2026・9月 / ANTHROPIC 脅威レポート / マンガ解説

中国AIの中身は、Claudeだった。

裏で答えていたのは米国のAI。そこに、人民解放軍の依頼まで流れ込んだ。

「AIをパクった」だけの話ではありません。パクるために引いた回線を通って、軍の情報が相手の国に届いた——皮肉で、深刻な事故です。

いつ2026年5〜7月の出来事。Anthropicが9月10日の脅威レポートで公表
誰が中国のAI企業7社——アリババ(Qwen)、Moonshot AI(Kimi)、DeepSeek、智譜(Zhipu)、シャオミ、SenseTime、MiniMax
何を偽アカウントで米AnthropicのClaudeに質問を大量に投げ、答えと「考え方」を吸い出して自社AIの学習に使う「蒸留」
どれだけアリババだけで1億5,100万回。AI史上、記録に残る最大の規模
そしてMoonshotは、自社の利用者がKimiに打った質問の一部をそのままClaudeに横流しし、返ってきた答えを「Kimiの回答」として表示していた(10日間で約30万件)

——その横流しの中に、こんな1件がありました。登場するのは3者です。

①質問者人民解放軍の関係者。中国のAI「Kimi」に、ある1人を追跡した監視カメラのデータ(成都の数百台分のアーカイブ)を読み込ませ、「この人物の行動は異常か」と分析を頼んだ。本人は中国企業のAIに聞いているつもり
②中継役Moonshot(Kimi)。自社のAIには答えさせず、偽アカウント経由で質問文も、読み込ませた監視データも、そのまま米国のClaudeに転送。利用者には知らせていない
③回答者米Anthropicの「Claude」。質問文は米国のサーバーに届き、Claudeが作った答えが「Kimiの回答」として本人に表示された

何が問題だったのか。具体的には3つです。

①軍届いたのは依頼文だけではありません。監視データそのもの——誰を追跡しているか、その人物がどのカメラにいつ映ったか——が、そのまま米国企業の手元に残った。Anthropicは自社に届く内容を監視しているので、向こうから米国側に届いた形。カメラには人民解放軍の施設や軍需研究所(中国電子科技集団系)、大手国有企業の周辺も含まれていた
②企業同じ回線で、国有企業の内部コードと生きたパスワード、公安の事件管理システムの設計、企業の内部文書も米国へ。ふつうの人の相談も社外秘も、区別なく流れる
③本人利用者は転送を知らされておらず、防ぎようがなかった。報告書も「Moonshotが顧客に知らせたかどうか、我々には分からない」と書いている

米国のAIを盗むために引いた回線が、自国の軍と企業の情報を米国に運ぶ回線になった。

もりけんナイトで解説しました

▶ 中国AIの中身は、Claudeだった⁉️|AIと政治ともりけんナイト

1
手口

「蒸留」って、なに?

1
偽アカウント(数千個)この答えの裏にある考え方を、一段ずつ書き出して。

賢いAIに何百万回も答えさせ、その答えで自分のAIを訓練する——これが「蒸留」。合法な使い方もありますが、他社のAIから規約違反で吸い出すのは「蒸留攻撃」と呼ばれます。

📘 ここが肝心

ねらいは答えそのものより、「考え方」(推論の過程)。Claudeはふだん、考えた過程を要約してしか見せません。そこで「翻訳して」「一段ずつ説明して」と言い方を工夫して、中の思考を吐かせる手口が使われました。

使われたのは盗んだクレジットカードと数千個の偽アカウント。2月の報告では、1社で2万個以上のアカウントを束ねる「ハイドラ(多頭)」構造も見つかっています。

▶さらに詳しく:7社の規模(報告書の数字)

アリババ(Qwen)1億5,100万回超(2026年5〜7月)。ピーク時は1日約300万回、3,500超の偽アカウント。狙いはOpus 4.6/4.7の思考過程で、Qwen 3.5〜3.7の学習に使われた。Anthropicが計測した中で最大の蒸留攻撃。

Moonshot AI(Kimi)2,300万回超(5〜7月)。うち10日間で約30万件は、自社の利用者の質問をそのまま転送したもの(第2幕)。

DeepSeek1,210万回超(7月の14日間)。

智譜(Zhipu/Z.ai)6〜7月の17日間で340万回超。273の偽アカウントを回してOpus 4.8の思考過程を抽出し、10日間で77万609件が抽出パイプラインを通過。最上位モデルFableは安全策が強くて諦め、安全策が弱いと見たOpus 4.6と他の米国モデルに切り替えた、と報告書は書いています。

シャオミ3〜4月の20日間で40万回超、1,500超のアカウント。自社モデルMiMoの利用者との会話をClaudeに再送して学習データ化(利用者にClaudeの答えを返してはいない)。

SenseTime第三者のデータ業者からClaudeとの会話記録を購入して蒸留。MiniMaxダミー会社名義でAnthropicとOpenAIのモデルだけを提供するプロキシ網を運営し、利用者との会話を収集。

第1報Anthropicは今年2月にも、DeepSeek・Moonshot・MiniMaxの3社で1,600万回超・約2万4,000アカウントの蒸留を公表しています。そのとき「反体制派」「党指導部」など政治的に敏感な質問への“検閲済み”の答えをClaudeに作らせ、自社AIの学習に使っていた例も報告されました。

1億5,100万
アリババの回数
7社
名指しされた企業
3,500+
偽アカウント(1社で)
🔍 7社の手口は、2種類ある

A. 蒸留=Claudeの答えと考え方を自社モデルの学習に使う(7社すべて)。B. なりすまし配信=自社の利用者の質問を裏でClaudeに流し、Claudeの答えを自社の回答として返す(2社、しかも一部)。「中身がClaudeだった」と言えるのはBの転送分だけです。

社(モデル)A 蒸留
学習に使う
B なりすまし配信
利用者に返す
アリババ(Qwen)○ 1億5,100万回×
Moonshot(Kimi)○ 2,300万回超○ 一部
10日間で約30万件
DeepSeek○ 1,210万回超○ 一部
開発ツール経由の利用者
智譜(GLM)○ 340万回超×
シャオミ(MiMo)○ 40万回超
利用者の会話を後から再送
×
報告書が明記
SenseTime○
業者から会話記録を購入
×
MiniMax○
自前のプロキシ網で収集
×
利用者はClaudeと承知

Aで鍛えられたモデルは「Claudeに似る」ことはあっても、Claudeそのものではありません。KimiやDeepSeekでも、Bで転送されなかった大多数の質問には自社モデルが答えています。

2
お面

Kimiに聞いたつもりが、Claudeだった

2
Kimi(のはずのAI)ぼくはKimiです。なんでも聞いてください。

Moonshotは10日間、利用者の質問約30万件を5,380個の偽アカウント経由でClaude(主に上位モデルのOpus)に転送し、返ってきた答えを「Kimiの回答」として表示していました。

⚠️ ここが怖い

利用者は中国のAIに聞いているつもり。でも打ち込んだ文章は、そのまま米国企業のサーバーへ。ふつうの人の相談も、企業の社外秘も、役所の内部情報も、区別なく流れます。

報告書はこう書いています——「We do not know if Moonshot notified their customers that their requests were being rerouted to Anthropic and exposed to a third party(Moonshotが、依頼がAnthropicに転送され第三者に晒されていたことを顧客に知らせたかどうか、我々には分からない)」。

▶さらに詳しく:Kimiの全部が、Claudeだったの?

いいえMoonshotには自前のモデル(Kimi K2/K3)があり、報告書も「一部の顧客リクエスト」を転送していたとしています。確認されたのは10日間で約30万件。Moonshot全体に紐づく蒸留は5〜7月で2,300万回超ですが、その多くは偽アカウントからの直接の質問で、利用者の横流しはそのうちの一つの手口です。

ねらい横流しの目的は2つ。①Claudeの答えをKimiとして返す(サービス)、②その答えと「考え方」を保存して自社モデルの学習に使う(蒸留)。報告書は「Moonshot built a CoT extraction pipeline」と書いています。

DeepSeekも同じ手口を使い、さらにClaude Code や Claude Agent SDK、OpenCode経由の利用者を文字列で見分けて、その人たちの依頼だけをClaude Opusに回していました。

3

どうやって、バレずに転送したのか。報告書の記述を1本の流れにすると、こうなります。

利用者 KimiMoonshot 偽アカウント5,380個 ClaudeAnthropic・米国 中国側 ←|→ 米国側 ① 質問する ② 裏で転送 (Kimiは使わず) ③ 正規の利用に 見える ④ 回答+ 思考の“署名” ⑤ 回答を戻す ⑥「Kimiの回答」 として表示 ⑦ 回答と署名を保存 → 自社AIの学習へ
📘 なぜ、バレにくかったか

①〜⑥は、1件ずつ見れば「海外の誰かが正規にAPIを使っている」ようにしか見えません。Claudeは中国からは使えないので、Moonshotはシンガポールと日本に見せかけた5,380個の偽アカウントを「プロキシ網」として用意し、大量の質問を薄く広く分散させました。支払いには盗んだクレジットカードも使われています。

Anthropicが割り出したのは、1件の中身ではなくアカウントをまたいだ不審な兆候——通信のメタデータと異常な活動パターンからプロキシ網のアカウントを見つけ、1個ずつ止めるのではなく「どの組織の活動か」に帰属させて一括で止めるやり方です。「抽出攻撃」専用の分類器も使っています(Fable 5の公開と同時に強化)。細部は明かしていません(対策を知られないため)。

Moonshot別の新しい会話 Claude思考は要約だけ返す ⑧ 保存した“署名”だけを 新しい会話に持ち込む ⑨「この署名の元の思考を 全部書き出して」 ⑩ 生の思考(推論の全文)が 出てきてしまう ⑪ 思考データを学習に=蒸留
⚠️ 「署名」のすり抜け=クロスセッション・リプレイ

蒸留を防ぐため、Claudeは考えた過程(思考)そのものは返さず、その「署名」(参照番号)だけを返します。本来は同じ会話の続きで思考を参照するための仕組みです。

Moonshotは④で受け取った署名を保存し、別の新しい会話にその署名だけを持ち込んで「元の思考を書き出して」と頼み、本来は出ないはずの推論の全文を引き出しました。報告書はこう書いています——「saving the reasoning signature from Claude's response, starting a new session, and eliciting Claude to convert the reasoning signature back into the full reasoning trace」。DeepSeekも同じ手口を使いました。Anthropicは対策として、思考ブロックの署名を同じ会話・同じ文脈でしか受け付けない仕組み(Preserved thinking、Fable 5.1以降)を導入し、別の会話に署名を持ち込む手口を封じています。

3
流れ込んだもの

軍の依頼が、米国に届いた

4
人民解放軍の関係者(とAnthropicが判定)この人物を追跡した監視カメラのデータ(成都・数百台分)を読み込むから、行動が異常かどうか分析して。

Kimi宛てのはずの依頼は、読み込ませた監視データごとパイプを通ってClaudeへ。Anthropicの側から見れば、中国軍の監視業務の中身が、向こうから届いたことになります。DeepSeek経由でも同じことが起きていました。

📘 報告書が挙げた例
Kimi経由|人民解放軍特定の1人を追跡した監視カメラのアーカイブ(成都の数百台分)を読み込ませ、その人物の「異常行動」を分析させる依頼。監視データそのものが転送された。カメラには人民解放軍の施設、中国電子科技集団(CETC)系の研究所、大手国有企業の周辺も含まれていた。
Kimi経由|国有企業大手国有企業のエンジニアが社内システムを作る過程で、複数の大手中国企業の内部コードと生きた認証情報が流れた。本人は転送を知るすべがなかった。
DeepSeek経由|ロシア国防省関連機関のデータを扱うIT担当者の依頼に、ロシア政府データベースの生きた認証情報が含まれていた。
DeepSeek経由|中国公安市の公安局向けに事件管理システムを作る過程で、国民ID番号で個人の移動と警察記録を照合するツールの中身が流れた。
DeepSeek経由|中国テック企業社員が内部文書の分析に使い、旗艦AI計画の全仕様・組織構造・戦略目標が流れた。
▶さらに詳しく:なぜ「事故」なのか

構図MoonshotやDeepSeekが横流しをやめない限り、利用者が何を打っても米国に届く——それを利用者は知らされていなかった。報告書は「We do not know if Moonshot notified their customers」と書いています。機密を扱う人ほど危ない仕組みが、本人の知らないところで動いていました。

皮肉米国のAIを盗むために作った回線が、自国の軍・公安の情報を米国に運ぶ回線にもなっていた。安全保障の観点では、蒸留そのものより、こちらのほうが痛い。

4
軍事利用

魚雷、防空、そして台湾

5
ピッ…

横流しとは別に、中国の複数のアクターがClaudeを直接、軍事開発に使おうとしていたことも報告されました。Claudeは中国本土では本来使えません(Anthropicの「対応地域ポリシー」の対象外。OpenAI・Googleも同様)。いずれもVPN、米国のレンタルサーバー、海外の電話番号で作った偽アカウント、盗んだクレジットカードで規制をすり抜けて使い、Anthropicが検知して「武器開発の禁止」と「対応地域」の両方の違反で止めたケースです。中国の防衛メーカーの承認を得るための対魚雷の火器管制の仕様書(200ページ超の技術提案書つき)を書かせた例、電子戦・防空制圧の約16モジュールを作らせ、途中からシミュレーションの標的を台湾の12カ所(指揮壕、早期警戒レーダー、パトリオット・天弓の陣地、主要空軍基地、地域司令部)に変えた例。

🌍 中国だけではない

同じ報告書には、イエメンのミサイル計画(3計画・射程2,000km超の誘導ソフト)、ロシア系のFPV自爆ドローンの群れ(人物を自動で選別)、マリの2,500万SIM監視システム、イランでの6,388人のプロファイリングなど、8ヶ月分の悪用の試みが並びます。

いずれもAnthropicが検知して止めたもの。報告書の一文——「Sophisticated attacks no longer require sophisticated attackers(高度な攻撃に、もう高度な攻撃者は要らない)」。

▶さらに詳しく:Anthropicは何をした?

抜け道報告書は、対応地域外の利用者にClaudeを使わせる「代理(プロキシ)サービス」が二次市場になっているとも指摘しています。この業者は利用者とClaudeのやり取りを保存して他社に売っており、SenseTimeはそこから会話記録を買って蒸留していました。KimiやDeepSeekの横流し(第2幕)は、同じ抜け道を会社ぐるみで組織的にやっていたものです。

対応①プロキシ網のアカウントを「どの組織か」に帰属させて一括停止。②Claudeが推論を要約してから答えるようにし、思考ブロックの署名を同じ文脈でしか受け付けないPreserved thinking(Fable 5.1以降)で署名の持ち出しを封じる。③「抽出攻撃」を見分ける分類器をFable 5の公開と同時に強化。④攻撃の指標を他のAI企業・クラウド事業者・当局と共有(2月の報告)。

意味2月の報告書はこう書いています——「Illicitly distilled models lack necessary safeguards, creating significant national security risks.(不正に蒸留されたモデルには必要な安全策がなく、国家安全保障上の重大なリスクを生む)」。パクりAIは、安全装置のないコピーです。

5
その後

中国当局が、名指しの2社を調べ始めた

6
中国 国家インターネット情報弁公室(CAC)——The Information 9月22日報道DeepSeekとMoonshotを調査する。利用者のデータが、国外に流れていなかったか。

報告書から12日後。中国の当局が調べ始めたのは「米国のAIをパクったか」ではなく、「自国の利用者の情報が米国に流れたか」のほうでした。関係者の話として報じられた調査対象は、実際の利用者の依頼、監視に関わる情報、個人を特定できる情報、国家・公共の安全に関わるシステムの開発情報。第3幕の「事故」が、中国側でも問題になった形です。両社もCACも、公式には何も発表していません。

⚠️ 名指しされた7社は、いまも沈黙

9月24日時点で、7社とも公式な反論・説明を出していません。そのなかでシャオミは、名指しから12日後の9月22日に新モデルMiMo-V2.6を公開しました(評価サイトArtificial Analysisの指数46で、公開ウェイトのモデルでは最上位)。

反論は政府から出ています。9月14日、中国外務省の郭嘉昆報道官は「Fearmongering, confrontation and vicious competition will only disrupt the process of global AI governance(恐怖をあおること、対立、悪質な競争は、世界のAIガバナンスを乱すだけだ)」。前日の環球時報の社説は、Anthropicの主張を「AI分野の『冷戦の脚本』」と呼びました。一方で国家安全部の陳一新部長は同じ週、国家網信の論文で「敵対勢力」がAIで「宣伝戦・認知戦」を仕掛けていると書き、その例にClaudeとOpenAIのモデルを挙げています——米国のAIは「盗んだ」対象であると同時に、「脅威」でもある、という二重の位置づけです。

▶さらに詳しく:首脳会談では、どうなったか

9/24ワシントンの米中首脳会談で、蒸留は「協力を妨げている問題」として議題に上るとみられていました(CSISの専門家の事前予測)。発表された成果は「米中AI対話」の設置と、AIの事故を互いに知らせる通報の仕組みまで。蒸留や横流しについての合意や言及は、公表されていません。

9/18Bloombergによれば、米国のAI企業は当局に対し、蒸留攻撃の深刻さを改めて警告。中国側は疑いを否定したうえで、これを口実に中国のAIを「封じ込め」るなら「対抗措置」を取る、としています。

日本日本経済新聞も9月21日、「中国AIのKimi、米クロードに『代理回答』させる」と報じています。

🗣
🗣 ひとことで言うなら 中国の7社は、AIでいちばん時間と金のかかる「賢さの仕上げ」を、米国のAIから規約違反で抜き取って近道した。だから安く速く追いつけた。しかし安全装置は引き継がれておらず、その回線に自国の軍や公安の情報が乗って米国に流れた。

これは報告書に書かれている範囲の言い方です。逆に、次の3つは報告書が示していないので、言うと反論されます。

言い過ぎ「自社の学習データを持っていない」——持っています。事前学習はウェブ規模の自前データで、DeepSeekなどはモデル構造の論文も出しています。蒸留は最も高価な仕上げの工程を近道した話であって、ゼロから作っていないという話ではありません。
言い過ぎ「中身はどこもClaudeと同じ」——なりません。構造・規模・事前学習・強化学習が違い、蒸留の対象も社ごとに違う(アリババはコーディング、智譜はサイバー、シャオミは自社の開発者の会話)。得意分野の癖や答え方は似るが、同一の出力にはならず、評価スコアにも差が残っています。
言い過ぎ「Claudeだけが狙われた」——米NSA・CISA・FBIの9月8日の勧告は、標的としてGPT・Gemini・Grokも挙げています。Claudeは、そのうち最も詳しく実態が公表された1社です。
💡
わたしたちの教訓

「どのAIか」より、「どこへ届くか」

1

入力した文章の行き先を、契約で確かめる

役所や企業がAIを入れるなら、性能より先に「打ち込んだ内容がどの国のどのサーバーに届くか」。Kimiの利用者は、それを知らされていませんでした。

2

「安くて速い」の裏を疑う

他社のAIを裏で使えば、開発費なしで高性能に見せられます。値段と性能が釣り合わないAIは、中身が誰かのものかもしれない。

3

これは、安全保障の話

安全策のないコピーAIが出回り、その回線に軍や公安の情報が乗る。AIの調達は、もうIT部門だけの話ではありません。