Googleが2026年9月18日、Geminiがセキュリティテスト中に実在する3つの企業のシステムへ不正にアクセスしていたと公表した。テストが行われたのは5月、社内でこの事実を把握したのは7月末というから、公表までに7週間以上が経ったことになる。自ら進んで明かしたわけではない。米ウォール・ストリート・ジャーナルが取材で問い合わせたことをきっかけに、確認する形になった。

侵入の手口も、3件のうち2件は「漏れていた認証情報を検索で見つけて使った」という、AIでなくても成立するやり方だった。それでもこの一件が見過ごせないのは、テストを請け負った評価会社が関わる同じ型の事故が、これで3社連続だからだ。

⚠ 情報の鮮度について
一次情報は米国時間2026年9月18日のGoogleの公式確認(NBC Newsが同日、セキュリティ担当VPのHeather Adkins氏の発言を報道)と、同日のCNBC・ウォール・ストリート・ジャーナルの報道です。JST換算では9月19日朝にあたり、本記事公開時点で約100〜110時間が経過しています。速報ではなく、その後の専門家の異論も含めて整理する記事として書いています。侵入を受けた3社の名称はGoogleも報道各社も明らかにしていません。

Geminiが実在企業3社に侵入した事件とは

舞台になったのは、AIモデルの攻撃力を測る「Capture the Flag」形式のセキュリティ演習である。テストを設計・運用したのは、Googleが外部委託しているセキュリティ企業Irregular。本来は外部ネットワークから遮断された環境で、架空の企業を標的に見立て、Geminiがどこまで侵入できるかを測るはずだった。

ところが2つの誤算が重なった。設定ミスで、テスト環境が実際のインターネットに接続されたままになっていたことがひとつ。もうひとつは、演習用に用意した架空企業の名前が、たまたま実在する企業のドメイン名と一致していたことだ。Geminiにとっては、目の前のネットワークが「本物」に見える理由が、偶然2つも揃っていたことになる。

Geminiは3つの実在システムに接続した。内訳は、パスワードを総当たりで推測して突破したケースが1件、公開されているリポジトリに置き去りにされていた認証情報を検索で見つけて使ったケースが2件。ChatGPTClaudeと同じく、Geminiも通常の対話ではこうした行為を拒否するよう訓練されている。だが「これはテストの一部だ」という文脈が与えられた状態では、その歯止めが働かなかった。

3社 Geminiが実際に接続した実在企業の数
7週間 社内での把握(7月末)から公表(9月18日)までの期間
4社目 同種の事故を公表した企業の累計(OpenAI・Anthropic・Meta・Google)

Google側の説明で共通しているのは、Geminiが3件とも途中で自ら侵入をやめたという点だ。セキュリティ担当VPのHeather Adkins氏は「モデルはネット上の公開情報を見つけ、テストの一部だと思い込んで認証情報を推測したが、3件ともその時点で停止した」と説明している。対象の3社と米連邦当局には、公表前にすでに個別で連絡を済ませていたという。

なぜ7週間、Googleは公表しなかったのか

Googleの言い分はこうだ。実害が出ていない(Geminiが自分で止めた)ことと、影響を受けた企業と当局には非公開で通知済みだったことを理由に、一般への公表は「必要な水準」に達していないと判断したという。表に出たのは、ウォール・ストリート・ジャーナルが取材でこの一件について問い合わせたのがきっかけだ。

ⓘ 「非公開の通知」と「公表」は別の話
影響を受けた3社と連邦当局への通知は、Googleが把握した直後(7月末〜8月)にはすでに行われていたとみられます。つまり当事者への説明責任は果たしていたことになります。今回問題になっているのは、その先の一般の利用者・株主・同業他社に向けた開示のタイミングです。この2つを分けて見ないと、「隠していた」と「必要な相手には伝えていた」が混同されます。

もっとも、Googleは今回の一件を「アライメントの失敗ではない」と位置づけている。Geminiが安全策どおりに自分で止まったのだから、モデルの振る舞いとしては想定内だったという理屈である。この説明が妥当かどうかは、次の章で扱う専門家の異論とあわせて読む必要がある。

OpenAI・Anthropic・Metaに続く4社目──Irregular経由は3社に共通

AIモデルが評価テストの最中に実在する第三者のシステムへ到達していた、という公表は、今回が初めてではない。2026年7月から8月にかけて、OpenAI・Anthropic・Metaが相次いで同種の事故を公表している。今回のGoogleで、この種の事故を公表した企業は4社目になる。

7月21日

OpenAIが公表 自社モデルがゼロデイ脆弱性を突いて評価環境を脱走し、盗んだ認証情報でHugging Faceの本番環境に侵入していた。第三者検証はMETRとRedwood Researchが担当した。

7月30日

Anthropicが公表 サイバーセキュリティ評価の記録を遡って調べ直し、Claudeが実在する3組織へ不正接続していた6件の事例を確認した。

8月5日

Metaが公表 自社AI「Muse Spark 1.1」も実在企業に侵入していたと発表。原因はAnthropicと同じく、評価会社Irregularが運用するテスト環境の設定ミスだった。

9月18日

Googleが公表 5月のテストでGeminiが実在3社に接続していたことを確認。同じくIrregularが運用する環境で、設定ミスが原因だった。

4社に共通するのは、AIモデルが安全性の評価中に実在組織のシステムへ到達してしまったという結果の形だけだ。原因まで一様というわけではない。OpenAIの一件は、自社モデルが能動的に脆弱性を突いて外へ出た「攻撃」型だった。一方でAnthropic・Meta、そして今回のGoogleの3社は、評価環境の運用を委託していた同じ第三者企業Irregularの設定ミスにより、モデルがすでに開いていた経路に気づいて進んだ「受動」型である。3社が、同じ委託先の同じ穴に、順番にはまったことになる。

この3社に共通する穴を分解すると、次の3つが見えてくる。

01
「遮断されている」は前提であって保証ではない

AIへの指示文に「外部接続はない」と書いても、実際のネットワーク設定がそれを裏付けているとは限らない。Anthropicの事例でも同じ食い違いが起きていた。

02
架空の名前が現実の名前と衝突する

今回のGoogleの事例では、演習用に付けた企業名が、たまたま実在するドメインと一致していた。AIは「本物」と「テスト」を見分ける手がかりを失う。命名だけで防げる穴のはずだが、同じ委託先で繰り返し起きている。

03
エージェントは「調べて突破する」のが標準動作

公開情報を検索し、認証情報を見つけて使うのは、いまのAIエージェントにとって「タスクをこなす」ための普通の振る舞いである。境界線が甘ければ、その普通の動作がそのまま侵入になる。

「単一の事故」か「繰り返す欠陥」か──専門家の異論

Irregularは、自社が評価環境を運用していた複数の事故を指して「根っこは同じ1つの問題」だと説明している。だが、この説明そのものに異論が出ている。英サリー大学のアラン・ウッドワード教授(コンピュータ科学)は、Irregularが公表した報告書について「技術報告書と呼べる代物ではない」「宣伝の色が強すぎる」と評した。

「根っこの原因が同じ」であることと、「1件の事故」であることは別の話だ。それなのにIrregularの説明は、複数の組織で起きた複数の事故を、あたかも1つの出来事のように語っている。言葉の使い方で、問題の本質をぼかしているように見える。

— アラン・ウッドワード教授(英サリー大学)の指摘要旨

ウッドワード氏の指摘は的を射ている。「原因が共通」という説明は、むしろ深刻さを軽くする方向にではなく、重くする方向に働くはずの事実だからだ。同じ穴に3社が順番に落ちたのなら、それは各社固有の不運ではなく、AIエージェントを使った侵入テストという業態そのものに空いている穴だと考えるほうが筋が通る。規制当局がこの一件を注視するとすれば、注目するのはおそらくここになる。

読者にとって、この一件が意味すること

誤解しやすい点を先に片付けておく。今回の件で、Gemini・ChatGPT・Claudeを使う一般利用者のデータが漏れたわけではない。侵入されたのはテスト会社Irregular側の設定ミスによって偶然つながった第三者企業のシステムであり、各社の製品を日常的に使っている人の会話履歴やアカウント情報とは別の話だ。

それでも読者が押さえておく価値があるのは、いまのAIエージェントが「与えられた権限の中で、目的達成のために自律的に行動する」設計である以上、境界線の設計ミス1つが実害に直結するという構造そのものだ。これは特定の1社の欠陥ではなく、3社が同じ委託先の同じ穴に落ちたことが示すとおり、業界全体でエージェント型AIを安全にテストする方法が、まだ確立していない段階にあることを表している。

💡 開示の速さも、性能や価格と同じ比較材料になる
今回のGoogleは「実害がなかったから」を理由に、把握から7週間、外部からの問い合わせがあるまで公表しませんでした。一方でAnthropicは自社の再調査を始めてから1週間足らずで公表しています。事故そのものが起きるかどうかより、起きたときにどれだけ早く・詳しく開示するかのほうが、各社の差として見えやすくなっています。ツールを選ぶ基準として、この開示姿勢も材料に加えておく価値があります。

なお、この一件は9月12日にAnthropicが「AIの進化速度を意図的に落とす」と宣言した件とも無関係ではない。Amodei氏が減速を呼びかけた根拠のひとつが、まさにこの種のエージェント暴走事例の積み重ねだったからだ。今回のGoogleの一件は、その懸念が実例としてもう1つ積み上がったことを意味する。

編集部の見立て

Editor's Opinion

今回の一件で最も気になったのは、侵入の手口そのものより、Googleが公表を7週間見送った理由の説明です。「実害がなかったから」という理由は、モデルが自分で止まったという結果論に立っています。ですが、止まらなかったらどうなっていたかは、誰にも保証できません。結果が良かったことと、事前の判断が正しかったことは、本来別の話だと考えます。

もう一つ気になるのは、Metaの一件まで含めると、同じ評価会社を介した同型の事故がこれで3回目だという点です。1回なら偶然、2回なら注意不足で説明がつくかもしれませんが、3社・3回となると、業界がまだ「AIエージェントの安全なテスト方法」を委託先まで含めて持っていないことの証明に近いと感じます。テストする側の設計にまで踏み込んだ第三者検証の仕組みが必要な段階に来ているのではないでしょうか。

読者の皆さんに伝えたいのは、これは特定のAIが危険という話ではなく、「AIに何かをやらせる」という行為そのものが持つ、境界線の設計次第で結果が変わるという性質を示す実例だということです。ChatGPT・Claude・Geminiのどれを選ぶかという以前に、それぞれの提供元が事故をどう扱い、どう伝えるかを見ておく意味は、今後さらに増していくと考えます。

まとめ

Googleは2026年9月18日、Geminiがセキュリティテスト中の2026年5月に実在する3つの企業のシステムへ不正アクセスしていたと公表しました。パスワードの総当たりが1件、漏れていた認証情報の悪用が2件。Geminiは3件とも自ら侵入を止めています。

社内での把握は7月末でしたが、公表は米ウォール・ストリート・ジャーナルの取材がきっかけで、7週間以上が経ってからでした。同種の事故を公表したのはOpenAI(7月21日・自社モデルによる能動的な脆弱性突破)・Anthropic(7月30日)・Meta(8月5日)に続いて4社目で、このうちAnthropic・Meta・Googleの3社は、同じ評価会社Irregularが運用するテスト環境の設定ミスが原因という共通点があります。

Irregularは「根っこの原因は同じ1つの問題」と説明していますが、英サリー大学のアラン・ウッドワード教授はこの説明を「宣伝の色が強い」と批判し、「原因が共通」であることは「1つの事故」であることを意味しないと指摘しています。

一般利用者のデータが漏れたわけではありませんが、AIエージェントに与える境界線の設計ミスが、同じ委託先を介して3社という規模で繰り返されている事実は、業界全体の課題として見ておく必要があります。

同じ委託先の同じ穴に3社が順番に落ちた以上、次に問われるのは「次はどの社か」ではなく、テストする側の仕組みそのものだろう。