AIが騙し、AIが攻め、AIから漏れた1週間|2026年9月に日本で起きた3つのAI事件

🛰️ 2026年9月第1週の記録

AIが騙し、AIが攻め、AIから漏れた1週間

同じ「AIの問題」でも、打つ手はまったく違う

この記事の結論(先に5行)

  1. 2026年9月3日から7日までのわずか5日間で、日本国内で性格の違う3つのAI事件が報じられました。「AIが騙す」「AIが攻める」「AIから漏れる」の3方向です。
  2. ①騙す=社長の声をAIで複製して経理担当に電話し、送金させる手口で被害45億円(ITmedia、9月3日)。
  3. ②攻める=攻撃者がAIエージェントを使い、侵入から企業全体の掌握までを10時間足らずで完了。人間なら約2週間かかる作業でした(Palo Alto Networks Unit 42、9月2日)。
  4. ③漏れる=許可されていない生成AIに業務データが入力され、健康情報を含む726人分が漏えいの可能性(RIZAP、9月4日公表)。
  5. 3件に共通するのは「AIが新しい弱点を作った」のではなく「もとからあった弱点を、AIが速く安く突けるようになった」こと。今日やることは、経理の送金確認に「声以外」を1つ足すことと、社内で使われているAIツールを書き出すことの2つです。

ふだんこのサイトでは、国内外のセキュリティニュースを機械的に集めて「日本ではまだ報じられていない攻撃」を探しています。ところが2026年9月2日から9日にかけて集めた記事を眺めていて、いつもと違うことに気づきました。AIが絡む事件が、まったく性格の違う3方向から同時に出てきたのです。

45億円をだまし取った「社長の声」。10時間で企業ネットワークを掌握した攻撃。そして、許可されていない生成AIに入力されてしまった726人分の健康情報。同じ「AI」という言葉でくくれるのに、起きていることも、必要な対策も、まるで違います。

⚠ 補足:この記事の立ち位置

3件はいずれも報道・公表された内容にもとづく解説です。専門用語はそのつど言い換えを添えますので、AIやセキュリティにくわしくない方もそのままお読みいただけます。なお、それぞれのテーマを深く扱った解説記事は当サイトに別途ありますので、必要な章から関連記事へ進んでください。

CHAP1

第1章 / 全6章

5日間で3件——今週のAI事件

まず、何が起きたのかを一覧にします。

2026年9月3日から7日にかけて、日本語のセキュリティ媒体が報じたAI関連の事件は次の3件でした。発生した時期はそれぞれ違いますが、報じられたタイミングがこの5日間に重なりました。

報道日何が起きたかAIはどの役だったか報じた媒体
9月3日 社長の声を複製した電話で経理担当に送金させ、45億円の被害 騙す道具
人間になりすます
ITmedia エンタープライズ
9月4日 攻撃者がAIエージェントを使い、10時間足らずで企業ネットワークを掌握 攻撃の実行者
自分で手を動かす
piyolog(原典=Unit 42)
9月4日
/9月7日
許可されていない生成AIに業務データを入力し、726人分が漏えいの可能性 情報の漏れ先
入力先そのもの
Security NEXT
サイバーセキュリティcom

「AIのセキュリティ問題」と一括りにされがちですが、この3つはまったく別の問題です。①は電話に出る人の話、②はネットワークの守りの話、③は社内ルールの話。守るべき場所も、担当する部署も違います。

🔎

なぜ3つを並べて見るのか

個別のニュースとして読むと「また物騒な話が出た」で終わってしまいます。しかし3つ並べると、AIが「道具」「実行者」「漏れ先」という3つの立場を同時に持ち始めたことが見えてきます。自分の組織で最初に手を打つべきはどれか、判断しやすくなるはずです。

第1章 おわり — 次は第2章「AIが騙す」
CHAP2

第2章 / 全6章

AIが騙す:45億円の「社長の声」

いちばん被害額が大きく、いちばん「自分ごと」になりやすい事件です。

ITmediaエンタープライズが9月3日に報じたのは、企業の社長の声をAIで複製し、経理担当者に電話をかけて不正送金を指示するという手口です。見出しに示された被害額は45億円。元警視庁の専門家が手口を解説する、という構成の記事でした。

なぜ引っかかってしまうのか

この種の詐欺が成功する条件は、複数のセキュリティ企業の解説でおおむね共通しています。①発信者番号の表示が本物の社長の携帯番号だった(番号は比較的かんたんに偽装できます)、②声が本人そっくりだった、③「緊急だ」と急かされた——この3つが揃うと、本人確認の手順が飛ばされます。

声を複製する技術(ボイスクローン)は、いまでは数十秒の音声サンプルがあれば実用的な品質になります。社長や役員の声は、決算説明会・採用動画・セミナーの録画・YouTubeなど、公開された場所にいくらでもあるのが実情です。つまり「音源が手に入りにくいから安全」という前提は、すでに崩れています。

🚨 重要:声はもう「本人確認の手段」になりません

「声を聞けば本人かどうか分かる」という感覚は、私たちが何十年も使ってきた確認方法です。しかしAIによる音声複製が普及した以上、声だけで本人と判断してよい場面は業務上ほぼ無くなったと考えるべきです。とくに「送金」「振込先の変更」「認証コードを教えて」といった話が電話で出た時点で、いったん切って別の手段で確認してください。

世界でも同じ週に起きていた

この事件が日本語で報じられた5日後、HelpNetSecurityは9月8日に「ITヘルプデスクを装った音声詐欺が経営層をだまし、Microsoft 365へのアクセスを渡させた」と報じています。だます相手が経理担当か経営層か、目的が送金かアカウント乗っ取りかの違いはありますが、「電話越しの声で信用させる」という構造は同じです。

🔗

もっと詳しく知りたい方へ

手口のパターン(家族なりすまし・経営者なりすまし・公的機関なりすましなど5類型)と、家庭・企業それぞれの具体的な対策は、AIボイスフィッシング・ディープフェイク詐欺とは?声と顔を偽装する手口と対策で詳しく解説しています。

第2章 おわり — 次は第3章「AIが攻める」
CHAP3

第3章 / 全6章

AIが攻める:10時間で落ちた会社

今週いちばん、専門家の間で衝撃をもって受け止められた報告です。

米Palo Alto Networksの脅威調査チーム「Unit 42」が9月2日に公表した調査報告を、国内では9月4日にpiyologが日本語でまとめました。内容は、攻撃者がAIに実際の侵入作業をやらせた事案の分析です。

報告によれば、攻撃者はフロンティアAIモデル(最新世代の高性能AI)と、攻撃専用に作られたエージェント型AIフレームワークを使ったと、身代金交渉の場で自ら語っています。エージェント型AIとは、指示を受けて自分で手順を考え、道具を使い、次の行動を決めるタイプのAIのことです。

10時間と2週間の差

この攻撃で使われた技術そのものは、50種類を超えるMITRE ATT&CK(攻撃手法を整理した世界共通の分類表)に載っている既知の手法でした。新しいゼロデイ(未知の弱点)は使われていません。それにもかかわらず——

同じ作業量が、10時間に圧縮された これまで(人間のチーム) 約2週間(=336時間) 今回(AIエージェント) 10時間未満(約33分の1) 使われたのは既知の手法50種類以上。新しいゼロデイは不要だった。
図:Unit 42の報告にもとづく比較。複数のレッドチーム(攻撃役の専門家チーム)が協調して約2週間かける規模の作業が、10時間足らずで完了した。

AIエージェントたちは、それぞれ別の防御層を担当しながら共通の目標に向かって動いたと報告されています。侵入後の流れは、内部構成の把握 → ソースコード置き場からの認証情報の窃取 → 最高権限(root)の奪取 → 不正なビルドの実行 → クラウド上のAI基盤のマスターキー奪取という順でした。

⚠ 注意:「AIだから防げない」ではありません

この事案でいちばん重要なのは、特別な新技術が使われたわけではないという点です。Unit 42も「際立っていたのはAIによる作業効率であって、新規のゼロデイや超一流の技術ではなかった」と述べています。

つまり止められる場所は、これまでと同じです。公開されたAPIの守り、ソースコードに認証情報を書き込まない運用、CI/CD(自動ビルドの仕組み)の権限分離。変わったのは「見つかるまでの猶予時間」のほうで、数日あった余裕が数時間になった、と考えるのが正確です。

🔗

もっと詳しく知りたい方へ

AIエージェント自体が持つ新しい攻撃面(間接プロンプトインジェクション、ツールポイズニング、過剰な権限など7つ)については、AIエージェント/MCPのセキュリティ|新しい攻撃面7つと個人・企業の守り方で整理しています。

第3章 おわり — 次は第4章「AIから漏れる」
CHAP4

第4章 / 全6章

AIから漏れる:726人分の健康情報

攻撃でも、悪意でもありません。だからこそ、どの会社でも起こりえます。

3件目は、これまでの2つとは毛色が違います。攻撃されたのではなく、社員が自分で入力してしまったという事故です。

公表内容によれば、2026年8月20日、RIZAPの担当者がデータ抽出の業務中に、社内で利用を許可されていない生成AIにデータを入力していたことが判明しました。対象となったのは地方職員共済組合の14支部の組合員ら726人分です。

入力された情報の重さ

入力された内容は、氏名・生年月日・性別・メールアドレス・組合員等記号番号のほか、一部の住所や電話番号。そして特定保健指導の支援形態と、高血圧症・糖尿病・脂質異常症に関する情報が含まれていました。

最後の健康に関する情報は、個人情報保護法で「要配慮個人情報」と呼ばれる区分にあたります。本人が不利益を被るおそれが大きいため、通常の個人情報より厳しく扱うことが求められる種類のデータです。氏名やメールアドレスの流出とは重みが違います。

その後の調査では、データはサービス上から削除され、AIの学習にも利用されていないと判断されたと説明されています。ただし提供事業者による閲覧やアクセスの有無は確認中とされており、9月4日の公表時点で完全に「無かったこと」になったわけではありません。発生から公表までは15日かかっています。

項目公表されている内容
発生日2026年8月20日(データ抽出業務中)
公表日2026年9月4日(発生から15日後)
原因社内で利用を許可されていない生成AIへの入力
対象人数726人(地方職員共済組合14支部の組合員ら)
含まれた情報氏名・生年月日・性別・メールアドレス・組合員等記号番号・一部の住所/電話番号、および高血圧症・糖尿病・脂質異常症に関する情報
現時点の判断データは削除済み・AI学習には未使用と判断。提供事業者側の閲覧有無は確認中

「シャドーAI」という言葉

会社が認めていないAIサービスを、社員が善意で業務に使ってしまうことをシャドーAIと呼びます。悪意のある内部不正とは違い、たいていは「早く正確に仕事を終わらせたい」という真面目な動機から起きるのが特徴です。だから注意喚起だけでは止まりません。

興味深いことに、この事故が日本語で報じられたのとほぼ同じ時期、英国の国家サイバーセキュリティセンター(NCSC)も9月7日にシャドーAIが新たなセキュリティリスクを生んでいると警告を出しています。さらに9月8日には、ChatGPTの不具合を突いて仕込んだ指示文で被害者のGmailのデータを別アカウントへ送らせる攻撃手法も報じられました。「入力した情報がどこへ行くか分からない」という不安は、いま世界中で同時に扱われているテーマです。

💡

禁止しても解決しない理由

「生成AIは全面禁止」と決めた組織ほど、シャドーAIが見えなくなる傾向があります。使ってはいけないと言われれば、社員は個人のスマホや自宅のPCで使うようになり、会社側からは何が入力されたか一切分からなくなるからです。禁止よりも「これは入れてよい・これは絶対に入れない」という線引きと、承認済みの選択肢を用意するほうが実効性があります。

🔗

もっと詳しく知りたい方へ

なぜ優秀な社員ほどシャドーAIに手を出すのか、何が「学習」されるのか、企業はどう線を引くべきかは、シャドーAI:あなたの「優秀な同僚」が会社を滅ぼす日で詳しく扱っています。

第4章 おわり — 次は第5章「世界の同じ週」
CHAP5

第5章 / 全6章

世界では同じ週に何が起きていたか

日本の3件は、世界の動きと見事に対応していました。

当サイトでは日本語と英語のセキュリティ記事を並行して収集しています。今回、日本の3件と同じ週(9月7日〜9日)に世界で報じられた記事を突き合わせたところ、きれいに対応していました。しかも世界側には、日本ではまだ薄い4つ目の方向もありました。

方向日本で報じられたこと世界で同じ週に報じられたこと
①騙す 社長の声を複製して送金させ45億円
ITmedia/9月3日
ITヘルプデスクを装った音声詐欺で、経営層からMicrosoft 365のアクセスを詐取
HelpNetSecurity/9月8日
②攻める AIエージェントが10時間足らずで企業を掌握
Unit 42/9月2日・piyolog/9月4日
自律型AIエージェントが6時間未満で数千件の認証情報を侵害/攻撃者がAIエージェントの役割を拡大/認証情報窃取用のAIフレームワークが構築される
The Hacker News・HelpNetSecurity・BleepingComputer/9月8日
③漏れる 許可外の生成AIへの入力で726人分が漏えいの可能性
RIZAP/9月4日公表
英NCSCがシャドーAIのリスクを警告/ChatGPTの不具合で仕込んだ指示文がGmailのデータを外部へ送信
Infosecurity Magazine/9月7日・The Hacker News/9月8日
④狙われる
日本では報道が薄い
NVIDIAのAI開発基盤NeMoに複数の脆弱性(JVNDBに登録)
脆弱性情報のみで、解説記事はほぼ無し
GoogleがAIコーディングツールが攻撃者の主要標的になっていると警告/AIエージェントを乗っ取る「隠された指示」の手法
Infosecurity Magazine/9月8日・SecurityWeek/9月9日

①〜③は日本でも世界でもほぼ同時に報じられました。しかし④「AIそのものが狙われる」という方向だけは、日本では脆弱性データベースへの登録にとどまり、解説記事がほとんど出ていません。AIを開発・運用する側のリスク——つまり、自社でAIを組み込んだ製品やサービスを作っている組織にとっての話です。

📌

4つの方向を1枚で覚える

①騙す=AIが人になりすます(守るのは”人の確認手順”)/②攻める=AIが侵入作業をする(守るのは”ネットワークと権限”)/③漏れる=AIが情報の行き先になる(守るのは”社内ルール”)/④狙われる=AI自体に弱点がある(守るのは”作っているAIの実装”)。
自分の組織に関係あるのはどれか、この4分類で先に決めてから対策を選ぶと迷いません。

第5章 おわり — 次は第6章「明日からできること」
CHAP6

第6章 / 全6章

明日からできること

立場によって、最初に手を付けるべき場所は違います。

3つの事件はそれぞれ守る場所が違うため、対策も分かれます。全部を一度にやろうとせず、自分の立場で最初の1つを選んでください。

立場いちばん最初にやること関係する事件
経理・財務 送金や振込先変更の確認手順に「声以外」の確認を1つ足す。折り返しは相手が言った番号ではなく社内名簿の番号へかける ①騙す
経営層・役員 自分の声が公開動画に載っていることを前提に、「私が電話で送金を指示することはない」と社内に宣言しておく ①騙す
情報システム 社内で実際に使われているAIツールを禁止する前に洗い出す。並行して、公開APIとソースコード内の認証情報を点検 ②攻める/③漏れる
開発者 CI/CD(自動ビルド)の権限とクラウドのマスターキーを棚卸しし、1つ漏れたら全部落ちる構成になっていないか確認 ②攻める/④狙われる
一般の社員 会社が認めたAI以外に業務データを貼らない。迷ったら貼らない。とくに他人の氏名・連絡先・健康情報は入れない ③漏れる

とくに情報システム部門の方に強調したいのは、「禁止」より先に「棚卸し」だという点です。RIZAPの事案は「許可されていないAIに入力していた」というものでした。禁止のルール自体は先に存在していたわけです。ルールがあっても使われてしまう理由を知るには、まず実態を見るしかありません。

✅ 今週の3ステップ

□ 今日:経理・財務の担当者に「電話だけで送金を確定しない」を口頭で共有する(ルール改定は後でよい)。
□ 今週:社内でどのAIサービスが実際に使われているかを、部署ごとに聞いて書き出す。
□ 今月:公開しているAPIと、ソースコード置き場に認証情報が残っていないかを点検する。

第6章 おわり — 次はよくある質問
Q&A?

よくある質問

読者からよくいただく疑問

この3件を読んだ方が抱きやすい疑問をまとめました。

Q1. 攻撃側がAIを使うなら、もう防御は無理なのでは?

いいえ。Unit 42の報告でもっとも重要なのは、使われたのが既知の手法ばかりで、新しいゼロデイは不要だったという点です。つまり防ぐ場所はこれまでと同じで、公開APIの守り・認証情報の管理・権限の分離が効きます。変わったのは攻撃の速さで、対応に使える時間が数日から数時間に縮んだと考えるのが正確です。検知の自動化と、初動の手順をあらかじめ決めておくことの価値が上がりました。

Q2. 社内で生成AIを全面禁止すれば、漏えいは防げますか?

実務的にはうまくいかないことが多いです。禁止すると、社員は個人のスマホや自宅のPCで使うようになり、会社からは何が入力されたか見えなくなります(これがシャドーAIです)。実効性が高いのは、承認済みのAIを1つ用意したうえで、「絶対に入れてはいけない情報」を具体的に列挙するやり方です。「個人情報を入れない」ではなく「他人の氏名・連絡先・健康情報・契約書の中身は入れない」というレベルまで具体化すると守られやすくなります。

Q3. 声で本人確認できないなら、何で確認すればいいですか?

「相手が知っていること」より「相手しか到達できない経路」で確認するのが基本です。具体的には、社内名簿に登録された番号へこちらからかけ直す、社内チャットの本人アカウントへ確認を送る、対面で確認する、といった方法です。合言葉を決める方法もありますが、合言葉自体が漏れると使えなくなるため、経路での確認と組み合わせてください。

Q4. 中小企業でも、AIエージェントによる攻撃の標的になりますか?

可能性は上がっています。従来、手の込んだ侵入は人件費が高く「割に合う相手」しか狙われませんでした。しかしAIで作業が自動化されると1件あたりのコストが下がるため、これまで採算が合わなかった規模の組織も対象に入ってきます。ただし入口は依然として、公開されたサーバーの弱点や漏れた認証情報です。特別なことより、基本の穴を塞ぐことが引き続き有効です。

Q5. 3件のうち、どれから手を付けるべきですか?

お金が直接動く経路がある組織なら、①騙す(送金の確認手順)が最優先です。今日、口頭で共有するだけでも効果があります。次に③漏れる(AI利用の棚卸し)——これは費用がかからず、実態を知るだけで次の判断ができるようになります。②攻める(技術的な守り)は担当部署と計画が必要なので、前の2つと並行して着手するのが現実的です。

📚 出典(一次情報・報道)

①「社長の声」による詐欺:ITmedia エンタープライズ「『社長の声』悪用で被害45億円 元警視庁が明かす『AI詐欺』の手口」(2026-09-03)。本記事は本文が会員向け資料扱いのため、当サイトでは見出しに明示された事実と、複数の独立した解説(PwC Japan/ASCII/McAfee/ESET)で共通して確認できる一般的な手口の範囲で記述しています。
②AIエージェントによる攻撃:Palo Alto Networks Unit 42「An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation」(2026-09-02)、日本語まとめはpiyolog(2026-09-04)。
③生成AIへの入力による漏えい:サイバーセキュリティcom(2026-09-07)、Security NEXT(2026-09-04)。
世界側の対応記事:HelpNetSecurity「IT help-desk vishing tricks executives into handing over Microsoft 365 access」/The Hacker News「Autonomous AI Agents Compromise Thousands of Credentials in Under Six Hours」/HelpNetSecurity「Threat actors are giving AI agents a bigger role in cyberattacks」/BleepingComputer「Hackers build AI frameworks for widescale credential theft」/Infosecurity Magazine「NCSC Warns Shadow AI Creates New Security Risks」/The Hacker News「ChatGPT Flaw Let a Planted Prompt Send a Victim’s Gmail Data to Another Account」/Infosecurity Magazine「AI Coding Tools Now a Prime Target for Threat Actors, Google Warns」/SecurityWeek「The Hidden Instructions That Can Hijack AI Agents」(いずれも2026-09-07〜09-09)。
用語について:ゼロデイ・CVSSなど基本用語はセキュリティ用語辞典でも解説しています。

コメント