AI Topica

ニュース

オープン型AI「GLM-5.3」に最先端級の攻撃力、Anthropicが警告

自社のセキュリティ対策を今のままで十分だと考えている経営層は、認識を改める必要があります。Anthropicの発表によれば、誰でも入手できるオープンウェイトAI「GLM-5.3」が、限定公開の最先端モデルに匹敵するサイバー攻撃能力を持つことが判明したためです。

何が起きたか

Anthropicは2026年9月29日、Z.ai(Zhipu)が開発したオープンウェイトAIモデル「GLM-5.3」のサイバーセキュリティ能力を調べた結果を公開しました。[1][2] GLM-5.3は脆弱性を見つけて実際に動作する攻撃コードを構築するところまで自律的に進める能力を備えており、Anthropic自身の最先端モデル「Claude Mythos Preview」に近い性能を示したといいます。[1]

具体的には、ブラウザのJavaScriptエンジンにある既知の脆弱性を悪用できるか調べる評価で、GLM-5.3は410回の試行中50回、約12%の割合で動作するエクスプロイトを構築しました。Claude Mythos Previewの成功率は14%で、両者は近い結果になりました。[1] さらに人間の研究者と組んだ実験では、GLM-5.3は1日以内に一般的なブラウザの未公開脆弱性を複数発見し、それらを組み合わせた攻撃コードまで作り上げています。[1][2]

GLM-5.3には有害な要求を拒否する仕組みが組み込まれていますが、Anthropicの実験ではこの機能を比較的簡単に回避できたと報告されています。拒否機能を弱める加工を施すと、通常90%を超えていた拒否率が約2〜3%まで下がりました。[1] アメリカのCAISIも2026年9月17日に同モデルを評価し、「これまでに公開された中で最もサイバー能力の高いオープンウェイトモデル」と位置づけています。[1]

背景・解説

オープンウェイトモデルとは、モデルの重み(パラメーター)そのものが公開されており、誰でもダウンロードして手元の環境で動かせるAIを指します。これに対しClaude Mythos Previewのようなモデルは、Anthropicが信頼できる防御担当者に限定して提供しており、外部からのアクセス自体を制限しています。[1]

Anthropicは今回、Google ChromeのV8エンジンの脆弱性を対象にした「ExploitBench」や、GoogleのOSS-Fuzzを使った独自ベンチマークで両モデルを比較しました。[1] モデルの内部パラメーターを変更して拒否動作を弱める「abliteration」という手法も試されており、外部の開発者がGLM-5.3の公開から日数のうちに拒否機能を外したバージョンを配布していたことも明らかになっています。[2]

これまでサイバー攻撃に転用しうる高性能AIは、開発企業が利用者を絞り込むことで悪用を抑える運用が一般的でした。GLM-5.3のように同水準の能力を持つモデルが誰でも入手できる形で公開された点が、今回の発表の核心です。[1][2]

仕事や業務への影響 — AI Topicaの見方

社内に専任のセキュリティ担当者を置いていない中小企業ほど、この発表を軽く見てはいけません。攻撃側が使う道具の質が、防御側の体制を上回る場面が現実に増えてきたからです。

例えば、従業員80人規模の製造業で情報システム担当がひとり兼務しているような会社を考えてみます。これまで高度な攻撃コードを書けるのは限られた専門家だけでしたが、GLM-5.3-Flashのような入手しやすい小型モデルを使えば、Anthropicの実験のように人間の対応約20分とモデルの処理約8時間だけで、既知の脆弱性を組み合わせた攻撃チェーンが作られてしまいます。[2] 自社で使うソフトウェアのパッチ適用を月1回程度にとどめている会社は、この頻度を見直すべきです。

情報システム部門の業務にも変化が及びます。脆弱性情報が公開されてから悪用されるまでの時間が短くなる以上、パッチ配布から適用までの猶予日数を数日単位で管理する運用が求められます。自社が使う主要ソフトウェアの脆弱性情報を週1回は確認している会社は、被害を防ぎやすくなります。一方、脆弱性対応を四半期ごとの棚卸しで済ませている会社では、対応の遅れが実害に直結します。

経営層にとっては、セキュリティ投資の判断材料が増えたと捉えるべきです。数十万円規模の脆弱性診断や、社内システムのパッチ管理を自動化するツールの導入を先送りしてきた企業は、今回の発表を機に予算化を検討する段階に来ています。

不確かな点・注意

Anthropicの実験の一部は、外部システムに接続できないシミュレーション環境で行われており、Anthropic自身も実世界での挙動を完全に再現するものではないと説明しています。[1] 拒否機能を回避する「abliteration」の実験も、Anthropicのチームにとって今回が初めての試みだったとされ、コストや所要時間の数値がどの程度一般的な水準なのかは明らかではありません。[2]

また、発見された脆弱性のうちブラウザ以外の機器やファームウェアに関する調査結果は、審査中の段階にとどまっています。[2] CAISIの評価はサイバー安全対策を無効にした状態の米国製モデルと比較したものであり、実際の利用条件をそのまま反映した比較ではない点にも留意が必要です。[2]

出典

  1. 「中国のGLM-5.3はClaude Mythos Preview級のサイバー攻撃能力を持つ一方で安全対策が不十分」とAnthropicが警告
  2. Anthropic says Zhipu's open-weight GLM-5.3 nearly matches Claude Mythos Preview at building exploits

AI Topica 編集部