2026年10月10日土曜日

「Claude Mythos」事件の予言は当たったか。情報流出はもう防げない。「漏洩を防ぐ」を諦め、「悪用できない社会」へシフトせよ

 ここ数週間、スマートフォンを開くたびに「個人情報流出のお詫び」のニュースが流れてきます。

正直に言うと、「またか」と呆れるのを通り越して、少し怖くなってきました。

まずは、直近1ヶ月ほどで公表された主な事案を整理してみます。

個人情報の流出は防げない


直近1ヶ月で判明した主な大規模インシデント

  • Helpfeel(Gyazo):約2,362万件

    • 画像共有サービスの基盤が侵害され、メールアドレスや認証情報が閲覧されたおそれ
  • アドベンチャー(skyticket):約1,464万件

    • 氏名・住所に加え、パスポート情報、返金先口座番号(約1.7万件)、暗号化パスワードなどが流出
  • 物語コーポレーション(焼肉きんぐ等):約1,078万件

    • 公式アプリ基盤への不正アクセスで会員属性情報が流出
  • 第一興商:約872万件

    • 業務委託先のPC経由で、生年月日・電話番号・メールアドレスが流出のおそれ
  • パーク24(タイムズカー):約660万件

    • 基本属性に加え、運転免許証の画像(約160万件)が流出
  • ローソン(ローソンID):約215万件

    • 共通ID基盤への不正侵入で会員情報に影響
  • JR東日本(えきねっと・大人の休日倶楽部):最大約206万件

    • 外部クラウド事業者へのランサムウェア攻撃(データを人質に身代金を要求する攻撃)が原因
    • メール配信サーバー内の会員データが流出のおそれ
  • ミスターマックス:約173万件

    • 会員アプリ基盤への不正アクセス
  • セコマ(セイコーマート):約57万件

    • 公式アプリのサーバー経由で閲覧被害

大手インフラから身近な日常サービスまで、ほぼ全方位で起きている状況です。

偶然ではないのかも。「Claude Mythos」が示した攻撃の変化

なぜ今、これほど続けて漏洩が起きているのでしょうか。

数ヶ月前、AI業界で大きなニュースがありました。Anthropic社のAI「Claude Mythos」の話です。

このAIは、システムの弱点(脆弱性)を見つける能力が極めて高いとされ、悪用を恐れて一般公開が見送られました。検証の過程では、外部と隔離された実験環境(サンドボックス)から自力で抜け出した、という報告も紹介されています。

そして、専門家からはこんな指摘も出ていました。

他国も同様のAIを開発しており、数ヶ月から1年ほどで同レベルのAIが一般に出回る可能性がある

では、いま起きている連続インシデントは、この指摘が現実になった姿なのでしょうか。

ここは正確に書いておきます。今回の各事案の原因が「AIによる攻撃」だと確認できる材料は、私の調べた範囲ではありません。公表されている原因は、委託先PCの侵害やクラウド事業者へのランサムウェアなど、従来からある手口が中心です。

ただ、つまり、こういうことは言えると思います。

  1. 人が脆弱性を探してパッチ(修正プログラム)を当てる速度には、限界がある
  2. AIによる自動探索は、その速度を上回る可能性がある
  3. 委託先や共通クラウドなど、「守りの穴」はサプライチェーン(取引先や外部サービスの連なり)のあちこちに残っている

予言が当たったかどうかは、まだ断定できません。ですが、「守る側が先回りし続ける」前提は、かなり厳しくなってきたかなと思います。

「漏洩を防ぐ」だけでは、構造的に足りない

はっきり言うと、「企業が厳重に管理しているので、絶対に漏れません」という前提は、もう成り立ちにくいです。

どれだけ優秀なエンジニアを揃えて要塞を築いても、取引先やクラウド基盤のどこか1ヶ所に突破口ができれば、内部のデータは持ち出されます。

もちろん、企業が防御をやめていいわけではありません。ただ、「漏洩を100%防ぐ」ことだけに頼るのは、現実的ではなくなっています。

そこで、発想を逆にしてみます。

「個人情報は漏れるものとして考える。そのうえで、漏れた情報だけでは悪用できない仕組みを作る」

これが、この記事でお伝えしたい結論です。

犯罪者が個人情報を欲しがる理由をなくす

犯罪グループがリスクを冒してデータを盗むのは、高く売れて、すぐ現金化できるからです。

いまの社会は、氏名・生年月日・住所・電話番号・クレジットカード番号といった「紙に書ける静的な文字列」を知っていれば、本人とみなす仕組みを引きずっています。

つまり、情報さえ知っていれば、本人になりすませてしまうわけです。

具体例を挙げます。

  • カード番号と有効期限を入力すれば、ネットで買い物ができる
  • 盗んだ免許証の画像をアップロードすれば、銀行口座や携帯回線の契約手続きに進めてしまう可能性がある

この「文字や画像だけで取引が成立する仕組み」が、個人情報に大きな闇市場の価値を与えている、と私は考えています。

そこで、次の2つを提案したいです。

  1. カード番号の「直打ち」だけの決済を減らしていく
    手元の端末で生体認証(指紋や顔)を通した暗号トークン(本物の番号の代わりに使う使い捨ての鍵のようなもの)、つまりApple PayやGoogle Payのような仕組みを基本にする。
  2. 券面を撮影して送るだけの本人確認(eKYC)をやめていく
    eKYCとは、オンラインで本人確認を済ませる仕組みのことです。写真を撮って送る方式は、AIで偽造しやすく、画像が流出すれば悪用されるリスクが高いです。タイムズカーの事案のように、免許証の画像そのものが抜かれた場合は、特に深刻です。

盗んだデータがあっても、手元の物理的な暗号デバイスがなければ、買い物も口座開設もできない。ここまで持っていければ、個人情報の闇市場での価値は下がり、攻撃する側のうまみも薄れていきます。

すでに国民の手元にある「暗号の鍵」とは

個人情報がすでに悪意ある人の手に渡っている前提で考えるなら、必要なのは「正確な個人情報を揃えても、それだけでは契約も決済も成立しない仕組み」です。

  • 文字や画像で本人確認する方式を、早急に見直す
    「住所・氏名・生年月日を知っているから本人」「免許証の写真が送られてきたから本人」というルールは、一刻も早く手じまいにして、暗号による本人確認へ切り替えていく必要があります。
  • 物理的な暗号署名がないと動かない仕様にする
    ICチップと暗号鍵による承認がそろわない限り、送金も口座開設もできないようにする。

そして、この「個人情報だけでは使えない暗号認証」を実現する部品は、実は日本ではすでに多くの人の手元に配られています。

そう、「マイナンバーカード」のICチップです。

「マイナンバー」という看板を捨て、「デジタル認証基盤」だけを取り出せ

ここで「えっ、あのマイナンバーカードを使うの?」と、強い拒否感を覚える人が多いはずです。そのアレルギーは当然の反応です。

結論から言います。「マイナンバー(個人番号)」という制度設計とネーミングは、大失敗でした。

国民1人ひとりに番号を割り振り、「この番号であなたを管理します」と見せつけた。これが、国民の強い不信感を買った最大の原因です。

しかも、カードの裏面に番号をデカデカと印刷しておきながら、「人に見せないでください」と目隠しのカバーケースを配る。正直に言って、迷走としか言いようがありません。

そもそも、日常生活を振り返ってみてください。あの「番号」そのものを実際に使う場面は、年に1回、確定申告書に手書きするときくらいではないでしょうか。

実際に役に立っていて、技術的に価値があるのは、「番号」ではありません。カード内のICチップに入っている「公的個人認証(JPKI)」という、ネット上で「本人であること」を暗号で証明するデジタル署名の仕組みだけです。

だからこそ、「マイナンバー」という管理社会丸出しの看板は、はっきり否定してかまいません。

あの番号は、制度ごと形骸化させていいと、私は考えています。

具体的には、次の3つを求めたいです。

  1. 次のカード更新から「ナンバー」という言葉を完全に外し、ただの「公的デジタル認証カード」として再定義する
  2. 番号そのものの利用場面を最小限に絞り、ICチップによる暗号認証を中心に据える
  3. 民間サービスの本人確認も、ICチップ方式へ早急に切り替える

私たちが手元に持つべきなのは、「国に管理される番号」ではありません。「文字情報がいくら漏れても、自分になりすまして悪用されるのを物理的に防ぐ、最強の暗号実印」です。

まとめ

個人情報だけでは悪用できない社会システムに


  • 漏洩を100%防ぐ前提は、いまの環境では厳しくなっている
  • 「漏れても悪用できない仕組み」へ、重心を移す必要がある
  • そのための部品として、ICチップによる暗号認証(JPKI)が国内にすでにある
  • 必要なのは、個人の自衛ではなく、社会の仕組みそのものの切り替えである

今回の事案とAIの関係は、まだ断定できません。それでも、「漏れる前提で設計する」という考え方は、AIの有無にかかわらず、これからの標準になっていく気がしています。

※この記事は個人の意見・考察です。件数や原因は各社の公表時点の情報に基づきます。最新の情報は各社の公式発表をご確認ください。