Anthropicが脅威レポート公開|「格安AI」経由の認証情報窃取、中小企業にとっての意味

Anthropicは2026年9月、自社のAI「Claude」が悪用された事例と対応をまとめた脅威レポート「Detecting and countering misuse of AI: September 2026」を公開しました。その中で、「割安なClaude」をうたう非正規の販売業者が、利用者のアカウント情報を盗んで転売していた事例が報告されています。国家系の攻撃やSaaS経由の情報流出など大規模な事例が中心ですが、AIを契約して使う中小企業にも関係する論点を整理します。
⏱ 忙しい人向け 3行まとめ
- 事実:Anthropicが9月の脅威レポートを公開。格安をうたうClaudeの非正規販売業者が、通信を別のAIに流しながら利用者の認証情報を盗み、転売していた事例などを報告
- 意味:AIの「アカウント」や「APIキー」そのものが狙われる対象になっているとみられます。契約経路と、社内でのキーの扱い方が問われる段階です
- アクション:AIは公式サイトか正規の販売代理店から契約する。社員が個人で安いAIサービスを使っていないか確認する
発表の事実
今回のレポートは、AnthropicがClaudeの悪用を検知・阻止した事例を定期的に公開しているシリーズの2026年9月版です。Anthropicのニュース一覧では9月10日付で掲載されています。中小企業に関係の深い内容は次のとおりです。
- 格安をうたう非正規の販売業者(GTG-50021):ロシア語・ウクライナ語を話すとみられるグループが、割引価格のClaudeアクセスを提供すると宣伝。実際には利用者の通信が知らないうちに別のAIモデルへ流されていたうえ、利用者のAnthropicアカウントの認証情報が盗まれ、ほかの不正な転売業者へ売られていたと報告されています
- SaaS事業者を経由した情報流出(GTG-50014):攻撃者がSaaS事業者の脆弱性を突いて侵入し、その事業者を使っている数千の顧客企業のデータを持ち出した事例。調査や攻撃ツールの作成にClaudeが使われていたとしています
- メールの正規のログイン手順を悪用したフィッシング(GTG-20006):クラウドのメールサービスの正規のサインインの流れを悪用する「デバイスコード・フィッシング」の準備に、AIが使われていたと報告されています
レポートは、組織向けの注意点として次の趣旨を挙げています。
| 項目 | レポートの記載(要旨) |
|---|---|
| AIの契約経路 | AIへのアクセスは正規の経路でのみ購入すべき。見知らぬ仲介業者に通信や認証情報を通す「割引」は大きなリスクになる |
| APIキー・連携の扱い | AIのキーやエージェントの連携は、本番システムの認証情報と同じくらい慎重に扱うべき。攻撃者もそう扱っている |
なお、レポートでは日本を対象にした事例や、中小企業を名指しした記述は確認できませんでした。
中小企業にとっての意味
中小企業にとっての意味は、「AIの使い方」だけでなく「AIをどこから、どう契約しているか」もセキュリティの確認項目に入ってきた点にあると読めます。
1つ目は、「安いAI」の裏側のリスクです。生成AIの有料プランは1人あたり月数千円かかることが多く、コストを抑えたい会社や個人が、非公式の格安サービスや「共有アカウント」に目を向けることがあります。今回の事例のように、正規品だと思っていたら中身は別のAIで、入力した内容や認証情報まで仲介業者を通っていた、ということが起こりえます。社外秘の資料や顧客情報を入力していた場合、その内容が第三者に渡っている可能性も否定できません。
2つ目は、社員個人の判断で契約されているケースです。会社として法人プランを用意していない場合、社員が自分で見つけたサービスを業務に使っていることがあります。経営者が把握していない経路で業務データが流れる、いわゆる「シャドーAI」の問題は、今回のような事例でリスクが見えやすくなったといえます。
3つ目は、自社が直接狙われなくても被害を受けうることです。SaaS事業者経由の事例のように、使っているクラウドサービスが侵入されると、利用企業のデータも一緒に流出することがあります。中小企業ができる対策は限られますが、「どのサービスに、どんなデータを預けているか」を把握しておくことが、被害が起きたときの初動を早めることにつながりやすいです。
今やるべきこと
今やっておきたいのは、自社のAIの契約経路と、社内での使われ方を一度棚卸しすることです。
- AIは公式サイトか正規の販売代理店から契約する:相場より明らかに安い、支払い先が個人や海外の見慣れない業者、といったサービスは避けるのが現実的です。迷ったら、提供元の公式サイトに掲載された販売パートナーかどうかを確認します
- 社員が業務で使っているAIサービスを聞き取る:責める目的ではなく「把握する」目的で、使っているサービス名と契約形態を集めます。必要なら会社で法人プランを用意し、そちらに寄せていきます
- APIキーやAI連携の管理者を決める:システム会社や社員がAPIキーを発行している場合、誰が持っていて、どこで使われているかを一覧にしておきます。使っていないキーは無効にします
- 社内ルールに「契約経路」と「入力してよい情報」を書き足す:既存の生成AIルールがあれば、「会社が認めたサービスだけを使う」一文を加えておくと運用しやすくなります
社内ルールの作り方は生成AIの社内ルール・ガイドラインの作り方で、法人プランの考え方はChatGPT法人プランの料金と選び方で整理しています。
※本記事は2026年9月19日時点の公開情報にもとづきます。レポートの内容は英語の原文を要約したもので、事例の詳細や数値は原文で確認してください。最新は必ず公式サイトで確認してください。
出典
本記事の事実部分は、次の一次情報にもとづいています。
「人が足りないのに、何から手をつければいいか分からない」——そんな時は。
AI参謀を運営する株式会社オタツーは、EC運営代行4,000件以上の現場で培ったAI活用の知見をもとに、中小企業のAI導入・業務省人化を伴走支援しています。補助金の活用可否も含めて、まずは無料でご相談ください。