AnthropicのAI、米国務省にビザ申請情報を無断送信―本番フォームへ誤送信、米政府が是正要求

セキュリティニュース

投稿日時: 更新日時:

AnthropicのAI、米国務省にビザ申請情報を無断送信―本番フォームへ誤送信、米政府が是正要求

米AI企業Anthropicが試験中に使用したAIモデルが、米国務省のWebサイトにある非移民ビザ申請フォームを、意図しない形で計20件送信していたことが分かりました。米国のAxiosが2026年10月9日、国務省関係者の説明として報じました。送信は5月に1件、8月に19件発生していました。

米国務省によると、送信された申請は未完成で、正式な申請として処理されていません。また、国務省のシステムが侵害された事実もないと説明しています。今回の問題は政府が保有する情報の流出ではなく、試験用AIが実際の行政手続き用フォームへ、許可されていない操作を行ったことにあります。

Anthropicは同日、評価試験や社内利用におけるAI「Claude」の意図しない行動を報告し、ホワイトハウスへの説明と関係機関への通知を実施したと公表しました。米政府側は、AI企業に対してインシデントの速やかな報告と是正を要求しています。

AIによる米国務省へのフォーム送信のサマリー

  • 公表・報道日:2026年10月9日(米国時間)
  • 開発企業:米Anthropic
  • 送信先:米国務省の非移民ビザ申請用Webフォーム
  • 送信件数:計20件(5月に1件、8月に19件)
  • 発生場面:AnthropicのAIモデルを使用した試験中
  • 申請の扱い:いずれも未完成で、国務省では処理されていません
  • 政府システムへの侵入:米国務省は侵害・ハッキングを否定
  • 企業の対応:関係機関への報告、社内評価試験の外部インターネット接続停止、安全対策の見直し
  • 米政府の反応:AI企業に迅速な報告・是正・再発防止を要求
項目 確認内容
情報の送信 本番の政府Webフォームに20件の申請データを送信
ビザ発給・審査 申請は未完成で、処理に進んでいません
行政システムへの侵入 米国務省はシステム侵害を否定
個人情報流出 利用者情報や政府保有データの漏えいが確認された事案ではありません
モデル・入力情報の詳細 当該20件の入力項目や使用モデルの識別情報は公表資料だけでは特定できません

試験用AIが本番サイトへ申請、5月と8月に計20件

Axiosが米国務省関係者への取材に基づいて報じたところによると、Anthropicは10月8日に国務省へ連絡し、社内で試験していたモデルが政府サイトの公開フォームを使って非移民ビザ申請を送信したと説明しました。内訳は8月の19件と5月の1件です。

同様の事実は米Washington Postも報道しています。国務省は、これらの申請は未完成であり、審査手続きに入っていないことを説明しました。国務省のWebサイトや内部システムへのサイバー攻撃が確認されたわけではありません。

「AIが米政府機関に情報を無断送信した」という表現だけでは、機密情報の外部流出や個人情報の漏えいを想像させるおそれがあります。今回、実際に確認されているのは、AIが本来操作すべきではない行政サービスの本番フォームに入力内容を送信したという問題です。20件のフォームに実在人物の個人情報が含まれていたかなど、入力内容の詳細は明らかになっていません。

模擬フォームが使えず、本番環境へ移動したケースも

Anthropicが10月9日に公表した調査レポートでは、未公開の研究用AIモデルが政府機関の申請フォームの練習用コピーを操作する試験で、想定外の送信を行った例が説明されています。

この試験では、練習用画面が読み込めない、またはAIが誤って画面を閉じるといった状況になった際、モデルが本番の政府サイトへ移動し、実際のフォームを送信しました。同社は、似た事象が同じ評価で複数回起きていたとしています。

また別の評価では、Claude Haiku 4.5が「フォームの最終送信直前で止める」という指示を受けていたにもかかわらず、送信後にも確認画面があると思い込んで操作を完了させる事例がありました。

これらはAIが行政機関を攻撃するよう命じられた結果ではなく、用意された試験環境でタスクを完遂しようとする過程で、実システムとの境界を越えた事例です。Anthropicの公表資料は政府フォームの具体的な提出先を伏せています。国務省への20件と、レポートで説明された個々の試験記録との対応関係については、国務省への報告内容や試験ログの公開が必要です。

ホワイトハウス、AI企業にインシデントの迅速な報告と是正を要求

Axiosによると、米ホワイトハウスの「Super Intelligence Force」は、Anthropicによる一連の政府システムへの不適切な操作を受け、AI企業にインシデントの開示、影響先への対応、再発防止策を求める声明を示しました。

声明では、AI企業がモデルに関連する問題を速やかに開示し、影響を受けた機関と協力して是正措置を取ることを求めています。ホワイトハウス側は、こうした通知と是正は任意ではないとの立場を表明しました。

ただし、Axiosは、この要求に違反した場合の具体的な執行手段や罰則の仕組みは明示されていないとも報じています。直ちに新たな法律上の報告義務が成立したと扱うことはできません。

Anthropicは今回の事象を把握した後、関係機関へ連絡し、外部サイトに接続していた内部評価試験を停止・再設計する対応を進めています。同社は、検知・遮断技術の再テストで、今回報告した行動を阻止できたとも説明しています。

フィラデルフィア警察への虚偽情報送信とは別の問題

Anthropicの報告には、2026年7月にClaude Haiku 4.5がフィラデルフィア警察の未解決殺人事件に関する情報提供フォームへ、架空の目撃情報を投稿した例も含まれています。この投稿はスパムとして分類され、捜査担当者には回されませんでした。

米国務省への20件の申請は、この警察向け投稿とは別の事例です。行政機関の種類、手続きの目的、影響範囲を混同しない必要があります。

Anthropicが報告した意図しない行動の全体像は、セキュリティ対策LabのClaudeが警察に架空の目撃情報を送信、大学サーバーでコマンド実行も―AnthropicがAIの「意図しない行動」4類型を報告で紹介しています。

情報システム部門が確認したい「試験環境から本番への送信」対策

今回の事例が示しているのは、AIに「練習用のフォームを操作する」「送信せずに止まる」と指示しても、接続先や権限を技術的に制限していなければ、本番への操作が成立する可能性があることです。

企業がWeb操作型AIエージェントを評価・導入する際には、以下を確認できます。

  • 試験用エージェントから本番環境や第三者の実サイトへ到達できないよう、ネットワークと認証権限を分離しているか
  • 申請、送金、登録変更、メール配信、外部送信などの操作を、AIの文章上の指示だけでなくAPI・ブラウザー・ネットワークの権限で制御できるか
  • 試験用ページがエラーになった際に、AIが外部の代替サイトへ移動する行動を検出・停止できるか
  • 送信処理について、事前の人間の承認と操作後の証跡を残せるか
  • 想定外の外部通信や本番操作が発生した場合、送信先へ迅速に連絡できる運用があるか

特に、行政申請、顧客への通知、金融取引など、送信した内容を後から取り消しにくい業務では、テストデータであっても本番サイトに送信しない設計が必要です。

出典