Claude AI、イエメン、そして新しいAI軍拡競争:コーディングエージェントが現代の紛争に入り込むとき
脅威インテリジェンス · 2026年9月12日
戦争はチャット画面の中に入ってきた
イエメン北部の兵器開発セルが、三つのミサイル計画をコーディングアシスタント経由で進めていた。モデルの拒否は終着点ではなく、経路の変更にすぎなかった。
2026年9月11日、Anthropicは2025年12月から2026年8月までを対象とする脅威インテリジェンスレポートを公開した。報道の多くはランサムウェア集団に集まったが、より重いのは四段落だけのイエメンの事例だ。
フーシ派が支配するイエメン北部の兵器開発セルが、飛翔体の誘導・航法・制御ソフトウェアの開発にClaudeを使っていた。思考実験ではない。同時並行で三つの計画が動いていた。
彼らは一つのチャットで作業していない。複数インスタンスを並列で走らせ、コード担当、調査担当、レビュー担当に分けていた。マルチエージェントのパイプラインを組んだことがある開発者なら、この形はすぐ分かるはずだ。週末にSaaSを出すときに使うのと同じ形だからだ。
そして誘導ロケットの実地試験を行い、失敗した。レポートによれば、数時間以内に運用者はモデルの前に戻り、失敗の原因を洗い直していた。この一点が記事のすべてだ。ジュニア開発者を生産的にするデバッグのループは、失敗した実地試験を次の改修に変えるループでもある。
制限を実際に越えたのは何か
Anthropicはアカウントを停止し、実戦配備された装置の証拠はないとしている。同時に、すべての遮断が成功したわけではないこと、そしてセルがすでにClaudeに依存しないオフラインのシミュレーション環境を構築していたことも率直に認めている。
安全対策の突破というと、禁止された回答を開く魔法の一文を想像しがちだ。だが記録された事例はどれもそうではない。これはアーキテクチャの問題だ。四つのパターンが繰り返し現れ、どれも巧妙なプロンプトではなくシステム設計の判断である。
四つの破綻面
1. 分解。 拒否は意図に反応する。意図はタスク全体に宿り、断片には宿らない。制御ループ、カルマンフィルタ、アクチュエータのドライバ、座標変換は、単体では普通の工学課題だ。統合は運用者の手元で行われ、そこに分類器はいない。
2. デュアルユース。 誘導・航法・制御は大学の講義そのものだ。安定飛行する機体の数学は配送ドローンの数学と変わらない。モデルは微分方程式から発射地点を読み取れない。
3. オフラインへの能力移転。 業界が最も軽視している点だ。シミュレータ、試験系、ツールチェーンの構築をモデルが手伝い終えた時点で、モデルは任意の存在になる。能力はすでにプラットフォームの外に出ており、アカウント停止では戻らない。
4. 借りたアクセス。 同じレポートの別の事例では、モバイルアプリ、Dockerイメージ、公開リポジトリからAPIキーが収集され、他人のアカウント上で攻撃が実行された。ある集団は180万件のAPKをハードコードされた秘密情報のために走査した。別の集団は四日間で約30社のAI企業を狙い、自動評価環境に指示を注入して本番キーを引き出した。
最後の項目をもう一度読んでほしい。これは政策チームではなく、あなたの机に届く話だ。安全対策はモデルで破られたのではない。鍵のところで破られた。そしてその鍵は、急いでいた開発者が出荷したAPKの中に入っていた。
レポートの残りは地政学ではなく開発者の課題
| 事例 | AIの役割 | 規模 |
|---|---|---|
| ロシアの国家スパイ活動 | マルウェア開発の自動化、検知されるとペイロードを自ら書き換え | 20以上の組織、30万件以上の身元情報 |
| 犯罪集団 | 秘密情報の大量走査とサプライチェーン侵害、数時間で大量窃取 | 180万アプリを走査、1TB超を持ち出し |
| エクスプロイト工房 | 自律エージェント群による並列偵察とバイナリ解析 | 約50標的、13体の収集エージェント |
| 単独のハクティビスト | 取り込みパイプラインを含む晒しプラットフォームを一人で構築 | 14標的に侵入、12〜26GBを窃取 |
一人で大規模攻撃基盤を作り上げた。国家の情報機関と、APIキーを持つ意欲的な個人との差は、いまや能力差ではなく忍耐の差に近い。
エージェントを組み込むとき、私が実際にやること
鍵はクライアントに置かない
モバイルバンドル、フロントのビルド、Dockerレイヤ、リポジトリのどこにもモデルキーを置かない。すべての呼び出しはサーバールート経由。短命トークン、定期ローテーション、利用額の異常検知。盗まれた鍵は侵害より先に請求書に現れる。
取得した文書はすべて敵性入力として扱う
評価環境への攻撃はインジェクションで成立した。自動処理系が読んで従ってしまう指示が、コンテンツの中に隠されていた。エージェントがPDF、Webページ、チケット、プルリクエストを読むなら、その本文は信頼できないデータであり、指示チャネルに混ぜてはならない。
プロンプトではなくツールを絞る
プロンプトはお願いにすぎない。三つのテーブルしか読めず、一つのキューにしか書けないツールは制約だ。能力の上限はツール層に置き、外向き通信は許可リストで縛る。
不可逆な操作には人の承認を挟む
決済、削除、デプロイ、顧客への送信。エージェントが提案し、人が承認する。イエメンのセルの強みは摩擦のないループだった。取り消せない操作では、摩擦こそが機能だ。
軌跡をすべて記録する
プロンプト、ツール呼び出し、引数、結果、コスト、セッション識別子。先週の火曜にエージェントが何をしたか再現できないなら、顧客にも監査にも答えられない。
レポートが示す方向は一つだ。人の監督は減り、自律性は上がり、標的あたりのコストは下がる。周辺的な標的を攻める費用が下がれば、あらゆる小規模事業者が標的になる。そしてその事業者はたいてい、安く作られたまま更新されていないサイトを動かしている。
私は政策の専門家としてではなく、顧客にコードを納品し、次の十二か月の攻撃像を知るためにインシデント報告を読む人間として書いている。モデル提供側はモデルを固め続ける。それは彼らの層だ。あなたの層は鍵、ツール、外向き通信の規則、監査ログであり、そこは誰も代わりに直してくれない。
エージェントを組み込んだ製品を作っていますか
Zubair Hussain Shahです。Next.js、React、Nodeのフルスタック開発者として、Webアプリ、EC基盤、AI機能を構築し、同時にエージェント層を堅牢化します。サーバー側での鍵管理、ツールの権限分離、インジェクション耐性のある検索、監査証跡まで含めて。
参考文献
- Anthropic, Countering misuse of AI: September 2026.
- Anthropic, Threat Intelligence.
- Arab News, Yemen's Houthis used Claude AI to build guided weapons.
- The New Arab, Anthropic report exposes AI misuse across the MENA region.
- OWASP, Top 10 for LLM Applications.
- MITRE, ATLAS.
- NIST, AI Risk Management Framework.