リリース

OpenAIが蒸留摘発で1万5000人BAN、税理士も被弾

ポイント

  • OpenAIが2026年9月30日、「蒸留」と呼ばれる手口でAIの思考過程を盗もうとした1万5000人超のアカウント群を7月に遮断していたと公式発表しました
  • 攻撃の中心人物は中国Moonshot AIの関係者と「強く疑われる」とされていますが、断定はされておらず、Moonshot側の反論も今のところ出ていません
  • 同じ時期、審査強化の影響とみられる一般ユーザーの誤BAN訴えが相次いでおり、日本の税理士事務所が巻き添えになった様子を語った動画が話題になっています

7月1日から3週間、静かに広がっていた攻撃

事の発端は2026年7月1日でした。OpenAIの記録によれば、ごく少数のユーザーが不審なアクセスを始めたのが最初です。

件数は少なく、この時点では目立った異常には見えませんでした。しかしここから3週間、参加者は少しずつ増えていきます。

潮目が変わったのは7月24日から25日でした。OpenAIの公式発表によると、わずか2日間で4,000人超のユーザーから1万6000件もの不審なリクエストが発生し、ここで初めてシステムが異常を検知しています。

調査開始からわずか数日後の7月28日、関連するアカウントへのアクセスはすべて遮断されました。最終的に特定されたクラスタは1万5000人を超える規模だったといいます。

日付 出来事
2026年7月1日 ごく少数のユーザーが不審なアクセスを開始
2026年7月24〜25日 4,000人超から1万6000件のリクエストが急増、異常を検知
2026年7月28日 関連アカウントを全遮断。1万5000人超のクラスタと判明
2026年9月30日 OpenAIが調査結果を公式発表

発覚から公表まで2カ月を要した理由についてOpenAIは、裏付けを固めるのに時間が必要だったと説明しています。なお今回の発表は外部から追及されたものではなく、OpenAI側からの自主的な公表でした。

「蒸留」とは何か——AIの思考を盗む手口

今回の中心にあるのが「蒸留」と呼ばれる手法です。

AIは答えを出す前に、頭の中で長く考える「推論」という工程を経ています。この推論の過程は企業にとって最大級の企業秘密であり、通常は暗号化されて外部から読み取れないようになっています。

蒸留そのものは、賢いAIの出力を使って別の安価なAIを訓練する、業界では広く使われている技術です。しかしOpenAIは今回の行為を「敵対的蒸留」、つまり無断で他社モデルの出力や推論を学習・複製・改良に使う行為と位置づけました。

OpenAIはこうした行為が、安全保障にも関わる重大なリスクだと説明しています。AIが高度な能力を持つ分野が増えるほど、この種の行為の危険性も高まるという立場です。

暗号を破らず「読み上げさせる」、その仕組み

ではどうやって暗号化された推論を盗んだのでしょうか。

OpenAIの説明によれば、攻撃者は暗号そのものを解読したわけでも、データベースに侵入したわけでもありません。ある会話で得た暗号化済みの推論データを、別の会話のモデルに読み込ませ、その内容を復号して書き出すよう仕向ける——いわばモデル同士のやり取りの仕組みを逆手に取った手口です。

この手法について、米国家安全保障局(NSA)・CISA・FBIが2026年9月8日に出した共同勧告は一歩踏み込み、中国系のAI企業各社が「思考の連鎖(chain-of-thought)」を抜き出すための脱獄プロンプトを使っていたと指摘しています。OpenAIが今回摘発した手口も、この延長線上にあるとみられます。

さらに続報もあります。セキュリティ研究者が2026年9月13日、OpenAIが対策を講じた後も、Microsoft Azure経由では同じ手口が通用することを確認したと報告しています。同じモデルでも提供元のクラウド基盤によって防御の厚さが違うため、攻撃者はガードの薄い経路を探して使い続けられる、という指摘です。

名指しされた中国Moonshot AI、断定なき疑惑

OpenAIは攻撃の中心人物についても言及しています。名前が挙がったのは、チャットAI「Kimi」を開発する中国の有力スタートアップ、Moonshot AIに関係する人物です。

ただしOpenAIは「関連していると強く考えている」という表現にとどめており、断定はしていません。Moonshot側からの公式な反論も、今のところ出ていません。

実はMoonshotが名指しされたのはこれが初めてではありません。Anthropicは2026年9月10日に公表した脅威レポートで、Moonshotがユーザーのリクエストを自社経由でClaudeに流し、その回答を使ってモデルを訓練していた疑いがあると報告しています。

報告によれば、シンガポールと日本のプロキシサーバー経由で5,380個のアカウントが使われ、2,300万回を超えるやり取りがあったとされます。

OpenAIとAnthropicという2社から、わずか3週間の間に同じ企業の名前が挙がったことになります。米国勢と中国勢のAI開発競争が、裏側で激しくなっていることを示す一つの材料といえるでしょう。

対策の代償:強まる審査と増える誤BAN

OpenAIが打ち出した対策は大きく2つです。

1つ目は新規アカウントの登録審査の強化、2つ目はフロンティア・モデル・フォーラムなど業界団体や政府機関への情報共有です。他社や当局とも連携し、同様の手口への防御を広げる狙いがあります。

気になるのは、この審査強化とほぼ同じ時期に、一般ユーザーの永久BANに関する訴えが相次いでいることです。

実際、OpenAIの公式コミュニティフォーラムには2026年6月の時点で、「蒸留」ポリシー違反としてProアカウントと組織アカウントが凍結されたものの、本人はAPIキーの不正利用による誤判定だと訴えるケースが投稿されています。類似の報告は他のユーザーからも複数見つかっています。

OpenAIと誤BANの因果関係を直接示す証拠はまだありませんが、時期が重なっている点は見過ごせません。

巻き添えになった日本の税理士事務所

この問題を象徴する出来事が、日本でも起きていました。

2026年9月、ある税理士事務所で朝突然ChatGPTが使えなくなりました。本人に心当たりはないまま、永久BANの通知が届いたといいます。

この事務所はビジネスプランで契約し、スタッフ全員分の席を用意していました。ところが代表者のアカウントが止まった瞬間、事務所全体が使えなくなったのです。

異議申し立てをしても、数時間で却下され、理由も明かされませんでした。

この体験は、会計士YouTuberの「オタク会計士ch」が税理士本人へのインタビュー動画として2026年9月28日に公開し、話題になっています。同じような被害を訴える声は、士業以外のユーザーからも見つかっています。

AIリーク情報局の見立て:Moonshotへの名指しは「証拠無き疑惑」で終わる公算

OpenAIによる中国企業への蒸留疑惑には前例があります。OpenAIは2025年1月、DeepSeekが同様の手口でモデルを蒸留したと主張しましたが、具体的な技術的証拠は公開されないまま、1年以上たった今も法的措置や決着のニュースは出ていません。

今回のMoonshotへの名指しも、OpenAI自身が「強く考えている」という推測表現にとどめている点で、DeepSeekのときと構図が似ています。技術的な証拠が公開されないまま疑惑だけが広まり、明確な決着がつかずに終わる可能性は低くないと見ています。

一方で、業界全体でのアカウント審査強化の流れは止まらないと予想します。Anthropic、CISA・NSA・FBI、OpenAIと、わずか1カ月の間に複数の当局・企業が同じ手口と同じ企業名を指摘しています。

各社が防御を競い合う構図はしばらく続くはずです。その結果として、今回のような一般ユーザーの誤BANも今後さらに増えると見ています。

Moonshotからの反論や、OpenAIが技術的証拠を追加で公表した場合は、この記事に追記します。

OpenAIの「蒸留」摘発に関する質問

蒸留攻撃とは具体的に何をしたのですか?

AIが答えを出す前に行う「推論」の過程を、暗号化されたまま別の会話のモデルに読み込ませ、復号して書き出すよう仕向ける手口です。

暗号そのものを破ったわけではなく、モデル同士のやり取りを悪用した点が特徴です。

1万5000人は全員が意図的な攻撃者だったのですか?

OpenAIは「関連する活動のパターンが見られたクラスタ」として1万5000人超という数字を示していますが、全員が主犯格というわけではありません。

7月24〜25日に集中的な急増が見られた4,000人超が中心的な関与者とみられ、残りは周辺的な関与や巻き込まれたアカウントも含まれる可能性があります。

Moonshot AIの関与は確定したのですか?

いいえ。OpenAIは「関連していると強く考えている」という表現にとどめており、断定はしていません。

Moonshot側からの公式な反論も、今のところ出ていません。

普通に使っているだけでBANされることはありますか?

直接の証拠はありませんが、審査強化と同じ時期に身に覚えのない永久BANの訴えが増えています。

日本の税理士事務所の例のように、代表者のアカウントが止まると契約していたスタッフ全員が使えなくなるケースもあるため、業務でAIを使う場合はデータの手元保存など、BANされた場合への備えをしておくことが重要です。

異議申し立てをすれば復活できますか?

今回報告されている事例では、異議申し立てをしても数時間で却下され、理由も開示されなかったケースが複数あります。

現時点では、申し立てをしても確実に復活できる保証はないと考えておいた方がよいでしょう。