# 中国AIのGLM-5.3は日本企業で相次ぐ漏えいの原因か 専門家は証拠なしと説明
2026年9月末以降、日本企業から不正アクセスや情報漏えいの公表が相次いだ。交流サイトでは生成AIの進化との関係を疑う声も出たが、セキュリティ企業の専門家は、各事案でGLM-5.3などのオープンなAIモデルが使われたことを示す公表情報は現時点で確認できないと説明した。
GLM-5.3は中国のZ.aiが2026年8月に公開した大規模言語モデルで、コーディングとサイバー防御に強いと位置づけられた。米Anthropicは9月29日に、GLM-5.3が脆弱性発見から攻撃コード構築まで自律的に進められる能力を持つ一方、安全対策を回避できるとの評価を公表した。今回の漏えいの原因と断定する根拠はないが、中長期の攻撃容易化への備えが求められている。
相次ぐ公表の中身と専門家の判断
ITmediaは2026年10月6日、9月末以降に不正アクセスや情報漏えいの発表が相次いだと報じた。記事は例として、運転免許証の画像が漏えいしたタイムズカーシェア、ITmediaが1000万件以上が流出したと報じた焼肉きんぐを挙げた。公表日の集中は事実だが、各社の検知、調査完了、公表の時期は一致しない。
セキュリティ企業ラックの倉持浩明取締役上席執行役員CTOはITmediaの取材に、公表情報だけでは一連の事案を同一の攻撃者や単一の攻撃キャンペーンによるものと判断できないと話した。侵入経路や攻撃手法が公開されず、対象の業種、侵害されたシステム、被害規模、影響を受けた情報も異なると説明した。
倉持氏は共通点として、消費者向けウェブサービスや複数の事業者が使うSaaSに大量の個人情報が集まる構造を挙げた。変更が難しい免許証番号や顔写真、宿泊予約や払い戻しなどの直近の行動情報、大量の氏名・住所・連絡先を組み合わせると、不正な本人確認や精密なフィッシングに使えると説明した。攻撃者を特定する話ではなく、個人情報から得られる犯罪的価値と侵害効率を最大化する方向性が共通すると話した。
AIエージェントやGLM-5.3が使われたのかという問いに対し、倉持氏は、各事案でAIエージェントやGLM-5.3をはじめとしたオープンなAIモデルが実際に使われたことを示す公表情報は現時点で確認できないとして、直接の関係への言及を控えた。
GLM-5.3の公開経緯と性能
GLM-5.3は中国のAI企業Z.aiが開発したモデルである。Z.aiは2026年8月14日にサブスクリプションとAPIでの提供を始め、安全性評価を終えた後にオープンウェイト化すると告知した。日本時間2026年8月29日0時にオープンウェイトとして公開し、Hugging FaceとModelScopeから取得できるようにした。
モデルは総パラメーター7440億、アクティブパラメーター400億の混合専門家モデルである。Z.aiはGLM-5.2と同じ基盤モデルに事後学習を施し、Z.ai Code BenchでGLM-5.2比50%の性能向上を達成したと説明した。6種の評価でGLM-5.2を上回り、Claude Fable 5やGPT-5.6 Solに匹敵する結果を記録した。脆弱性発見の評価ではGLM-5.2の2倍以上と説明した。
小型版のGLM-5.3-Flashは2026年8月26日にオープンウェイトとして公開された。重みを誰でも取得して手元で動かせる点が、後のサイバー能力の議論で重要な条件になった。
Anthropicが確認したサイバー能力と安全対策の現状
Anthropicは2026年9月29日、Frontier Red TeamによるGLM-5.3の分析を公表した。Google ChromeのJavaScriptエンジンV8の既知脆弱性を突くExploitBenchでは、GLM-5.3は410回中50回(約12%)で実際に動作する攻撃コード構築に成功した。Claude Mythos Previewは410回中56回(約14%)で近い結果だった。Claude Opus 4.6、GLM-5.2、Kimi K3、DeepSeek V4.1-Flashは0%か0%付近だった。
オープンソースの100課題で制御フロー・ハイジャックの成否を測る内部評価では、GLM-5.3は4%、Claude Mythos Previewは6%で成功した。旧世代モデルは成功しなかった。研究者がGLM-5.3を使った実験では、Linux版の一般的なウェブブラウザーを1日以内に調べてJavaScriptエンジンの複数の未公開脆弱性を発見し、組み合わせて訪問者の任意ファイル読み取りにつながる攻撃ページを構築した。Anthropicは管理者に報告した。
安全対策について、AnthropicはGLM-5.3に有害な要求を拒否する仕組みはあるが、回避や除去ができると評価した。内部パラメーターを変えて拒否動作を弱めるabliterationを施すと、JailbreakBenchとHarmBenchの拒否率は90%超から約3%と約2%、StrongREJECTでは約12%まで低下した。一般科学能力のGPQA-Diamondは変更前後で同点で、CyberGymは数ポイント低下にとどまった。改変なしでも、レッドチーム演習だと偽る指示で64%、推論冒頭を事前入力する方法で92%、abliteration版で100%の割合で攻撃行為に取り組んだ。安全対策を有効にしたClaudeは有害処理を実行しなかった。いずれも外部接続できない模擬環境の測定であり、実世界の挙動を完全に再現しないとAnthropic自身が説明した。
Anthropicによると、米NISTのCenter for AI Standards and Innovationも2026年9月17日にGLM-5.3をこれまでに公開された中で最もサイバー能力の高いオープンウェイトモデルと評価した。Anthropicは自社結果と概ね一致すると説明した。
企業が取るべき対策
倉持氏はITmediaの取材に、中長期的にはAIによって攻撃の準備と実行に必要な時間や専門性が引き下げられる影響は無視できないと警鐘を鳴らした。GLM-5.3などのサイバー能力が高いオープンウェイトモデルでは脆弱性発見と攻撃コード開発を対象とする複数の評価が実施され、重みが公開され利用者が手元で動かせる点が重要であり、今後は一部の高度な攻撃者だけが実行できた攻撃がより多くの主体に利用可能になると説明した。
そのうえで倉持氏は、侵害を完全には防ぎ切れないことも前提に、何の情報を何の目的でいつまで保持するかを見直す必要があると説いた。1つ目は保有データの最小化である。本人確認の目的を達成した後も漫然と保持していないか、退会者や契約終了者の情報が残り続けていないかを見直すことが、侵害時の被害規模を小さくする。
2つ目はSaaSや委託先を含めた対応の把握である。決済や会員管理の共通基盤が侵害されると、自社システムが直接侵害されなくても顧客に被害が及ぶ。使うサービスが扱うデータ、ベンダーの安全水準、事故時の通知義務、ログ提供、調査協力、データ削除条件を契約と運用の両面で確認する必要がある。
3つ目は外部公開ウェブサービスとAPIの継続的な点検である。認証と認可の不備、APIの権限設定、既知脆弱性への未対応、不要な外部公開を定期的に確認する。AIで脆弱性解析や攻撃準備が高速化する状況では、悪用前に発見し優先順位を付けて修正できるかが重要になると説明した。
一次資料一覧
- ITmedia NEWS:不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は(2026年10月6日公表)
