家庭のPCで動くAIが
攻撃の相棒になる時代
ローカルLLMの進化で、何が変わったのか。そして守る側は、今日から何をすればいいのか。
2026年10月5日、テスト駆動開発の第一人者として知られる和田卓人さん(@t_wada)が、X にこんな趣旨の投稿をしました。
「Mythos 級の能力をもつローカルLLMが出始めたことも、世界でセキュリティ事故の増加が止まらない原因のひとつだと考えている。いろいろある原因の中でも、無視できないひとつだ」
「Mythos(ミトス)」は、Anthropic が2026年4月に発表した AI モデルです。ソフトウェアの弱点を見つける力があまりに高いため、一般には公開せず、限られた防御側の企業にだけ提供されています。その「Mythos に近い力」が、誰でもダウンロードして自分のPCで動かせる AI にも現れ始めた、というのがこの投稿の意味です。
同じころ X では、「IPv4空間へのLLMを用いた総当たり攻撃が起きていそう」という投稿が約370いいねを集め、安全装置を外した改造 AI が「12GB の VRAM で動く」と紹介する投稿は約7,000いいねを集めていました。
この記事では、AI に詳しくない方でも分かるように、①ローカルLLMとは何か、②なぜ攻撃に使われやすいのか、③実際に何が起きているのか、④守る側は何をすればいいのか、を順番に説明します。
📋 目次
レストランの料理と、家で作る料理のちがい
ChatGPT や Claude をブラウザで使うのは、レストランで料理を注文するのに似ています。厨房(AIの本体)はお店の中にあり、お店のルールに合わない注文は断られます。一方、ローカルLLMは、レシピと材料を家に持ち帰って自分の台所で料理するようなもの。何を作るかは自由で、お店の人に見られることもありません。
LLM(大規模言語モデル)は、文章を読んだり書いたりする AI の本体です。最近は、その中身(「重み」と呼ばれるデータ)を無料で公開するオープンウェイトモデルが増えました。これをダウンロードし、Ollama(オラマ)や LM Studio といった無料ソフトで動かすのがローカルLLMです。
🔍 クラウドAIとローカルLLMのちがい
ローカルLLMそのものは「悪」ではありません
社外秘の資料を外に出さずに AI で整理できる、ネットがない場所でも使える、利用料がかからない。ローカルLLMには、まっとうな利点がたくさんあります。NTTドコモビジネスのように、社内専用の AI 基盤として整えている企業もあります。問題は「誰も見ていない」「止められない」という性質が、攻撃者にとっても便利だという点です。
「家庭のPCで動く」はどこまで本当?
少し前まで、賢い AI を動かすには数百万円するサーバー用 GPU が必要でした。ところが2026年に入り、巨大な AI を家庭用の PC で動かす技術が次々に登場しています。
FreeToken
カリフォルニア大学バークレー校が公開
AI の中にある「専門家」のうち、その瞬間に必要な分だけを GPU に載せる工夫で、35B(350億パラメータ)級のモデルを 8GB の GPU で動かせると紹介されました。
Strata
推論エンジン(v0.1.31)
GPU のメモリ・PC のメモリ・SSD の3つを組み合わせて、1,250億パラメータ規模のモデルを一般の PC で動かせるとして、日本語圏でも話題になりました。
無検閲の改造モデル
個人の開発者による改造版
公開モデルから「断る機能」を取り除いた改造版が、12GB の VRAM で動く高性能モデルとして約7,000いいねを集めました。目的は創作などでも、技術としては安全装置の解除そのものです。
つまり「賢い AI」と「安全装置のない AI」と「家庭用の PC で動く AI」が、ちょうど重なり始めているのが2026年秋の状況です。これが、和田さんの投稿の背景にあります。
📡 いま何が起きている?4つのサイン
X の投稿と、研究機関・企業の公開レポートを照らし合わせると、はっきりした流れが見えてきます。
公開モデルが Mythos に迫った
Anthropic のレポート(2026年9月29日)
中国 Zhipu AI の公開モデル「GLM-5.3」が、ソフトの弱点を突く攻撃コードを自動で作れるかを測るテスト(ExploitBench)で12%を記録しました。Mythos Preview は14%で、差はわずかです。
「断る機能」は簡単に外せる
同レポート
同じレポートでは、GLM-5.3 の安全装置を、だます言い回しで64%、考えの書き出しを先回りで与える方法で92%突破できたとしています。「アブリテレーション」と呼ばれる改造では100%突破でき、拒否率は約90%超から約3%まで下がりました。改造費用は約4,400ドルと試算されています。
小さなAIでも「道具」を使える
KaliBench(arXiv 2610.02206)
セキュリティ診断用の OS「Kali Linux」の道具を、AI が正しいコマンドで使えるかを測るテストです。公開モデルはどれも正答率42%を超えませんでした。一方で、専用に鍛えた8B(80億)の小型モデルが、685B(6,850億)級の巨大モデルに匹敵しました。
「総当たり攻撃にLLMが使われていそう」
X 上の投稿(2026年10月2日)
身近なところで不正侵入が起きており、インターネット全体(IPv4 アドレス空間)に向けた総当たり攻撃に LLM が使われていそうだ、という投稿が約370いいねを集めました。まだ推測の段階ですが、後で紹介するように裏付けとなる事例は実際に報告されています。
KaliBench は、セキュリティの担当者が AI に「この道具をこう使って」と頼んだときに、正しく動くコマンドが出てくるかを調べるための研究です。防御側の役に立つ研究ですが、同じ技術は攻撃側にも使えるという、セキュリティではよくある「両刃の剣」の典型でもあります。ここで大事なのは、「小さな AI を専門用途に鍛えれば、家庭の PC でも十分に戦える」ことが数字で示された点です。
なぜ「公開モデル」だと問題が大きくなるのか
イギリスの AI 安全研究所(AISI)の分析によると、公開モデルは攻撃系の作業で最先端モデルの4〜7か月遅れまで追いついています。2025年には6〜10か月遅れでしたから、差は着実に縮まっています。しかも、攻撃にかかる AI の利用料は大きく違います。
📊 攻撃者から見た「使いやすさ」の比較(編集部による目安)
| 比較項目 | ☁️ クラウドの最先端AI | 🖥️ 公開モデル(そのまま) | 🔓 安全装置を外した改造版 |
|---|---|---|---|
| 攻撃作業の能力 | |||
| 危険な依頼を断る力 | |||
| 悪用を見つけて止められるか | ◎ 提供元が監視・停止できる | ✕ 手元で動けば誰も見ていない | ✕ 同左 |
| 攻撃1回分のAI費用 1億トークン換算 |
約85ドル | 約1.19ドル(DeepSeek V4-Pro の場合) | 電気代のみ(自分のPCで動かす場合) |
※ スコアは Anthropic と AISI の公開情報をもとに、比較しやすくするため編集部が目安として数値化したものです。厳密な測定値ではありません。費用は AISI の分析を紹介した Cloud Security Alliance の資料によります。
クラウドの AI なら、提供元が利用制限をかけたり、危険な使い方をするアカウントを止めたりできます。しかし、公開されたモデルのデータは一度ダウンロードされると取り戻せません。世界中のPCにコピーが残り続けます。Anthropic が「防御する人にこそ、最先端の AI をできるだけ広く届けるべきだ」と訴えているのは、この「止められなさ」があるからです。
🎯 攻撃にはどう使われるのか
「AI がハッキングする」と聞くと映画のようですが、実際にやっているのは地味な作業の自動化です。
「疲れない見習い泥棒」を雇うイメージ
空き巣が家を1軒ずつ回って、鍵のかけ忘れを探すのは大変です。でも、疲れず、文句も言わず、24時間ドアノブを回し続ける見習いがいたらどうでしょう。しかも鍵の種類を見て、合いそうな道具まで選んでくれる。AI が攻撃に使われるとき、起きているのはこれに近いことです。一つひとつは昔からある手口ですが、数と速さがけた違いになります。
実例:他人の AI サーバーを「攻撃の頭脳」にした事件
2026年6月12日、クラウドセキュリティ企業の Sysdig が、他人の Ollama サーバーを乗っ取って、攻撃の司令塔として使った事例を初めて確認したと報告しました。流れを図にするとこうなります。
🔧 乗っ取った AI を使った自動攻撃の流れ(Sysdig の報告をもとに作図)
Sysdig によると、この攻撃ツールは、相手のソフトの種類を調べ、既知の弱点と照らし合わせ、試しの攻撃コードを作り、データベースへの不正な命令(SQL インジェクション)やパスワードの抜き取り、権限の拡大までを、AI への指示文でつないで自動で進めるものでした。
ここで注目したいのは、攻撃者が自分の AI ではなく、他人の AI を使っていた点です。インターネットに無防備に公開された Ollama は、誰でも無料で使える「タダの頭脳」になってしまいます。これは「LLMjacking(エルエルエム・ジャッキング)」と呼ばれる手口が進化したものです。
攻撃者がローカルLLMを使う2つのパターン
🖥️ パターンA:自分のPCで動かす
- 安全装置を外したモデルを入手
- フィッシングメールの文面を大量に作る
- 攻撃コードの試作や改造をさせる
- 提供元に記録が残らない
🦙 パターンB:他人のAIを乗っ取る
- ネットに無防備に公開された Ollama を探す
- 持ち主の GPU と電気代で AI を動かす
- 攻撃の通り道としても使える
- 捜査の手がかりが持ち主に向く
🔁 共通するのは「量」と「速さ」
- 総当たりを休まず続けられる
- 新しい弱点が公表された直後に動ける
- 日本語の不自然さが消える
- 1回あたりの費用がほぼゼロ
「総当たり攻撃」とは?
考えられるパスワードや入り口を、片っぱしから順番に試す攻撃です。昔からある単純な手口ですが、AI を組み合わせると「この会社ならこういうパスワードを使いそう」「このソフトならこの入り口が開いていそう」と当たりをつけながら試せるようになります。X の「IPv4空間へのLLMを用いた総当たり攻撃」という投稿は、こうした動きを現場で感じ取ったものと考えられます。
🏚️ あなたのPCが「乗っ取られる側」になる危険
ローカルLLMを試している人ほど、知らないうちに攻撃者へ「頭脳」を貸しているかもしれません。
ここまで読んで「自分は攻撃者じゃないから関係ない」と思った方もいるでしょう。ところが、ローカルLLMを楽しんでいる普通の人こそ注意が必要です。前の章の事件で使われたのは、まさに誰かが設定を間違えて公開してしまった Ollama でした。
約17万5,000台
Cloud Security Alliance の調査ノート
パスワードなしでインターネットから使える状態の Ollama は、約17万5,000台にのぼると報告されています。Ollama は初期状態ではログイン機能がありません。
Bleeding Llama
深刻度 9.1(緊急)/2026年5月公表
細工したモデルファイルを読み込ませると、Ollama のメモリの中身を外から抜き取れる脆弱性です。API キーや会話の内容が漏れるおそれがあり、ログにエラーも残りません。v0.17.1 で修正済みです。
数時間
各社の観測
攻撃者は Ollama が使う番号(ポート11434)をインターネット全体で探しています。見つかったサーバーには、数時間のうちに攻撃が始まるとされます。Kaspersky のおとりサーバーには、AI 関連を狙ったアクセスが1か月で11万3,000回届きました。
どうして「うっかり公開」が起きるのか
Ollama は本来、自分の PC の中からしか使えない設定(127.0.0.1)で動きます。ところが、スマホや別の PC から使いたくて設定を変えたり、ネットの解説をまねて Docker で起動したりすると、家の外からも入れる設定(0.0.0.0)になることがあります。
🚪 「127.0.0.1」と「0.0.0.0」のちがい
一般的な家庭用ルーターの中にある PC は、0.0.0.0 にしても、すぐにはインターネットから見えません。ただし、①ルーターでポート11434を開放した、②ルーターの自動ポート開放(UPnP)が働いた、③クラウドのレンタルサーバーで動かしている、④カフェなど共用の Wi-Fi につないでいる、という場合は危険です。「家の中だから大丈夫」と思い込まないことが大切です。
📊 乗っ取られたときに失うもの
| 失うもの | 具体的に起きること | 深刻度 |
|---|---|---|
| ⚡ 電気代・GPU | 他人の AI 処理で PC が勝手に高負荷になる。電気代が増え、PC も遅くなる | |
| 🔑 秘密の情報 | Bleeding Llama のような脆弱性で、API キー・会話内容・設定が漏れる | |
| 🧑⚖️ 信用 | あなたの AI が他人への攻撃に使われ、通信の記録があなたのところに残る | |
| 💰 クラウド料金 | AI の API キーが盗まれると、他人の利用分まで請求される(LLMjacking 本来の被害) |
🛡️ 守る側は何をすればいい?
特別な道具は要りません。立場ごとに「これだけはやる」を決めましょう。
AI 時代の守りで、いちばん変わったのは「時間」
攻撃者が AI を使うと、弱点が公表されてから攻撃が始まるまでの時間が短くなります。以前なら「来週アップデートすればいいか」で済んだことが、今は「今日やる」に変わったと考えてください。逆に言えば、守り方の基本そのものは昔と同じです。基本を、前より速く。これが答えです。
👤 すべての人へ:今日からできる5ステップ
🔄 アップデートは「通知が来たその日」に
Windows・スマホ・ブラウザ・ルーターの更新を後回しにしないこと。自動更新をオンにしておくのがいちばん確実です。AI が弱点探しを速くした分、こちらも穴をふさぐのを速くします。
🔐 パスワードの使い回しをやめる
総当たり攻撃は、使い回しや推測しやすいパスワードを狙います。パスワード管理アプリ(ブラウザ内蔵のものでも可)で、サービスごとに長いパスワードを作りましょう。
📱 多要素認証(2段階認証)をオンに
パスワードが当てられても、スマホの確認やパスキーがあれば入られません。メール・SNS・ネットバンキングから優先して設定しましょう。
📡 ルーターを点検する
管理画面のパスワードが初期のままになっていないか、使っていないポート開放が残っていないか、自動ポート開放(UPnP)が必要かを確認します。ルーターのファームウェア更新も忘れずに。
✉️ 「文章が自然=本物」と思わない
AI のおかげで、詐欺メールの日本語はとても自然になりました。文面ではなく、送り主のアドレス・リンク先・「急がせる内容か」で判断しましょう。
🦙 ローカルLLMを動かしている人へ:Ollama 点検リスト
Ollama や LM Studio を使っている方は、次の点を確認してください。Windows ならコマンドプロンプト(cmd)で確認できます。
バージョンを確認
ollama -v と入力して、0.17.1 以上になっているか確認します。古ければすぐに更新しましょう。Bleeding Llama(CVE-2026-7482)が修正されています。
待ち受け先を確認
netstat -ano | findstr 11434 と入力します。127.0.0.1:11434 と表示されれば自分の PC の中だけで動いています。0.0.0.0:11434 なら外から入れる設定です。
Docker の書き方
Docker で動かすときは -p 11434:11434 ではなく -p 127.0.0.1:11434:11434 と書くと、自分の PC からしか使えなくなります。解説記事のコマンドをそのまま写さないよう注意しましょう。
外から使いたいなら
スマホから使いたい場合も、ルーターのポート開放はしないこと。VPN を使うか、ログイン機能のある中継の仕組み(リバースプロキシ)を置きます。環境変数 OLLAMA_HOST を 0.0.0.0 にするのは最後の手段です。
モデルの入手先
Bleeding Llama は、細工したモデルファイルが入り口でした。モデルは公式や信頼できる配布元から入手し、出どころの分からない改造モデルを安易に入れないようにします。
異常に気づく
使っていないのに GPU が高負荷になっていたり、ファンが回り続けたりしたら要注意です。タスクマネージャーの「GPU」欄をときどき見る習慣をつけましょう。
ローカルLLMを動かしている PC の環境変数や設定ファイルに、OpenAI や Anthropic などの API キーをそのまま置いていませんか。Bleeding Llama のようにメモリの中身が漏れると、それらのキーも一緒に盗まれ、他人の利用料をあなたが払うことになりかねません。各サービスの管理画面で利用上限と通知を設定しておくと、被害を最小限に抑えられます。
🏢 小さな会社・情報システム担当の方へ
🗂️ まず「把握」する
- 社内で誰がローカルLLMを動かしているか棚卸し
- 外から見えるポートを定期的に確認
- 検証用のクラウドVMの放置を禁止
⏩ 修正を「速く」する
- 緊急の更新は数日以内を社内ルールに
- 外部公開しているサーバーを最優先に
- AI 関連ソフトも更新対象に含める
👀 「ふるまい」で見張る
- 特定の攻撃元リストだけに頼らない
- 不自然に速い連続ログイン試行を検知
- AI の API 利用量の急増にアラート
🤖 守りにも AI を使う
- ログの要約・不審点の洗い出しを AI で
- 脆弱性情報の読み解きを AI で効率化
- 判断専用 AI による侵入検知の研究も進行中
守る側も AI で強くなれる
Anthropic の Mythos は、まず防御側に使わせる「Project Glasswing」で、社会を支える重要なソフトウェアから1万件を超える深刻な脆弱性を見つけ、修正につなげたと報じられています。日本でも、文章を書かずに「攻撃の確率」だけを出す判断専用 AI を侵入検知に使う研究が話題になりました。AI は攻撃者だけの武器ではありません。守る側が先に使いこなすことが、いちばんの対抗策です。
❓ よくある疑問
ローカルLLMを使うのは、やめたほうがいいですか?
やめる必要はありません。社外に出せない資料を扱える、通信費がかからないなど、ローカルLLMには大きな利点があります。大切なのは、自分の PC の中だけで使う設定にしておくことと、ソフトを最新に保つことです。包丁が危ないからといって料理をやめないのと同じで、扱い方を知っていれば怖いものではありません。
安全装置を外したモデルを、自分で試すのは違法ですか?
改造モデルをダウンロードして動かすこと自体が、すぐに違法になるわけではありません。ただし、配布元のライセンスで改造や特定の使い方が禁じられている場合があります。また、出どころの分からないモデルファイルには、Bleeding Llama のようにソフトの弱点を突く細工が仕込まれている可能性もあります。そして当然ながら、そのモデルを使って他人のシステムを攻撃すれば犯罪です。
AI を使っていない自分にも関係ありますか?
あります。攻撃者が AI で効率化して狙うのは、更新されていない PC、使い回されたパスワード、初期設定のままのルーターです。これらは AI を使っているかどうかに関係なく、誰もが持っています。この記事の「すべての人へ:5ステップ」は、AI を使っていない方にこそ実践してほしい内容です。
ウイルス対策ソフトを入れていれば大丈夫ですか?
ウイルス対策ソフトは大切ですが、それだけでは足りません。Ollama がネットに公開されている状態は「ウイルスに感染した」のではなく、「正規のソフトの使い方を他人に許してしまった」状態なので、ウイルス対策ソフトでは見つけにくいのです。設定の確認は、自分の目で行う必要があります。
📝 まとめ:AI時代の守りは「速さ」と「基本」
この記事のポイントを4つにまとめます。
賢いAIが手元で動く
最先端に近い攻撃能力をもつ公開モデルが登場し、家庭用 PC で動かす技術も急速に進化
安全装置は外せる
公開モデルの「断る機能」は簡単な改造で外れ、誰も監視も停止もできない
あなたのAIも狙われる
無防備な Ollama は攻撃の「頭脳」として乗っ取られる。127.0.0.1 と v0.17.1 以上を確認
基本を、前より速く
即日アップデート・パスワードの使い回し禁止・多要素認証。守りの基本は変わらない
□ PC・スマホ・ルーターの自動アップデートをオンにした
□ 大事なサービスのパスワードを使い回していない
□ メール・SNS・銀行に多要素認証を設定した
□ ルーターの管理パスワードを初期設定から変えた
□ (ローカルLLM利用者)Ollama が v0.17.1 以上になっている
□ (ローカルLLM利用者)待ち受けが 127.0.0.1:11434 になっている
□ (ローカルLLM利用者)ルーターでポート11434を開放していない
□ AI サービスの API キーに利用上限と通知を設定した
「AI がハッキングに使われる」と聞くと、不安ばかりが大きくなるかもしれません。でも、AI が攻撃者にもたらしたのは、魔法ではなく「同じことを、たくさん、速く」できる力です。だから守る側も、特別なことをする必要はありません。穴をふさぐ速さを上げ、鍵を複数にし、自分の道具を外に置きっぱなしにしない。ローカルLLMを楽しむ人も、そうでない人も、今日できるところから始めてみてください。
📚 参考情報
- Anthropic:GLM-5.3 and the spread of advanced cyber capabilities(2026年9月29日)
- Anthropic:Project Glasswing
- The Hacker News:Claude Mythos AI Finds 10,000 High-Severity Flaws in Widely Used Software(2026年5月)
- Cloud Security Alliance:AISI: Open-Weight Models Close Cyber Capability Gap
- arXiv:KaliBench: A Fine-Grained Benchmark for Cybersecurity Tool Use on Kali Linux(2610.02206)
- Sysdig:LLMjacking evolved: Attackers are using stolen AI compute to build offensive agentic tools
- Cloud Security Alliance:LLMjacking Evolved: Stolen AI Compute as Offensive Infrastructure
- Cyera:Bleeding Llama: Critical Unauthenticated Memory Leak in Ollama(CVE-2026-7482)
- Cisco:Detecting Exposed LLM Servers: A Shodan Case Study on Ollama
- X 上の公開投稿(@t_wada 2026年10月5日、ローカルLLM・総当たり攻撃・FreeToken・Strata 関連の投稿 2026年8月〜10月)


コメント