Anthropicが9月10日、2025年12月から2026年8月までの悪用事例をまとめた脅威インテリジェンス報告を公開しました。目を引くのは、同社が違法な蒸留と呼ぶ行為の規模です。Claudeとのやり取りを大量に集めて競合モデルの学習に使う動きが、中国を拠点とする7つの研究所によるものとして記録され、観測されたやり取りは合計でおよそ2億回に迫ります。名指しされたのはAlibaba、Moonshot AI、DeepSeek、Zhipu(Z.ai)、Xiaomi、SenseTime、MiniMaxの7社です。

2億回という数字が示す規模

蒸留そのものは、大きなモデルの出力を教師データにして小さなモデルを鍛える、AI開発では珍しくない手法です。Anthropicが問題視しているのはその技術ではなく、許諾を得ないまま産業規模で出力を抜き取るという点にあります。同社は今回の行為を、正規の学習手法と区別して、権限のない秘密裏の抽出と位置づけました。

対象となったのは主にClaudeのOpus系(4.6、4.7)です。狙われた能力も幅広く、道具を使いこなすエージェント的な動作、コーディング、データ分析、論理的な推論といった、いま各社が差をつけようとしている領域が並びます。単発の実験ではなく、どの能力を写し取るかを定めた上で動いていた様子がうかがえます。

Alibabaは3か月で1億5,100万回

内訳で突出しているのがAlibabaに紐づくキャンペーンです。2026年5月から7月にかけて1億5,100万回を超えるやり取りが記録され、ピーク時には1日あたりおよそ300万回に達しました。使われたアカウントは約3,500件です。1日300万回という数字は、人間が手作業で回せる量をはるかに超えており、自動化された仕組みが継続的に回っていたことを意味します。

Moonshot AIに紐づくキャンペーンも規模は小さくなく、5月から7月にかけて2,300万回を超えるやり取りが記録されています。ただし組み立て方は異なります。報告に挙がった10日間では、およそ30万件の要求が5,380件の不正なアカウントで構成された中継網を経由して転送されました。1つのアカウントに負荷を集中させず、細かく分散させて検知を避ける発想です。量で押すやり方と、痕跡を薄く広げるやり方が、同じ報告の中に並んでいることになります。

翻訳の依頼に見せかけて思考の過程を抜き取る

手口として報告されているのは、モデルが答えを出すまでの思考の過程を引き出させる働きかけです。Anthropicが挙げた例では、翻訳の専門家という役割を与えたうえで、直前の作業記憶を自然なカタカナだけの日本語に訳すよう指示していました。表面上は無害な翻訳作業に見えますが、実際に出力させているのは内部の推論そのものです。

この種のプロンプトが厄介なのは、1件だけを見ても不正だと判断しにくいところにあります。違いが出るのは、同じ型の要求が何千ものアカウントから絶え間なく届くという全体の形です。Anthropicが個別の遮断ではなく行動パターンの分析に軸足を置いているのは、そのためだと考えられます。

Anthropicが取った対応

同社は、関連するアカウントの利用停止、分類器と防御策の強化、そして必要に応じた当局や業界関係者への情報共有を行ったとしています。報告の中では、ここ数か月のあいだに、権限のない研究所が防御をすり抜けて米国の最前線モデルの能力を収穫する手法を洗練させてきた、という趣旨の見解も示されました。

なお今回の報告は蒸留だけを扱ったものではありません。AIを組み込んだサイバー攻撃、世論工作、国家による監視への悪用など複数の類型が並んでおり、蒸留はその1章という位置づけです。生成AIの悪用が実験段階を抜けて運用段階に入りつつある、という全体の見立てが背景にあります。

読み方として押さえておきたい点

もっとも、ここで示された数字はAnthropic側の計測と分析に基づくものです。アカウントの背後にいる主体を外部から独立に確かめる手段は限られており、名指しされた企業の反論や説明は現時点で報告に含まれていません。企業への帰属が具体的な証拠でどこまで裏づけられているのかは、今後の材料になります。

もう1つ、蒸留という言葉の幅にも注意が必要です。公開されている出力を使った学習と、規約に反する大量抽出は、技術的には地続きでも扱いが変わります。どこからが問題なのかという線引きは業界全体でまだ固まっておらず、今回の報告はその線引きを前に進める材料の1つと見るのが妥当でしょう。

まとめ

Anthropicは9月10日の脅威インテリジェンス報告で、Claudeからの無断蒸留を中国拠点の7つの研究所によるもの、合計およそ2億回のやり取りとして記録しました。Alibabaに紐づく分は5月から7月で1億5,100万回を超え、ピークは1日300万回、Moonshot AIに紐づく分は5,380件の不正アカウントによる中継網を使っています。手口は翻訳作業を装って思考の過程を引き出すもので、同社はアカウントの停止と防御の強化で対応しました。モデルの能力をどう守るかという問題が、技術というより運用と規範の問題になりつつあることを示す内容です。

参考リンク