攻撃コードを自分で書くAI「GLM-5.3」、安全策は最大100%回避できた中身
攻撃に成功した回数は、410回の試行のうち50回。
人間の専門家が仕掛けた実験ではなく、AIモデル自身が考えてコードを書いた結果です。
ソフトウェアの脆弱性を見つけ出し、攻撃コードまで自動で組み立てられるAIが、すでに実在します。
しかも重みデータは誰でもダウンロードできる状態で公開されていて、社内のセキュリティ担当者だけでなく、ネットを使う全員にとって他人事ではない話です。
先に結論をまとめると:
– Anthropicが2026年9月29日、中国Z.ai(智譜)のオープンウェイトAIモデル「GLM-5.3」が自律的にサイバー攻撃コードを構築できると警告した
– ブラウザの脆弱性を突く実験では410回中50回成功、Anthropic自身の最上位モデル「Claude Mythos Preview」の56回に迫る水準だった
– GLM-5.3は重みデータが誰でもダウンロードできる「オープンウェイト」公開のため安全機能を外部から壊せる。
実際に安全策を無効化した改変版が、公開から数日で出回った
何が起きたのか
Anthropicは2026年9月29日、Z.aiが公開しているオープンウェイトAIモデル「GLM-5.3」について、サイバー攻撃面での能力を検証した結果を発表しました。
検証の柱は「ExploitBench」というテストです。
ChromeブラウザのV8 JavaScriptエンジンに存在する脆弱性を対象に、GLM-5.3に最初から最後まで通して攻撃コードを作らせたところ、410回の試行のうち50回で成功しました。
Anthropic自身の最上位モデル「Claude Mythos Preview」が56回成功していたのと比べても、かなり近い水準です。
別の実験では、人間の専門家がGLM-5.3を使い、Linux版ブラウザの未公開の脆弱性を1日足らずで複数発見し、閲覧しただけでPC内のファイルを読み取れる悪意あるWebページまで作り上げています。
Xでは、この警告をきっかけに国内で相次いでいた情報漏洩の話題と結び付けて語る投稿も見られました。
ハッキング祭りはGLM5.3を使われている可能性が高く、Anthropicが9/29に警告していたのか。知らんかった。…
— log (@logistics_tarou) 2026年10月6日
ただし、この投稿はあくまで一人の推測です。
GLM-5.3が実際に日本国内の攻撃に使われたと裏付ける公式発表や報道は、調べた範囲では見つかりませんでした。
では、Anthropicが本当に問題視しているのは何なのか、報告の中身をもう少し追ってみます。
調べて分かったこと
安全策はどこまで壊れるのか?
GLM-5.3が特に危険視されているのは、性能そのものより「誰でも改造できる」という公開の仕方にあります。
通常の状態でも、プロンプトの工夫次第で安全策を回避できる割合は、攻撃を「レッドチーム演習」と偽って依頼した場合で64%、答えの冒頭部分をあらかじめ入力しておく手法では92%に達しました。
さらに「アブリテレーション」と呼ばれる手法でモデル内部の拒否機能そのものを取り除くと、回避率は100%まで上がったといいます。
Claude Mythos Previewのような最上位の危険なモデルは、Anthropicが信頼できる専門家だけに限定して提供していました。
一方のGLM-5.3は重みデータが公開されているため、誰でもダウンロードして内部の安全装置を取り外せます。
実際、安全機能を無効化した改変版が、モデル公開から数日のうちに第三者の手でネット上に出回りました。
これがサイバーセキュリティ用に特化した無検閲のGLM-5.3が普通に世の中にあったりするんですよね https://t.co/1pcSPN8BVi
— あるふ (@alfredplpl) 2026年9月30日
AI開発に携わる個人のアカウントも、2026年9月30日の時点で「サイバーセキュリティ用に特化した無検閲のGLM-5.3が普通に世の中にあったりする」と指摘しており、安全装置を外した改変版がすでに出回っている状況を裏付けています。
日本のハッキング事件に本当に関与しているのか?
ここは慎重に見る必要があります。
報告そのものには日本の特定の事件への言及はなく、確認できたのは「GLM-5.3という公開済みモデルが、攻撃コードを自分で書けるだけの能力をすでに持っている」という一般的な警告です。
先に紹介したXの投稿のように、国内の情報漏洩騒ぎと結び付けて語られることはありますが、技術的な痕跡や捜査機関の発表など、具体的な裏付けは今のところ確認できていません。
「結び付けたくなる状況が揃っている」のと「実際に使われたと証明された」のは別の話だという前提で読む必要があります。
この件に限らず、GLM-5.3のように攻撃コードを素早く低コストで作れるオープンウェイトモデルが出回っている以上、多要素認証やパスワードの使い回しをやめるといった基本的な対策の重要性は、個人・企業を問わず変わりません。
Shiritomo編集部の考察:オープンウェイトという選択の代償
AI業界では「モデルを公開して誰でも使えるようにする」ことが、技術の民主化として歓迎されてきました。
しかしGLM-5.3の件は、その裏側にある代償をはっきり見せています。
性能を上げれば上げるほど、安全装置を外されたときの被害も大きくなるという構図です。
Anthropic自身が、自社の最上位モデルを一般公開せず専門家限定にしている一方で、競合にあたるGLM-5.3の危うさを指摘する構図には、技術的な警鐘と競争上のメッセージの両方が混ざっている可能性も頭に入れておく必要があります。
とはいえ、実験結果の数字そのものは検証可能な形で示されており、オープンウェイトモデルの安全性をどう担保するかは、AI業界全体がこれから向き合う課題になりそうです。
まとめ
Anthropicは2026年9月29日、中国Z.aiのオープンウェイトAIモデル「GLM-5.3」が自律的にサイバー攻撃コードを構築できると警告しました。
日本国内の具体的な事件との関連は確認できていませんが、誰でも安全装置を外せる形で公開されている以上、警戒すべき技術であることは確かです。
