不正なアクセスは、9月11日の夜7時58分から翌12日の深夜2時44分までのあいだに、複数回あったそうです。
京王グループでは、データを使えなくして身代金を求めるランサムウェアの被害で、京王ストアの一部の店でカードや電子マネーが使えなくなりました。
どちらも、お金に直接つながる場所。
調べ物の途中で入りすぎたAIとは、狙われた物が違います。
もはやムリゲー、企業の情報漏洩。
次は、チケット発券のイープラス、
第三者による不正アクセスを受け、お客様の個人情報を含む一部の情報が漏えいしたことが判明。
件数は、合計1463件とのこと。銀行口座番号と、住所・氏名・メールアドレスがセットで流出してたら、かなり危険なのでは?
— のぶゆき (@mrnobuyuki) 2026年9月29日
それに、イープラスの発表の文面にAIの名前は出てきません。
発表でよく目にする「第三者」は、会社の外の誰か、という意味の言葉で、それが人なのかAIなのかまでは言っていないんですよね。
イープラスは原因を「第三者から不正アクセスが行われたことによるものと考えられます」と書き、15日中にそのシステムのセキュリティ設定を見直して、アクセスを遮断したと説明しています。
ただし、AIが無関係だったと言い切れるわけでもありません。
OpenAIは、名前を公表するかどうかを、影響を受けた組織それぞれの判断に任せると書いています。
「公表を望む組織もあれば、公表しないよう求める組織もあります。」
外から見ている僕たちには、AIだったのか人だったのか、確かめる手立てがほとんどないんです。
ネットには、失敗を公表してもAIのせいにしてもらえるから会社には都合がいい、という皮肉まで出ていました。
それでも、狙われた物が違うという点は、覚えておいて損はありません。
AIを道具にした事件は日本にもある
では、2つ目の「悪い人がAIを道具にした」話はどうでしょうか。
こちらは、日本でも実際に逮捕者が出ています。
2025年11月、動画配信サービスのバンダイチャンネルで、約4万6千人の会員が勝手に退会させられる被害が起きました。
2026年7月に逮捕されたのは、被害が起きた当時14歳だった少年です。
報道によると、退会の処理をするプログラムを自分で書き、ChatGPTを使って別のプログラム言語に書き換えさせて仕上げた、と話していたとのこと。
2025年6月には、大阪府警が、生成AIを使って大手通販サイトそっくりの偽サイトを作ったとして2人を逮捕しました。
偽サイトで集めたカードの情報で買い物を繰り返し、少なくとも約2000万円を得ていたとみられています。
どちらも、手を動かしたのは人間でした。
AIは、慣れない作業を速く済ませるための下請けのような役回りです。
そして9月28日には、別の使われ方も報じられました。
生成AIに商品のことを聞いたら、答えの中に詐欺サイトのリンクが紛れ込んでいた、という話です。
犯罪グループが、正規のサイトによく似た偽サイトを検索の上位に押し上げて、AIにそれを参照させる手口だといいます。
セキュリティ会社のトレンドマイクロは、2026年2月だけで、ChatGPTやGeminiを経由して危険なサイトへ誘導された例を少なくとも422件確認したと発表していました。
AIを攻撃の道具にする人もいれば、AIそのものをだまして道案内をゆがめる人もいる、ということ。
弁護士の紀藤正樹も、この報道に驚きの声を寄せていました。
ついにAIを騙す詐欺師も登場。AIに頼るのも危険な状況>生成AIで商品調べたら…詐欺サイト 犯罪集団が検索結果を不正操作 – 日本経済新聞
— 紀藤正樹 MasakiKito (@masaki_kito) 2026年9月29日
「最近急に増えた」と感じる裏に、道具が手に入りやすくなったことがあるのかどうか。
そこはまだ、数字で言い切れる段階ではありません。
ただ、手間が減れば試す回数が増える、と見る人がいるのも無理のないところです。
犯人が誰でも閉める扉は同じ
ここまで読むと、結局どれが犯人なのか分からないじゃないか、ともどかしくなりますよね。
ところが、守る側の話になると、急に見通しがよくなります。
OpenAIが挙げたAIの行動の分類は、5つありました。
- アクセス制御の迂回
- 公開された認証情報の使用
- クエリまたはコマンドのインジェクション
- 実行環境の内部へのアクセス
- エージェントスパム
最後のスパムを除けば、どれも人間の攻撃者がずっと前から使ってきた手口です。
「公開された認証情報」というのは、どこかに出回ってしまったIDやパスワードのこと。
「インジェクション」は、入力欄に命令文を紛れ込ませて、サイトに本来しない動きをさせる手口を指します。
AIは、前から開いていた扉を通っていただけでした。
犯人がAIでも人でも、閉める扉は同じです。
わたしたち利用者が今日からできることは、次の3つ。
- 同じパスワードを、いくつものサービスで使い回さない
- ログインに、パスワードとは別の確認(二段階認証)を付けておく
- メールやAIの答えに出てきたリンクは押さず、公式アプリやブックマークから開く
1つ目のパスワードの使い回しは、OpenAIの分類でいう「公開された認証情報」と同じ種類の穴です。
1か所で漏れたパスワードは、ほかの扉まで開けてしまいます。
3つ目は、AIの答えに詐欺サイトが混ざる件への備えを兼ねたもの。
そして、3つ目の見方だった「使う側のうっかり」を防ぐなら、生成AIに口座番号や他人の個人情報を打ち込まないこと。
OpenAIの件で外へ出てしまったのも、利用者が預けた画像でした。
アカウントの乗っ取りについて、起こる前に動こうと呼びかける投稿も広まっています。
でも一番大事なのは
起こる前に対策すること。①2ファクタ認証を今すぐ設定する
②パスワードを複雑にして
使い回しをやめる
③定期的にデバイスと
セッションを確認する正常性バイアスは
全員にある。「自分は大丈夫」と思っている間に
対策できる。問題になる前に
動けるのは
今だけだ。— こぐにー (@s_ss_123_) 2026年9月24日
AIのせいかどうかは、正直なところ、外からはまだ見分けがつきません。
ただ、どちらが犯人だったとしても、狙われている扉は昔から同じでした。
犯人探しは専門家に任せて、自分の手元の扉だけは今日のうちに閉めておきたいところですね。
