Claudeから約2億件の無許諾抽出、士業事務所のAI調達3つの論点

Anthropicが2026年9月10日、Claudeから約2億件を抽出する蒸留攻撃5キャンペーンを公表。Alibabaに1億5,100万件が帰属。士業事務所のAI調達で見る3つの論点を整理します。

OpenAIがNextSlide買収、ChatGPTの資料作成機能を強化へ

Anthropicは2026年9月10日、Claudeから約2億件を抽出する蒸留攻撃を公表しました。

Anthropicが公表した脅威インテリジェンス報告書で、中国拠点のAI企業によるものとされる大規模な「蒸留攻撃」の詳細が明らかになりました。合計で約2億件のやり取りが5つのキャンペーンに紐づけられており、最大規模のものはAlibabaに帰属するとされています。士業事務所の業務そのものを直接変える話ではありませんが、事務所がどの経路でAIを調達し、どのモデルを顧客情報の近くに置くかという判断には関わってきます。本稿は公表資料と報道をもとにした整理であり、法令上の評価は行いません。

何が起きたか:5キャンペーン・約2億件という規模

Anthropicは2026年9月10日、Detecting and countering misuse of AI: September 2026を公表しました。報告書は2025年12月から2026年8月に同社が停止させた不正利用を、サイバー作戦・影響工作・監視・詐欺・生物学的悪用・通常兵器・蒸留の7分野に分けて記述しています。使われたのはClaude Haiku、Sonnet、Opusで、FableおよびMythos系のモデルが関わったのは蒸留の1件だけだったと同社は記しています。

このうち蒸留については、TechCrunchが同日、報告書の内容を詳報しました。報告書は、無許諾のラボが「防御を回避して米国のフロンティアモデルの能力を収穫する」手法をこの数か月で高度化させてきたと述べており、標的になったのはエージェント機能とツール利用、コーディングとデータ分析、論理的推論だと説明されています。同社が確認したやり取りは合計で約2億件、5つのキャンペーンに帰属させられました。

蒸留攻撃の狙いは、モデルが回答を組み立てる際の思考の連鎖を引き出すことにあります。引き出した思考の連鎖を教師ありファインチューニングの教材にすれば、小型のモデルに一般的な推論能力を移せるという構図です。Anthropicは通常、思考の連鎖をそのまま利用者に見せず要約された形で表示していますが、キャンペーン側はモデルを誘導して思考の痕跡を直接吐き出させる具体的な手法を見つけていたとされます。TechCrunchが挙げた一例では、攻撃者が依頼を翻訳作業に見せかけ、直前の作業メモリをカタカナのみの日本語に翻訳するよう指示していました。日本語が回避の道具に使われていた点は、日本の読者として記憶しておきたい細部です。

規模の内訳と、2026年2月からの変化

最大の塊はAlibabaに帰属するとされたキャンペーンで、Anthropicは同社がこれまで観測した中で最大の大量蒸留だと位置づけています。TechCrunchの報道によれば、2026年5月から7月にかけて1億5,100万件のやり取りが確認され、ピーク時には1日あたり約300万件に達しました。やり取りは3,500の異なるアカウントに分散していましたが、思考の連鎖を引き出すための固定プロンプトが共通していたため、Qwenファミリーの学習素材をつくる単一の取り組みとして帰属させたと説明されています。

Moonshot AI(Kimiの開発元)に関するキャンペーンでは、リクエストが中国軍から直接ルーティングされているように見えたと報告書は述べています。TechCrunchの詳報によれば、閉回路の監視カメラ映像を評価して対象が異常な振る舞いをしているか判定させる依頼が含まれており、ある10日間には5,000アカウントのネットワーク経由で約30万件のリクエストがClaudeへ送られ、主にOpusが狙われていました。DeepSeekも報告書が名指しした企業の一つですが、TechCrunchの記事本文では規模の内訳まで触れられていないため、本稿では件数を記載しません。

比較の軸になるのが、Anthropicが2026年2月に公表したDetecting and preventing distillation attacksです。このときは DeepSeek、Moonshot、MiniMax の3社について、約24,000の不正アカウントを通じた1,600万件超のやり取りを確認したとされていました。約2億件という今回の数字は、半年あまりで規模が一桁変わったことを示します。同社は2月の公表で、蒸留そのものは自社モデルを小型化するなど広く使われる正当な手法であり、問題は競合が短時間かつ低コストで他社の能力を取り込む使い方にあると整理していました。

アクセス経路についても2月の公表が具体的です。Anthropicは安全保障上の理由から中国国内および中国企業の国外子会社に商用提供していないため、回避のためにClaudeへのアクセスを大規模に再販する商用プロキシが使われたと説明されています。同社はこれを「ハイドラ・クラスター」と呼び、不正アカウントの大規模網がAPIやサードパーティのクラウドへトラフィックを分散するので単一障害点がないと述べました。ある事例では、単一のプロキシ網が2万を超える不正アカウントを同時に管理し、蒸留のトラフィックを無関係な顧客のリクエストに混ぜて検知を難しくしていたとされています。

士業事務所がここから読み取る3つの論点

第一に、安すぎる再販アクセスの由来です。2万超の不正アカウントを抱えるプロキシ網に、無関係な顧客のリクエストが混ぜられていたという記述は、価格だけで選んだ調達経路が提供元の規約や地域制限の外側にある可能性を示します。顧客の情報を扱う事務所にとっては、月額の安さよりも契約の相手が誰かのほうが重い判断材料になります。同じ論点はClaudeトークンのグレーマーケット流通でも整理しました。

第二に、モデルの由来です。Anthropicは2月の公表で、無許諾の蒸留でつくられたモデルは元のモデルが備えていたセーフガードを引き継がない可能性があると述べています。オープンウェイトのモデルを事務所内で動かす選択肢が現実的になってきた今、性能の一覧表だけでなく、そのモデルが何を教材に学んだのかを確認する段階に入りつつあります。モデル選定の考え方はDeepSeek V4.1 Flashの公開を扱った記事でも触れています。

第三に、中継の透明性です。Moonshot AI経由のリクエストが別の出所から直接ルーティングされているように見えた、という報告は、自分が契約している窓口の裏側でリクエストがどこへ流れているかを利用者が把握しにくいことを示しています。使っているツールが別の提供元へリクエストを中継していないか、契約書とポリシーで確認しておくという対応を採る事務所があります。確認すべき項目はAIツールのベンダー確認質問リストにまとめています。

入力データの取り扱いについて補足します。今回の報告書は、他社がClaudeの出力を収集した件を扱ったもので、Anthropicの顧客が入力したデータの学習利用を論じたものではありません。自社の入力が学習に使われるかどうかは提供元のポリシーで確認する必要があり、Anthropicはプライバシーセンターで商用プロダクトの既定として顧客の入出力を生成モデルの学習に使わないと説明しています。ただし再販やプロキシを経由した場合に提供元のポリシーがそのまま適用されるとは限らないため、契約経路そのものを確かめておくことになります。詳細な条件は商用利用規約に記載されています。

今後の動き

Anthropicは2月の公表時点で、分類器と行動フィンガープリントによる検知、他のAIラボやクラウド事業者との指標共有、教育・セキュリティ研究・スタートアップ向けアカウントの検証強化、製品とAPIとモデルの各層での対策を挙げていました。今回の報告書で規模が一桁増えて示されたことは、その対策と回避の追いかけ合いが続いていることを意味します。フロンティアモデルの提供側が不正アカウントの検証を強めれば、正規に使う事務所の側でも本人確認や組織確認の手順が増える方向に働きます。導入時の事務手続が今より重くなる可能性は、社内の計画に織り込んでおく余地があります。

保有するAIツールの棚卸しから着手する事務所もあります。整理の手順は事務所のAIツール棚卸しと統合で扱いました。

まとめ

Anthropicは2026年9月10日、Claudeから約2億件を抽出する5つの蒸留キャンペーンを報告書で公表し、最大のものをAlibabaに帰属させました。2026年2月の公表にあった1,600万件から規模が一桁変わっています。士業事務所にとっての読みどころは、再販アクセスの由来、使うモデルの由来、そして契約の裏側での中継の透明性という3点です。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

引用元: TechCrunch

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。