日立製作所ではなく、参照情報の内容からは、Anthropicが自社のAIモデル「Claude Mythos Preview(ミュトス)」について、脆弱性を短時間で発見できる有効性を確認したという趣旨の報道であることが分かる。記事データの「日立」「日立製作所」は誤りで、正しくはAnthropicに修正するのが適切である。
事案の詳細
報道によると、Anthropicは「Claude Mythos Preview」について、未公開の脆弱性を見つけられる能力を確認した。テストでは、同モデルが主要なオペレーティングシステムやウェブブラウザーを含む対象で、ゼロデイ脆弱性を発見できたとされている。
Anthropicの説明では、Claude Mythos Previewはユーザーから指示された場合、複数段階の攻撃を実行し、脆弱性を自律的に発見・悪用できる能力を示した。公開情報では、具体的な検証環境や対象システムの全容、個別の脆弱性件数や所要時間の詳細は限定的だが、数千件規模の高深刻度脆弱性を見つけたとされている。
また、米国政府の機密性の高いシステムを対象としたテストでは、AnthropicのAIモデルが数時間以内に脆弱性を特定したとAP通信が報じている。ただし、そのことは同じ時間内に実際の侵害まで可能だったことを意味しないと説明されている。
影響と背景
今回の報道は、AIが脆弱性の発見速度を大幅に高めうることを示している。Anthropicは、Mythos Previewが主要OSや主要ブラウザーの脆弱性を多数見つけたと公表しており、Cloud Security Allianceの評価では、数千件の高深刻度脆弱性を自律的に特定し、機能するエクスプロイトを生成したとされる。
こうした能力は、防御側にとっては脆弱性管理の効率化につながる一方、悪用されれば攻撃の自動化や高速化につながる。AISIの評価では、Mythos Previewは適切に指示され、ネットワークアクセスを与えられた場合、脆弱なネットワークに対して多段階攻撃を実行できたとされ、弱く防御された企業システムへの自律攻撃能力が示唆されている。
ただし、参照情報の範囲では、日立製作所や「ミュトス」という名称の技術に関する報道ではないため、記事データ中の企業名、説明対象、攻撃手法の記述は全面的に見直す必要がある。確認できる事実は、AnthropicのClaude Mythos Previewが脆弱性発見と一部の悪用能力を示したという点である。
対策・今後の展望
本件は特定の被害事故ではなく、AIによる脆弱性発見能力の有効性確認に関する話題である。そのため、一般的な対策としては、脆弱性管理の強化が重要となる。
- 脆弱性管理の継続:定期的な診断、棚卸し、修正優先度の見直しを行う。
- パッチ適用の迅速化:既知脆弱性への対応を遅らせない運用を整備する。
- 検知・防御体制の強化:多段階攻撃や自動化された探索に備え、監視、権限管理、隔離を見直す。
今後は、Claude Mythos PreviewのようなAIが防御支援にどこまで活用されるか、また悪用リスクに対してどのような制御が求められるかが焦点になる。現時点で確認できるのは、Anthropicが同モデルの脆弱性発見能力を確認したという事実と、その能力が従来よりも短時間で脆弱性を見つけ得る点である。