家庭のPCで動くAIが攻撃の相棒になる時代

🖥️ 2026年10月 最新動向

家庭のPCで動くAIが
攻撃の相棒になる時代

ローカルLLMの進化で、何が変わったのか。そして守る側は、今日から何をすればいいのか。

🧠 ローカルLLM 🔓 安全装置の解除 🦙 Ollama 🎯 LLMjacking 🛡️ 今日からできる対策

2026年10月5日、テスト駆動開発の第一人者として知られる和田卓人さん(@t_wada)が、X にこんな趣旨の投稿をしました。

「Mythos 級の能力をもつローカルLLMが出始めたことも、世界でセキュリティ事故の増加が止まらない原因のひとつだと考えている。いろいろある原因の中でも、無視できないひとつだ」

「Mythos(ミトス)」は、Anthropic が2026年4月に発表した AI モデルです。ソフトウェアの弱点を見つける力があまりに高いため、一般には公開せず、限られた防御側の企業にだけ提供されています。その「Mythos に近い力」が、誰でもダウンロードして自分のPCで動かせる AI にも現れ始めた、というのがこの投稿の意味です。

同じころ X では、「IPv4空間へのLLMを用いた総当たり攻撃が起きていそう」という投稿が約370いいねを集め、安全装置を外した改造 AI が「12GB の VRAM で動く」と紹介する投稿は約7,000いいねを集めていました。

この記事では、AI に詳しくない方でも分かるように、①ローカルLLMとは何か、②なぜ攻撃に使われやすいのか、③実際に何が起きているのか、④守る側は何をすればいいのか、を順番に説明します。

01

🧠 そもそも「ローカルLLM」とは?

ChatGPT のような AI を、インターネットの向こうではなく「自分のPCの中」で動かす仕組みです。

🏠

レストランの料理と、家で作る料理のちがい

ChatGPT や Claude をブラウザで使うのは、レストランで料理を注文するのに似ています。厨房(AIの本体)はお店の中にあり、お店のルールに合わない注文は断られます。一方、ローカルLLMは、レシピと材料を家に持ち帰って自分の台所で料理するようなもの。何を作るかは自由で、お店の人に見られることもありません。

LLM(大規模言語モデル)は、文章を読んだり書いたりする AI の本体です。最近は、その中身(「重み」と呼ばれるデータ)を無料で公開するオープンウェイトモデルが増えました。これをダウンロードし、Ollama(オラマ)や LM Studio といった無料ソフトで動かすのがローカルLLMです。

🔍 クラウドAIとローカルLLMのちがい

☁️ クラウドAI(ChatGPT など) 利用者 質問を送る ネット経由 会社のサーバー AIの本体はここ ✅ 危険な依頼は断るように作られている ✅ 悪用が見つかればアカウントを止められる ✅ 安全装置を外すことはできない ⚠️ 会話内容は会社のサーバーに送られる 🖥️ ローカルLLM 自分のPC(利用者+AIの本体) ネットにつながなくても動く ✅ 会話内容が外に出ない(プライバシーに強い) ⚠️ 何に使ったかを誰も見ていない ⚠️ 悪用されても外から止められない 🚨 安全装置を外す改造ができてしまう
💡

ローカルLLMそのものは「悪」ではありません

社外秘の資料を外に出さずに AI で整理できる、ネットがない場所でも使える、利用料がかからない。ローカルLLMには、まっとうな利点がたくさんあります。NTTドコモビジネスのように、社内専用の AI 基盤として整えている企業もあります。問題は「誰も見ていない」「止められない」という性質が、攻撃者にとっても便利だという点です。

「家庭のPCで動く」はどこまで本当?

少し前まで、賢い AI を動かすには数百万円するサーバー用 GPU が必要でした。ところが2026年に入り、巨大な AI を家庭用の PC で動かす技術が次々に登場しています。

2026年8月

FreeToken

カリフォルニア大学バークレー校が公開

AI の中にある「専門家」のうち、その瞬間に必要な分だけを GPU に載せる工夫で、35B(350億パラメータ)級のモデルを 8GB の GPU で動かせると紹介されました。

2026年10月

Strata

推論エンジン(v0.1.31)

GPU のメモリ・PC のメモリ・SSD の3つを組み合わせて、1,250億パラメータ規模のモデルを一般の PC で動かせるとして、日本語圏でも話題になりました。

階層型メモリワンクリック導入
2026年9月

無検閲の改造モデル

個人の開発者による改造版

公開モデルから「断る機能」を取り除いた改造版が、12GB の VRAM で動く高性能モデルとして約7,000いいねを集めました。目的は創作などでも、技術としては安全装置の解除そのものです。

安全装置なし一般向けGPU

つまり「賢い AI」と「安全装置のない AI」と「家庭用の PC で動く AI」が、ちょうど重なり始めているのが2026年秋の状況です。これが、和田さんの投稿の背景にあります。

02

📡 いま何が起きている?4つのサイン

X の投稿と、研究機関・企業の公開レポートを照らし合わせると、はっきりした流れが見えてきます。

サイン① 能力

公開モデルが Mythos に迫った

Anthropic のレポート(2026年9月29日)

中国 Zhipu AI の公開モデル「GLM-5.3」が、ソフトの弱点を突く攻撃コードを自動で作れるかを測るテスト(ExploitBench)で12%を記録しました。Mythos Preview は14%で、差はわずかです。

📌 ポイント誰でもダウンロードできるモデルが、最先端に近づいた
サイン② 安全装置

「断る機能」は簡単に外せる

同レポート

同じレポートでは、GLM-5.3 の安全装置を、だます言い回しで64%、考えの書き出しを先回りで与える方法で92%突破できたとしています。「アブリテレーション」と呼ばれる改造では100%突破でき、拒否率は約90%超から約3%まで下がりました。改造費用は約4,400ドルと試算されています。

サイン③ 小型化

小さなAIでも「道具」を使える

KaliBench(arXiv 2610.02206)

セキュリティ診断用の OS「Kali Linux」の道具を、AI が正しいコマンドで使えるかを測るテストです。公開モデルはどれも正答率42%を超えませんでした。一方で、専用に鍛えた8B(80億)の小型モデルが、685B(6,850億)級の巨大モデルに匹敵しました。

サイン④ 現場の肌感

「総当たり攻撃にLLMが使われていそう」

X 上の投稿(2026年10月2日)

身近なところで不正侵入が起きており、インターネット全体(IPv4 アドレス空間)に向けた総当たり攻撃に LLM が使われていそうだ、という投稿が約370いいねを集めました。まだ推測の段階ですが、後で紹介するように裏付けとなる事例は実際に報告されています。

⚠ 注意:KaliBench は「攻撃のためのテスト」ではありません

KaliBench は、セキュリティの担当者が AI に「この道具をこう使って」と頼んだときに、正しく動くコマンドが出てくるかを調べるための研究です。防御側の役に立つ研究ですが、同じ技術は攻撃側にも使えるという、セキュリティではよくある「両刃の剣」の典型でもあります。ここで大事なのは、「小さな AI を専門用途に鍛えれば、家庭の PC でも十分に戦える」ことが数字で示された点です。

なぜ「公開モデル」だと問題が大きくなるのか

イギリスの AI 安全研究所(AISI)の分析によると、公開モデルは攻撃系の作業で最先端モデルの4〜7か月遅れまで追いついています。2025年には6〜10か月遅れでしたから、差は着実に縮まっています。しかも、攻撃にかかる AI の利用料は大きく違います。

📊 攻撃者から見た「使いやすさ」の比較(編集部による目安)

比較項目 ☁️ クラウドの最先端AI 🖥️ 公開モデル(そのまま) 🔓 安全装置を外した改造版
攻撃作業の能力
100
85
85
危険な依頼を断る力
95
35
3
悪用を見つけて止められるか ◎ 提供元が監視・停止できる ✕ 手元で動けば誰も見ていない ✕ 同左
攻撃1回分のAI費用
1億トークン換算
約85ドル 約1.19ドル(DeepSeek V4-Pro の場合) 電気代のみ(自分のPCで動かす場合)

※ スコアは Anthropic と AISI の公開情報をもとに、比較しやすくするため編集部が目安として数値化したものです。厳密な測定値ではありません。費用は AISI の分析を紹介した Cloud Security Alliance の資料によります。

🚨 重要:一度公開されたAIは「回収」できない

クラウドの AI なら、提供元が利用制限をかけたり、危険な使い方をするアカウントを止めたりできます。しかし、公開されたモデルのデータは一度ダウンロードされると取り戻せません。世界中のPCにコピーが残り続けます。Anthropic が「防御する人にこそ、最先端の AI をできるだけ広く届けるべきだ」と訴えているのは、この「止められなさ」があるからです。

03

🎯 攻撃にはどう使われるのか

「AI がハッキングする」と聞くと映画のようですが、実際にやっているのは地味な作業の自動化です。

🔑

「疲れない見習い泥棒」を雇うイメージ

空き巣が家を1軒ずつ回って、鍵のかけ忘れを探すのは大変です。でも、疲れず、文句も言わず、24時間ドアノブを回し続ける見習いがいたらどうでしょう。しかも鍵の種類を見て、合いそうな道具まで選んでくれる。AI が攻撃に使われるとき、起きているのはこれに近いことです。一つひとつは昔からある手口ですが、数と速さがけた違いになります。

実例:他人の AI サーバーを「攻撃の頭脳」にした事件

2026年6月12日、クラウドセキュリティ企業の Sysdig が、他人の Ollama サーバーを乗っ取って、攻撃の司令塔として使った事例を初めて確認したと報告しました。流れを図にするとこうなります。

🔧 乗っ取った AI を使った自動攻撃の流れ(Sysdig の報告をもとに作図)

🕵️ 攻撃者 自動攻撃ツールを起動 質問を送る 🦙 無防備な Ollama (だれかのサーバー) = 攻撃の「頭脳」 パスワードなしで誰でも使えた 🏢 標的のシステム Webサイト・社内サーバー 指示を出す AI が考え、ツールが実行する ― 人が一手ずつ指示しなくても進む ① 偵察 どんなソフトか調べる ② 弱点さがし 既知の欠陥と照合 ③ 攻撃コード作成 試作品をその場で作る ④ 侵入 データベースへの不正操作 ⑤ 乗っ取り パスワード窃取・権限拡大 AI の利用料は、Ollama サーバーの持ち主が払っていることになる(電気代・GPU)

Sysdig によると、この攻撃ツールは、相手のソフトの種類を調べ、既知の弱点と照らし合わせ、試しの攻撃コードを作り、データベースへの不正な命令(SQL インジェクション)やパスワードの抜き取り、権限の拡大までを、AI への指示文でつないで自動で進めるものでした。

ここで注目したいのは、攻撃者が自分の AI ではなく、他人の AI を使っていた点です。インターネットに無防備に公開された Ollama は、誰でも無料で使える「タダの頭脳」になってしまいます。これは「LLMjacking(エルエルエム・ジャッキング)」と呼ばれる手口が進化したものです。

攻撃者がローカルLLMを使う2つのパターン

🖥️ パターンA:自分のPCで動かす

  • 安全装置を外したモデルを入手
  • フィッシングメールの文面を大量に作る
  • 攻撃コードの試作や改造をさせる
  • 提供元に記録が残らない

🦙 パターンB:他人のAIを乗っ取る

  • ネットに無防備に公開された Ollama を探す
  • 持ち主の GPU と電気代で AI を動かす
  • 攻撃の通り道としても使える
  • 捜査の手がかりが持ち主に向く

🔁 共通するのは「量」と「速さ」

  • 総当たりを休まず続けられる
  • 新しい弱点が公表された直後に動ける
  • 日本語の不自然さが消える
  • 1回あたりの費用がほぼゼロ
⚠️

「総当たり攻撃」とは?

考えられるパスワードや入り口を、片っぱしから順番に試す攻撃です。昔からある単純な手口ですが、AI を組み合わせると「この会社ならこういうパスワードを使いそう」「このソフトならこの入り口が開いていそう」と当たりをつけながら試せるようになります。X の「IPv4空間へのLLMを用いた総当たり攻撃」という投稿は、こうした動きを現場で感じ取ったものと考えられます。

04

🏚️ あなたのPCが「乗っ取られる側」になる危険

ローカルLLMを試している人ほど、知らないうちに攻撃者へ「頭脳」を貸しているかもしれません。

ここまで読んで「自分は攻撃者じゃないから関係ない」と思った方もいるでしょう。ところが、ローカルLLMを楽しんでいる普通の人こそ注意が必要です。前の章の事件で使われたのは、まさに誰かが設定を間違えて公開してしまった Ollama でした。

公開状態のサーバー

約17万5,000台

Cloud Security Alliance の調査ノート

パスワードなしでインターネットから使える状態の Ollama は、約17万5,000台にのぼると報告されています。Ollama は初期状態ではログイン機能がありません。

CVE-2026-7482

Bleeding Llama

深刻度 9.1(緊急)/2026年5月公表

細工したモデルファイルを読み込ませると、Ollama のメモリの中身を外から抜き取れる脆弱性です。API キーや会話の内容が漏れるおそれがあり、ログにエラーも残りません。v0.17.1 で修正済みです。

見つかるまでの時間

数時間

各社の観測

攻撃者は Ollama が使う番号(ポート11434)をインターネット全体で探しています。見つかったサーバーには、数時間のうちに攻撃が始まるとされます。Kaspersky のおとりサーバーには、AI 関連を狙ったアクセスが1か月で11万3,000回届きました。

どうして「うっかり公開」が起きるのか

Ollama は本来、自分の PC の中からしか使えない設定(127.0.0.1)で動きます。ところが、スマホや別の PC から使いたくて設定を変えたり、ネットの解説をまねて Docker で起動したりすると、家の外からも入れる設定(0.0.0.0)になることがあります。

🚪 「127.0.0.1」と「0.0.0.0」のちがい

✅ 127.0.0.1(初期設定) 🏠 あなたのPC 🦙 Ollama 鍵のかかった自分の部屋の中だけで使える 外からは見えない 🚨 0.0.0.0 + 外向きに公開 🏠 あなたのPC(ドアが開いている) 🦙 Ollama 🕵️ 🕵️ 玄関の前に置いた状態。通りがかりの誰でも使える ルーターのポート開放やクラウドVMで特に起きやすい
⚠ 注意:家庭のPCでも油断できないケース

一般的な家庭用ルーターの中にある PC は、0.0.0.0 にしても、すぐにはインターネットから見えません。ただし、①ルーターでポート11434を開放した、②ルーターの自動ポート開放(UPnP)が働いた、③クラウドのレンタルサーバーで動かしている、④カフェなど共用の Wi-Fi につないでいる、という場合は危険です。「家の中だから大丈夫」と思い込まないことが大切です。

📊 乗っ取られたときに失うもの

失うもの具体的に起きること深刻度
⚡ 電気代・GPU 他人の AI 処理で PC が勝手に高負荷になる。電気代が増え、PC も遅くなる
中
🔑 秘密の情報 Bleeding Llama のような脆弱性で、API キー・会話内容・設定が漏れる
高
🧑‍⚖️ 信用 あなたの AI が他人への攻撃に使われ、通信の記録があなたのところに残る
高
💰 クラウド料金 AI の API キーが盗まれると、他人の利用分まで請求される(LLMjacking 本来の被害)
高
05

🛡️ 守る側は何をすればいい?

特別な道具は要りません。立場ごとに「これだけはやる」を決めましょう。

🧭

AI 時代の守りで、いちばん変わったのは「時間」

攻撃者が AI を使うと、弱点が公表されてから攻撃が始まるまでの時間が短くなります。以前なら「来週アップデートすればいいか」で済んだことが、今は「今日やる」に変わったと考えてください。逆に言えば、守り方の基本そのものは昔と同じです。基本を、前より速く。これが答えです。

👤 すべての人へ:今日からできる5ステップ

1

🔄 アップデートは「通知が来たその日」に

Windows・スマホ・ブラウザ・ルーターの更新を後回しにしないこと。自動更新をオンにしておくのがいちばん確実です。AI が弱点探しを速くした分、こちらも穴をふさぐのを速くします。

2

🔐 パスワードの使い回しをやめる

総当たり攻撃は、使い回しや推測しやすいパスワードを狙います。パスワード管理アプリ(ブラウザ内蔵のものでも可)で、サービスごとに長いパスワードを作りましょう。

3

📱 多要素認証(2段階認証)をオンに

パスワードが当てられても、スマホの確認やパスキーがあれば入られません。メール・SNS・ネットバンキングから優先して設定しましょう。

4

📡 ルーターを点検する

管理画面のパスワードが初期のままになっていないか、使っていないポート開放が残っていないか、自動ポート開放(UPnP)が必要かを確認します。ルーターのファームウェア更新も忘れずに。

5

✉️ 「文章が自然=本物」と思わない

AI のおかげで、詐欺メールの日本語はとても自然になりました。文面ではなく、送り主のアドレス・リンク先・「急がせる内容か」で判断しましょう。

🦙 ローカルLLMを動かしている人へ:Ollama 点検リスト

Ollama や LM Studio を使っている方は、次の点を確認してください。Windows ならコマンドプロンプト(cmd)で確認できます。

点検①

バージョンを確認

ollama -v と入力して、0.17.1 以上になっているか確認します。古ければすぐに更新しましょう。Bleeding Llama(CVE-2026-7482)が修正されています。

点検②

待ち受け先を確認

netstat -ano | findstr 11434 と入力します。127.0.0.1:11434 と表示されれば自分の PC の中だけで動いています。0.0.0.0:11434 なら外から入れる設定です。

点検③

Docker の書き方

Docker で動かすときは -p 11434:11434 ではなく -p 127.0.0.1:11434:11434 と書くと、自分の PC からしか使えなくなります。解説記事のコマンドをそのまま写さないよう注意しましょう。

点検④

外から使いたいなら

スマホから使いたい場合も、ルーターのポート開放はしないこと。VPN を使うか、ログイン機能のある中継の仕組み(リバースプロキシ)を置きます。環境変数 OLLAMA_HOST を 0.0.0.0 にするのは最後の手段です。

点検⑤

モデルの入手先

Bleeding Llama は、細工したモデルファイルが入り口でした。モデルは公式や信頼できる配布元から入手し、出どころの分からない改造モデルを安易に入れないようにします。

点検⑥

異常に気づく

使っていないのに GPU が高負荷になっていたり、ファンが回り続けたりしたら要注意です。タスクマネージャーの「GPU」欄をときどき見る習慣をつけましょう。

🚨 重要:同じPCに「お金につながる鍵」を置かない

ローカルLLMを動かしている PC の環境変数や設定ファイルに、OpenAI や Anthropic などの API キーをそのまま置いていませんか。Bleeding Llama のようにメモリの中身が漏れると、それらのキーも一緒に盗まれ、他人の利用料をあなたが払うことになりかねません。各サービスの管理画面で利用上限と通知を設定しておくと、被害を最小限に抑えられます。

🏢 小さな会社・情報システム担当の方へ

🗂️ まず「把握」する

  • 社内で誰がローカルLLMを動かしているか棚卸し
  • 外から見えるポートを定期的に確認
  • 検証用のクラウドVMの放置を禁止

⏩ 修正を「速く」する

  • 緊急の更新は数日以内を社内ルールに
  • 外部公開しているサーバーを最優先に
  • AI 関連ソフトも更新対象に含める

👀 「ふるまい」で見張る

  • 特定の攻撃元リストだけに頼らない
  • 不自然に速い連続ログイン試行を検知
  • AI の API 利用量の急増にアラート

🤖 守りにも AI を使う

  • ログの要約・不審点の洗い出しを AI で
  • 脆弱性情報の読み解きを AI で効率化
  • 判断専用 AI による侵入検知の研究も進行中
✅

守る側も AI で強くなれる

Anthropic の Mythos は、まず防御側に使わせる「Project Glasswing」で、社会を支える重要なソフトウェアから1万件を超える深刻な脆弱性を見つけ、修正につなげたと報じられています。日本でも、文章を書かずに「攻撃の確率」だけを出す判断専用 AI を侵入検知に使う研究が話題になりました。AI は攻撃者だけの武器ではありません。守る側が先に使いこなすことが、いちばんの対抗策です。

❓ よくある疑問

Q

ローカルLLMを使うのは、やめたほうがいいですか?

やめる必要はありません。社外に出せない資料を扱える、通信費がかからないなど、ローカルLLMには大きな利点があります。大切なのは、自分の PC の中だけで使う設定にしておくことと、ソフトを最新に保つことです。包丁が危ないからといって料理をやめないのと同じで、扱い方を知っていれば怖いものではありません。

Q

安全装置を外したモデルを、自分で試すのは違法ですか?

改造モデルをダウンロードして動かすこと自体が、すぐに違法になるわけではありません。ただし、配布元のライセンスで改造や特定の使い方が禁じられている場合があります。また、出どころの分からないモデルファイルには、Bleeding Llama のようにソフトの弱点を突く細工が仕込まれている可能性もあります。そして当然ながら、そのモデルを使って他人のシステムを攻撃すれば犯罪です。

Q

AI を使っていない自分にも関係ありますか?

あります。攻撃者が AI で効率化して狙うのは、更新されていない PC、使い回されたパスワード、初期設定のままのルーターです。これらは AI を使っているかどうかに関係なく、誰もが持っています。この記事の「すべての人へ:5ステップ」は、AI を使っていない方にこそ実践してほしい内容です。

Q

ウイルス対策ソフトを入れていれば大丈夫ですか?

ウイルス対策ソフトは大切ですが、それだけでは足りません。Ollama がネットに公開されている状態は「ウイルスに感染した」のではなく、「正規のソフトの使い方を他人に許してしまった」状態なので、ウイルス対策ソフトでは見つけにくいのです。設定の確認は、自分の目で行う必要があります。

06

📝 まとめ:AI時代の守りは「速さ」と「基本」

この記事のポイントを4つにまとめます。

🖥️

賢いAIが手元で動く

最先端に近い攻撃能力をもつ公開モデルが登場し、家庭用 PC で動かす技術も急速に進化

🔓

安全装置は外せる

公開モデルの「断る機能」は簡単な改造で外れ、誰も監視も停止もできない

🦙

あなたのAIも狙われる

無防備な Ollama は攻撃の「頭脳」として乗っ取られる。127.0.0.1 と v0.17.1 以上を確認

⏩

基本を、前より速く

即日アップデート・パスワードの使い回し禁止・多要素認証。守りの基本は変わらない

✅ 対策済み確認チェックリスト

□ PC・スマホ・ルーターの自動アップデートをオンにした
□ 大事なサービスのパスワードを使い回していない
□ メール・SNS・銀行に多要素認証を設定した
□ ルーターの管理パスワードを初期設定から変えた
□ (ローカルLLM利用者)Ollama が v0.17.1 以上になっている
□ (ローカルLLM利用者)待ち受けが 127.0.0.1:11434 になっている
□ (ローカルLLM利用者)ルーターでポート11434を開放していない
□ AI サービスの API キーに利用上限と通知を設定した

「AI がハッキングに使われる」と聞くと、不安ばかりが大きくなるかもしれません。でも、AI が攻撃者にもたらしたのは、魔法ではなく「同じことを、たくさん、速く」できる力です。だから守る側も、特別なことをする必要はありません。穴をふさぐ速さを上げ、鍵を複数にし、自分の道具を外に置きっぱなしにしない。ローカルLLMを楽しむ人も、そうでない人も、今日できるところから始めてみてください。

コメント