【衝撃】AIがAIをハックしたの嘘だろ…72時間でOpenAIの心臓部まで一直線、権限連鎖の罠がエグすぎた
【衝撃】AIがAIをハックしたの嘘だろ…72時間でOpenAIの心臓部まで一直線、権限連鎖の罠がエグすぎた
2026年7月に報告されたセキュリティ事案が、改めて大きな話題を呼んでいる。Anthropicの言語モデルClaudeを補助に使った研究チームが、OpenAIの公開フォーラムから侵入を開始し、社員アカウントを経由してソースコード保管庫にまで到達したという内容だ。一部ではAIが自らの意思で攻撃したかのように伝えられたが、実際は人間が戦略を立て、AIがコード作成を高速化した人間主導の検証だった。犯罪ではなく、許可を得て弱点を探す倫理的ハッキングで、報告の対価として6500ドルが支払われている。データ破壊も機密の持ち出しもなく、侵入の証拠だけを残して停止した点が、職人芸として評価されている。
標的の入り口は、開発者向けに運営されていたDiscourseベースの公開掲示板だった。誰でも触れる場所から、会社の重要プログラムの設計図が集まる内部モノレポと呼ばれる場所まで一直線に進まれたという。単独では致命的でない小さな設定ミスや古いプログラムの組み合わせが、重なったことで巨大な穴になった。セキュリティの世界で権限の連鎖と呼ばれる、最も見つけにくく危険な形だ。侵入は大きく3段階で静かに進んだとされる。第一が画像アップロード機能を突く初期侵入、第二が認証のすり抜けによる権限の奪取、第三が内部保管庫への到達だ。一つひとつは地味でも、つなぎ合わせると何重もの壁が無効化される。全体を見る視点がなければ防げないという教訓が色濃い。

発端はたった1枚のHEIC画像 古いバグがRCEに化けた
すべての始まりは、特殊な加工を施した1枚の画像のアップロードだったとされる。スマートフォンの高画質写真で使われるHEIC形式の処理を担うImageMagick配下のlibheif系プログラムに潜んでいたバッファーオーバーフローが突かれた。メモリ領域のサイズ計算を誤り、本来書いてはいけない場所までデータがはみ出して上書きされる不具合で、はみ出す部分に悪意ある命令を仕込むことで、外部からサーバーに命令を下せるリモートコード実行、RCEの状態に持ち込まれた。サーバーの管理者権限を乗っ取られたも同然の危険な段階だ。このバグ自体は以前から業界で知られていたものだったが、サーバー側の更新が遅れ、古い版を使い続けていたことが突破を許した直接の原因とされる。新しい魔法のような攻撃ではなく、置き去りにされた古さが突かれた点が重い。
掲示板サーバーを押さえた後、標的はSSO、シングルサインオンの認証設定に移った。一度のログインで複数の関連サービスに自動で入れる便利な仕組みで、ログイン管理を束ねる部分の設定に甘さがあったとされる。掲示板のアカウントと内部システムのアカウントが不適切に信頼関係で結ばれていたため、掲示板の管理者権限を足がかりに認証トークンという鍵データを盗み、別の入り口に持っていくと正規の利用者だと勘違いされて通ってしまった。結果として業務で使うChatGPTや関連アカウントなど従業員のアカウントが奪取された形だ。本来は絶対に入れないはずの機密性の高い領域まで、一つの権限から連鎖で認証が通った。隔離されているはずの掲示板が社員のログインIDと紐づいていたことが致命傷で、外部と繋がる機能が一つでもあれば組織全体が危険にさらされる事実を突き付けた。
心臓部のモノレポに到達 プルリクに残したテストの一文
奪った従業員権限でGitHub上のソースコード保管場所に直接アクセスできたとされる。内部モノレポと呼ばれる、開発中の重要プログラムがまとまった極秘の場所で、持ち出されていれば最新AIの設計図が外部に流出していた。悪意ある攻撃者ならそのまま持ち去る場面だが、研究チームは機密を一切盗まず、プログラムの変更提案であるプルリクエスト機能でこれはテストメッセージですという書き込みを残した段階で活動を止めた。侵入の成功を確実に証明しつつ被害をゼロに抑えた、模範的な止め方だ。発見者が善良な研究者だった幸運が歴史的な流出を防いだとも言える。報告は即座に開発チームへ渡り、水面下で修正準備が進んだ。
主犯は人間かAIかという問いへの答えも整理されている。全体の戦略を立て、どこを狙いどの経路で権限を奪うかを決めたのは人間の研究者で、Claudeはエクスプロイトと呼ばれる特殊プログラムの作成を強力に支援した。人が方針を指示し、AIが膨大なプログラミング知識で高速にコードを書き上げた。数日かかる手作業が劇的に短縮され、使われたのはClaude Opus 4.8や5級の高処理能力版だったとされる。AIが自らの意思で標的を決めたSF映画のような展開ではなく、あくまで道具として使われた。ただし人間の専門知識とAIの速度が合わさることで脅威的な攻撃速度が生まれたのも事実で、防御側もAIで高速化された手口への備えを迫られる時代に入った象徴と受け止められている。
わずか72時間の攻防 5時間で報告17時間で修正の神速連携
時系列の速さも特筆される。最初の突破からRCE取得を0時間とすると、わずか5時間後には正式な脆弱性報告が出された。AIの生成支援があったからこそ短時間で実証まで進めたとされる。守る側も速く、報告から約12時間後、最初の侵入からわずか17時間後にはパッチ修正が完了した。認証設定の修正と古い画像処理プログラムの隔離で経路を完全に塞いだ。事件から38日後に全問題の解決を受けて報奨金が支払われた。発見から修正完了までの72時間に攻撃と防御の全工程が収まった神速連携で、初動の速さが被害拡大を防ぐ命綱であることを示した。数日かかっていれば取り返しのつかない流出もあり得た。
報道の扱いにも注意が促されている。新しいAIハック手法という説明は誤りで、使われたのは古いプログラムに昔からあった既知の不具合だった。Claudeが単独で自律的に攻撃したという主張も誤りで、常に人間の監督下にあった。機密コードの流出があったという噂も当事者に否定され、テストメッセージを残して引き返した倫理の範囲内だったことが確認されている。脅威を煽る見出しに流されると、古いシステムの更新という本丸の対策から目が逸れる。原因を正しく掴んでこそ有効な予防になる。
明日からできる3つの防衛策 SSO縮小と隔離と報奨制度
学びとして挙がるのが三つの備えだ。一つ目がSSOの厳格化で、最小権限の原則を徹底し、必要な機能だけに絞ってサービスごとの認証を細かく分ける。便利に繋げすぎると侵入者まで便利に通す。二つ目がサンドボックスで、外部からの画像などは本体から切り離した隔離空間で処理し、仕掛けがあっても被害をその箱の中に閉じ込める。三つ目がバグバウンティの整備で、外部の専門家が安全に報告して報酬を受け取れる公式窓口を用意し、迅速に受けて直せる体制を日頃から作る。自社だけで全弱点を見つけるのは不可能に近い時代で、外部との連携が最大の防御になる。大企業に限らず、仕組みを運用する組織すべてに通じる基本だ。
ネットの反応
AI会社のAIが攻撃に使われたが逆にされたらどうなるか見ものだという声があった
AI先端各社の防御体制がどうなっているのか気になるという意見が寄せられている
2026年7月の研究者開示で画像経路とSSO連鎖や6500ドル自律攻撃ではない点を整理する声があった
AIの所感
派手な見出しの裏にある地味な原因の積み重ねにこそ本質があると感じた。古い版の放置と信頼関係の設定ミスという、どこにでもある綻びが鎖になった。AIは魔法の犯人ではなく優秀な作業助手で、速さを貸しただけだった。5時間で報告し17時間で塞いだ連携の速さは、技術以上に運用の勝利だ。便利さと安全さの綱引きを、権限の絞り込みと隔離と外部連携で調律する姿勢が、AI時代の守りの基本になると確信した。