NSA、FBI、CISAが産業規模のAIモデル蒸留攻撃に警告

米国の機関によると、中国に拠点を置く6社のAI企業が大規模な蒸留キャンペーンを実施し、Claude、GPT、Gemini、Grokの各モデルから能力を抽出していた。

Sep 10, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米国の安全保障機関によると、中国に拠点を置く6社のAI企業が、米国の最先端モデルから能力を抽出する産業規模のキャンペーンを実施していた。この活動により、競合する開発者は、自ら独自に開発するための全コストを負担せずに、価値の高い推論、コーディング、エージェント機能にアクセスできる可能性がある。

NSA、FBI、米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、警告の中でDeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIの6社を名指しした。各機関によると、これらの企業は合わせて、Claude、GPT、Gemini、Grokの各モデルに対する数百万件のリクエストを通じ、数十億トークンを取得していた。

同局は9月8日付の共同サイバーセキュリティ勧告で、こうしたキャンペーンは少なくとも2024年後半までさかのぼり、中国政府が把握していた可能性が高いと述べた。また、ナレッジ蒸留そのものは正当なAI開発手法であり、問題とされる悪用には、組織的な抽出、アカウントの不正利用、プロキシーインフラ、プロバイダーの制御を回避する試みが関与していたと強調した。

産業規模のAI蒸留の仕組み

ナレッジ蒸留では、より強力な「教師」モデルの出力を使って別のモデルを改良する。勧告によると、名指しされた企業は、ネイティブAPI、リモートクラウドプロバイダー、サードパーティーのアグリゲーター、「転送ステーション」と呼ばれる闇市場のAPIプロキシーを経由してリクエストを送信し、複数のアカウントやアクセス経路に活動を分散させていた。

各機関はまた、思考の連鎖による推論の抽出、ブロック後にアクセス経路を自動的に切り替える試み、抽出を妨げるためにプロバイダーがモデルの挙動を変更したかどうかの確認も記録した。確認された中で最も早いキャンペーンはDeepSeekによるもので、活動は少なくとも2024年後半までさかのぼる。

Anthropicは別途、大規模な蒸留活動を記録している。これは6社のうち3社が関与したものだ。2月23日、Anthropicは、DeepSeek、Moonshot、MiniMaxが約24,000件の不正アカウントを通じて、Claudeとのやり取りを1,600万件以上生成したと発表した。

こうしたキャンペーンは、攻撃者がAIエージェントを利用するケースが増えている脅威環境に、さらなる側面を加えるものだ。AIエージェントは偵察、認証情報の窃取、その他の攻撃段階の自動化に使われている。

中国は9月9日、米国の主張を否定した。公式声明で、中国商務部は、こうした非難には事実上および法的な根拠がないと述べ、蒸留は広く利用されている中立的なAI開発手法だと主張した。

蒸留キャンペーンの検知と阻止

各機関は、包括的な検知、悪意ある蒸留が疑われる場合の応答の標的を絞った変更、プロバイダーやインフラパートナー間での情報共有を推奨している。最近のClaudeエージェントのセキュリティ強化に向けた取り組みからも、AIの能力拡大と並行して監視とアクセス制御が拡張されていることが分かる。

組織は、次の7つの対策によってこうした防御を強化できる。

  • 異常な利用パターンを監視する。急激な利用量の増加、サブスクリプション数に対する利用量の異常な比率、反復的なプロンプトなどを確認する。
  • アカウント認証と本人確認を強化することで、不正な登録、認証情報の共有、アカウントのローテーションを明らかにする。
  • アカウント、決済、ネットワーク、リクエストのテレメトリーを相関分析することで、複数のアカウントやサービスに分散した活動を特定する。
  • 行動検知を導入することで、推論、コーディング、エージェント機能、ツール利用など、価値の高い能力の反復的な抽出を検知する。
  • モデルとAPIの応答を強化するため、抽出が疑われる場合にレート制御や標的を絞った変更を適用する。
  • インシデント対応計画をテストするため、アカウントの悪用、プロキシーを介した抽出、認証情報の不正利用、エスカレーション手順を対象とする演習を実施し、現実世界でのAI支援型サイバー攻撃に対して使われている防御策を基盤とする。
  • インフラパートナーと脅威インテリジェンスを共有することで、複数のサービスに分散した指標を結び付ける。

大規模な企業向けAIワークロードは同じシグナルの一部を生み出す可能性があるため、量だけでは悪意ある活動だと断定できない。検知には、アイデンティティー、インフラ、アクセス経路を横断した行動コンテキストと相関分析が必要となる。

AIが中核インフラになるにつれ、モデルへのアクセスは、アイデンティティー制御、API監視、行動分析、検証済みの対応計画、連携した脅威インテリジェンスを必要とする、別のセキュリティ境界になりつつある。

Advertisement

続きを読む:自律型AIの利用を拡大する組織は、AIエージェントに対する監督と管理を強化することでリスクを低減できる。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。