本文へ移動
MARKET EYE MEDIA
世界の市場を、シンプルに、深く。
新着・定番を自動選定PICK UP 5 →
ホーム›世界情勢›2026年9月12日|「Kimiを使っていたはずがClaudeだった」Anthropicが秘密転送を報告|Moonshot2300万件超・DeepSeek1210万件超の蒸留攻撃
世界情勢

2026年9月12日|「Kimiを使っていたはずがClaudeだった」Anthropicが秘密転送を報告|Moonshot2300万件超・DeepSeek1210万件超の蒸留攻撃

MARKET EYE 編集部 2026.09.13 00:12 世界情勢の記事一覧を見る →
2026年9月12日|「Kimiを使っていたはずがClaudeだった」Anthropicが秘密転送を報告|Moonshot2300万件超・DeepSeek1210万件超の蒸留攻撃

公開基準日:2026-09-12(2026年9月12日)

「Kimiを使っていたはずがClaudeだった」

Anthropicが2026年9月10日に公開した脅威インテリジェンス報告は、中国系AI企業によるClaudeへの大規模な不正アクセスと、利用者の入力が本人の認識しないまま第三者のAIへ中継された事例を具体的に記録しました。Moonshot AIのKimiでは、顧客の問い合わせをClaudeへ転送して回答を返す運用が確認され、DeepSeekでも選別した利用者リクエストがClaude Opusへ中継されたとAnthropicは説明しています。問題はモデル性能の模倣だけではありません。CCTV監視データ、企業内部コード、ライブ認証情報、ロシア政府系データベースの資格情報まで、利用者が想定していない経路でClaude側へ流れたと報告されています。

先に要点

  • Anthropicは9月10日、2025年12月から2026年8月までに確認したサイバー、監視、兵器開発、不正蒸留などの事例をまとめた脅威レポートを公開しました。
  • Moonshot AIについて、Kimi利用者の問い合わせをClaudeへ秘密裏に中継し、Claudeの回答を利用者へ返した事例を報告。10日間だけで約30万件の顧客リクエストを中継した例があり、5~7月の蒸留攻撃全体では2,300万件超の交換を観測したとしています。
  • DeepSeekについても、特定の利用者入力をClaude Opusへ中継し、Claudeの推論情報を学習に利用する仕組みを構築したと報告。7月の14日間で1,210万件超の蒸留交換を観測しています。
  • ただし「2,300万件超」「1,210万件超」の全件が顧客問い合わせの秘密転送だったとAnthropicが断定しているわけではありません。これは各社に帰属させた蒸留攻撃の総交換数であり、顧客入力の中継はその中で具体的に確認された手法です。
  • Anthropicの調査結果であり、MoonshotやDeepSeekの全社的な意図や法的責任まで独立に確定したものではありません。企業側の説明、規制当局の調査、追加開示を分けて追う必要があります。

【市場で起きたこと】Anthropicが9月10日に脅威レポートを公開

Anthropicは2026年9月10日、「Detecting and countering misuse of AI: September 2026」を公開しました。対象期間は2025年12月から2026年8月で、サイバー作戦、影響工作、監視、詐欺、バイオ分野、通常兵器開発、不正蒸留の7分野を扱っています。今回のテーマで特に重要なのが「illicit distillation」、つまり他社モデルの出力や推論特性を大量に取得し、自社モデルの学習へ利用する不正蒸留です。

蒸留という技術そのものは一般的な機械学習手法です。高性能な「教師モデル」の回答を使って、小型の「生徒モデル」を効率よく学習させる方法で、自社モデル同士で行う場合などは通常の研究開発に使われます。Anthropicが問題視しているのは、利用規約や地域制限を回避し、偽装アカウントやプロキシを使ってClaudeの応答を大量取得し、さらにClaudeの内部推論に近い情報まで抽出しようとした点です。

Anthropicは2月にもDeepSeek、Moonshot、MiniMaxによる大規模蒸留を公表していました。当時の発表では3社合計1,600万件超のClaude交換を確認したとしていました。今回の9月報告では、対象企業と手法が広がり、Moonshot、DeepSeek、Alibaba、Xiaomiなどについて、利用者の実データを含むリクエストの中継まで具体例が示されました。2月時点の「モデル能力のコピー問題」から、9月時点では「利用者データの境界が崩れる問題」へ論点が一段広がっています。

MoonshotのKimi、利用者はKimiに聞いたつもりでもClaudeが回答

Anthropicが「GTG-16002」として記載したMoonshot AIの事例は、今回の報告の中でも分かりやすい問題を突きつけます。Anthropicによると、Kimiシリーズを提供するMoonshotは、顧客のリクエストをKimiで処理せずClaudeへ中継し、Claudeから返った回答をKimiの利用者へ表示していました。利用者から見ればKimiを使っている画面でも、実際の回答生成はClaudeだったという構図です。

具体的な一例では、10日間に約30万件の顧客リクエストがAnthropicへ中継され、その大半がOpusへ送られたとしています。Moonshotは5,380の不正アカウントからなるプロキシ網を利用し、その多くはシンガポールと日本に位置しているように見えたとAnthropicは説明しています。

さらにAnthropicは、Moonshotが少なくとも一部の中継交換を保存し、ClaudeのChain of Thought、つまり推論過程に相当する情報を抽出するパイプラインを構築したと報告しました。ここで重要なのは、単にClaudeの最終回答をコピーしたという話ではありません。より価値の高い「どう考えてその回答へ到達したか」に近い情報を学習資源として取得しようとしていた点です。

数字の読み方
MoonshotについてAnthropicが示した「2,300万件超」は、2026年5~7月にMoonshotへ帰属させた蒸留攻撃の交換総数です。10日間の約30万件は、その中で明示された顧客リクエスト中継の具体例です。2,300万件すべてを「Kimi利用者の問い合わせが秘密転送された件数」と言い換えると、公式記載を超えてしまいます。

DeepSeekもClaude Opusへ中継、14日間で1,210万件超

DeepSeekについても、AnthropicはMoonshotと似た手法を確認したとしています。DeepSeekはClaude Code、Claude Agent SDK、OpenCodeなど、第三者またはAnthropic系のコーディング環境から入ってくるリクエストの文字列を確認し、対象利用者をタグ付け。その一部のリクエストをClaude Opusへ中継したと報告されています。

Anthropicによると、DeepSeekもClaudeの推論情報を抽出するため、Moonshotと同様のクロスセッション・リプレイ攻撃を使いました。Claudeは生の推論全文を直接返さず「thinking signature」と呼ばれる参照情報を返す仕組みを持ちますが、その署名を別セッションへ持ち込み、推論痕跡を再構成する方法を使ったという説明です。

DeepSeekに帰属させた蒸留攻撃は、2026年7月の14日間で1,210万件超の交換。ここでも、この1,210万件すべてが一般利用者の秘密転送だったと読み替えるべきではありません。一方で、Anthropicは実際にDeepSeek利用者のデータがClaudeへ送られた複数の具体例を挙げています。したがって、問題の存在と規模感は分けて読む必要があります。

CCTV監視データとロシア政府系DBの認証情報まで流入

今回の報告が単なる「AI企業同士の技術盗用」に収まらない最大の理由が、利用者側の機密情報です。Moonshot経由では、Anthropicが人民解放軍と関係している可能性が高いと評価した利用者が、特定人物を追跡するCCTVアーカイブをKimiへ読み込ませた事例が記載されています。映像データは成都の数百台のカメラを含み、PLA施設、中国電子科技集団系の研究機関、主要国有企業の周辺カメラも含まれていたとしています。

ここは表現に注意が必要です。Anthropicは「likely affiliated with the PLA」と評価しており、利用者の所属を公的資料で確定したと書いているわけではありません。そのため「PLAが直接Kimiを使ってClaudeへ監視データを送った」と断定するのは強すぎます。しかし、軍関連施設を含む大規模なCCTVデータが、利用者の想定外で第三者AIへ中継されたというAnthropicの報告自体は、データ主権と国家安全保障の問題として非常に重い内容です。

DeepSeek経由では、ロシア国防省と関連する政府機関のデータを扱っていたIT担当者のリクエストがClaudeへ中継され、ロシア政府データベースのライブ認証情報が露出したとAnthropicは報告しています。さらに中国の技術企業内部資料、自治体公安局の事件管理システム開発に関する入力も中継されたとしています。

最も重要な論点
利用者が入力した企業コード、認証情報、監視データは「そのAI事業者の環境だけで処理される」と考えがちです。今回の報告が示すリスクは、画面上のブランドと実際の処理先が一致しない場合、利用者がデータ移転先を把握できないことです。これはモデル性能の競争ではなく、企業の情報管理、越境データ移転、政府調達、機密保持契約の前提を揺さぶります。

なぜClaudeの「推論」を欲しがるのか

AIモデルの競争では、最終回答だけでなく、複雑な問題を分解し、道具を選び、何度も試行して答えへ到達する能力が重要になっています。高度なモデルが生成した大量の入出力を学習に使えば、ゼロから同じ能力を獲得するより短い時間と少ない計算資源で性能を引き上げられる可能性があります。

だからこそAnthropicは、通常の蒸留と不正蒸留を区別しています。自社の教師モデルから自社の小型モデルを訓練すること自体は一般的です。一方、他社の利用制限を回避し、偽装アカウントを大量に作り、競合モデルの回答や推論特性を抜き出して自社モデルへ利用する行為は、知的財産、契約、セキュリティの複数の問題を生みます。

2月のAnthropic報告では、DeepSeek、Moonshot、MiniMaxの3社で1,600万件超のClaude交換を確認したとされました。9月報告ではAlibabaだけでも5~7月に1億5,100万件超、Moonshotは2,300万件超、DeepSeekは14日間で1,210万件超と、桁がさらに大きくなっています。AI開発競争がモデル設計だけでなく「高品質な教師データを誰がどのように確保するか」という競争になっていることが見えます。

企業利用で変わるのは「どのAIが賢いか」よりデータ経路の確認

企業が生成AIを導入するとき、比較されやすいのは回答精度、料金、速度、コンテキスト長です。しかし今回の報告を受けると、それだけでは不十分です。社内文書や顧客情報を入力する場合、「実際にどのモデルへ送られるのか」「どの国のサーバーを経由するのか」「中継事業者がログを保存するのか」「学習に再利用されるのか」を確認する重要性が一段高まりました。

特にモデルルーター、AIエージェント、コーディング支援サービスは、裏側で複数のモデルを切り替えることがあります。通常、これはコスト最適化や可用性向上に役立つ仕組みです。しかし利用者へ十分な説明がないまま別モデルへ送るなら、セキュリティ部門が承認したデータ境界を越える可能性があります。金融、医療、政府、防衛、製造業の設計情報では、モデル選択は単なるIT購買ではなくリスク管理になります。

過去にMARKET EYEでは、SalesforceがAnthropicと「Claudeforce」を展開し、企業の権限管理やデータガバナンスの中でClaudeを使う戦略を整理しました。SalesforceとAnthropicの企業AI連携を分析した記事 今回の報告は、その逆側を示しています。企業AIの価値が高まるほど、「どこへデータが送られたかを証明できる仕組み」そのものが競争力になります。

AI市場への波及、性能競争から信頼・監査の競争へ

今回のレポートはMoonshotやDeepSeekだけの問題にとどまりません。AI業界全体にとって、モデルの性能が高いだけでは企業顧客を獲得できない時代へ進んでいることを示します。企業が重要データを預けるなら、ログ保存、学習利用、モデルルーティング、アクセス制御、監査証跡を明確にできる事業者が有利になります。

米国側では、Anthropicのようなモデル提供企業が自ら不正アクセスや軍事・監視利用を検出し、規制当局や業界パートナーへ共有する役割を強めています。一方で、この構図には利益相反もあります。競合企業の不正利用を告発する主体が同時に競争相手でもあるため、Anthropicの報告をそのまま司法判断や第三者監査と同一視してはいけません。

中国側にとっても、海外AIへの依存を減らし自前モデルを育てる政策と、海外モデルの能力を学習へ取り込む誘惑が同時に存在します。米中のAI競争が激しくなるほど、API利用制限、半導体輸出管理、クラウドアクセス規制、モデルの蒸留防止技術がセットで強化される可能性があります。

NVIDIAによるHugging Face買収を扱った記事でも、AIモデルの価値はモデル単体ではなく、配布基盤、データ、開発者コミュニティ、計算資源を含むエコシステムに広がっていると整理しました。NVIDIAとHugging Face買収の意味を解説した記事 今回はそのエコシステムの「信頼」と「データ経路」が競争条件になった形です。

反対材料と未確定点、Anthropicの主張をどこまで事実として扱うか

このニュースを扱ううえで最も大切なのは、Anthropicが公開した技術的観測と、外部から独立に確定した事実を混同しないことです。MoonshotとDeepSeekに関する件数、アカウント数、ルーティング方法、ユーザーデータの内容はAnthropicの内部調査に基づきます。Anthropicは自社インフラ上の通信や不正アカウントを直接観測できるため重要な一次情報ですが、第三者の監査報告書ではありません。

また「不正蒸留」という表現もAnthropic側の評価を含みます。蒸留そのものは一般的な技術で、争点は利用規約違反、偽装アクセス、推論抽出、利用者への通知、データ再利用などの具体的行為です。法令違反が成立するかは国や契約条件によって異なり、規制当局や裁判所の判断が必要になる場合があります。

報道各社もAnthropicの報告を取り上げていますが、今回確認した時点でMoonshotやDeepSeekから、Anthropicの個別記載を詳細に反証する公式資料は確認できませんでした。ただし「反論が確認できない」ことを「Anthropicの主張がすべて独立検証された」と読み替えることはできません。今後、企業側の技術説明や当局調査が出れば記事を更新する必要があります。

今後の見通し

MARKET EYEの分析

対象期間:2026年9月後半から今後数カ月。

基本的な見方:今回の報告は、AI競争の論点をモデル性能からデータ経路、蒸留防止、利用者への説明責任へ広げる材料です。短期的に特定の上場株価を一方向へ決める材料とは限りませんが、企業AI導入では「どのモデルを使うか」だけでなく「誰が裏側で処理するか」を監査する需要が強まると見ます。

好転する条件:Moonshot、DeepSeekなどがルーティング方針、学習利用、保存期間、第三者モデル利用について透明性を高め、外部監査や利用者への明確な通知を導入すること。Anthropic側でも不正蒸留防止を強化し、正規API利用と不正経路を切り分けられる状態が進めば、企業利用の信頼回復につながります。

悪化・見方を変える条件:追加調査で政府・軍・大企業の機密情報がさらに広範囲に無断転送されていたことが確認される場合、または複数AIサービスで同様の秘密ルーティングが常態化していたと判明する場合です。米中双方が制裁、API遮断、クラウド利用規制へ動けば、AIモデル市場の分断が一段進む可能性があります。

次に確認する材料:Moonshot AI、DeepSeekの公式説明、Anthropicの追加技術開示、米中当局の調査・規制対応、企業向けAIサービスの利用規約改定、モデルルーター各社のデータ保存・再学習方針を確認します。現時点で公表時刻が確定していない会見や追加発表は予定として記載しません。

MARKET EYEの見方、これは「中国AIがClaudeを使った」だけの話ではない

見出しだけなら「MoonshotやDeepSeekがClaudeを使って自社AIを学習した」という技術競争のニュースに見えます。しかし本質は、利用者が信じていた処理先と実際の処理先が違った可能性にあります。AIサービスは検索窓やチャット画面がシンプルなぶん、裏側のモデル、プロキシ、ルーター、ログ保存先が見えにくい構造です。

今回Anthropicが示した具体例には、監視カメラデータ、国有企業の内部コード、複数企業のライブ認証情報、ロシア政府系データベースの資格情報が含まれます。もし同様の構造が広く存在するなら、AIへ入力する情報の分類ルールはメールやクラウドストレージと同じか、それ以上に厳しくする必要があります。

同時に、Anthropicの報告は競合企業についての一方当事者の調査結果でもあります。数字の大きさだけで断罪するのではなく、「何を直接観測したか」「どこからがAnthropicの評価か」「企業側の説明は何か」を分けることが必要です。その線引きを守ったうえで見ても、2月の蒸留問題から9月の利用者データ転送問題へ進んだことは、AI産業が次の段階へ入った重要な変化です。

確認した一次情報
Anthropic「Detecting and countering misuse of AI: September 2026」(2026年9月10日公開)。同社Threat Intelligenceページ、2026年2月の「Detecting and preventing distillation attacks」も背景確認に使用しました。Reutersなどの報道で、レポート公開後の外部報道状況も照合しています。
投資判断上の注意
本記事は公表資料と報道を整理した情報提供であり、特定企業や金融商品の売買を推奨するものではありません。Anthropicの脅威レポートに含まれる帰属判断や件数は同社調査に基づくもので、今後の企業説明や当局調査によって評価が変わる可能性があります。

情報源・参考資料

  1. 一次情報 Anthropic公式:Detecting and countering misuse of AI: September 2026
  2. 一次情報 Anthropic公式:Threat Intelligence
  3. 一次情報 Anthropic公式:Detecting and preventing distillation attacks(2026年2月)
  4. 補足情報 Reuters:Anthropic disrupts Russian, Chinese AI campaigns targeting Claude
  5. 補足情報 Reuters:How Anthropic says Claude was used for weapons, spying and cyber operations

リンク先の更新・訂正により、閲覧時点の内容が記事作成時点と異なる場合があります。