世界中で高度化するサイバー攻撃。その背景では、生成AIの進化が攻撃者の能力を急速に押し上げている。
しかし、ここに一つの気になる仮説がある。
現在発生しているサイバー攻撃には、最新のGLM-5.3ではなく、旧世代のGLM-5.2に相当する技術が使われている可能性がある。そしてGLM-5.3世代の能力が実際の攻撃活動に本格的に組み込まれるのは、2026年末からではないか。
この見方が正しければ、私たちが現在目にしているサイバー攻撃は、AIによる攻撃能力の進化をまだ十分に反映していないことになる。
もちろん、実際の攻撃に使用されたAIモデルの特定は難しい。年末という時期も確定的な予測ではない。
それでも、最近のAIモデルの公開時期とセキュリティ評価を照らし合わせると、この仮説には検討する価値がある。
Claude Mythosが示した攻撃能力の飛躍
2026年4月、Anthropicは高度なサイバーセキュリティ能力を持つ「Claude Mythos Preview」を発表した。
このモデルが注目されたのは、単にプログラムの脆弱性を発見できるからではない。
脆弱性の分析から、実際に動作する攻撃手法の構築までを、AIが自律的に進められる能力を示したためだ。
Anthropicは悪用の危険性を考慮し、Project Glasswingという取り組みを通じて、信頼できるセキュリティ組織などにアクセスを制限した。
しかし、この能力を特定企業だけが保有し続けられるわけではなかった。
GLM-5.3がMythos級の攻撃能力に接近
転機となったのが、中国のAI企業Z.ai(旧Zhipu AI)が開発した「GLM-5.3」だ。
GLM-5.3は2026年8月14日に登場し、8月末にはモデルの重みが公開された。
9月29日、AnthropicはGLM-5.3のサイバー攻撃能力に関する検証結果を公表した。
その数字は驚くべきものだった。
| AIモデル | ExploitBenchでの攻撃成功 |
|---|---|
| Claude Mythos Preview | 56 / 410回 |
| GLM-5.3 | 50 / 410回 |
| GLM-5.2 | ほぼ0% |
これはブラウザなどで利用されるV8エンジンの既知の脆弱性に対し、実際に動作する一連の攻撃を構築できるかを評価したものだ。
GLM-5.3は、この特定の評価においてMythos Previewに迫る結果を残した。
ただし、あらゆる攻撃能力が同等というわけではない。米国NISTも、GLM-5.3を公開済みオープンウェイトモデルの中で高いサイバー能力を持つモデルと評価する一方、総合的には米国の最先端モデルとの差があるとしている。
重要なのは、その差ではない。
以前は利用者が限られていた高度な攻撃能力に、公開モデルを通じてアクセスできるようになったことだ。
出典:AnthropicのExploitBench評価/NISTの評価
さらに深刻なのは、安全制限を取り除けること
通常の商用AIには、攻撃や犯罪に利用されることを防ぐための安全制限が設けられている。
しかしGLM-5.3は、モデルの重みを入手して独自の環境で実行できる。
Anthropicの検証では、GLM-5.3の安全制限を変更した場合、有害な要求に対する拒否率が大幅に低下した。一部の模擬攻撃シナリオでは、安全制限を取り除いたモデルがすべての要求に応じたという。
これは、AIが自動的に攻撃を成功させるという意味ではない。
それでも、攻撃者がモデル提供企業の安全制限に縛られず、高度な攻撃支援能力を利用できるという点は大きい。
高度なサイバー攻撃には、専門知識だけでなく膨大な調査と試行錯誤が必要だった。
AIがその一部を肩代わりすることで、攻撃のコストと所要時間が大幅に下がる可能性がある。
本当に恐ろしいのは、まだGLM-5.3が本格投入されていない可能性
ここからが今回の最大の論点だ。
公開時期を整理してみよう。
| 時期 | 出来事 |
|---|---|
| 2026年4月 | Claude Mythos Preview発表 |
| 2026年6月 | GLM-5.2の重みが公開 |
| 2026年8月 | GLM-5.3登場、8月末に重み公開 |
| 2026年9月 | AnthropicがGLM-5.3の高度な攻撃能力を検証 |
| 2026年末 | 実際の攻撃活動への本格的な組み込みが進む可能性(予測) |
2026年10月現在、GLM-5.3の重みが公開されてから、まだ約1か月半しか経っていない。
AIモデルの能力が向上したからといって、世界中の攻撃者がその瞬間から新しいモデルを使い始めるとは限らない。
既存の攻撃ツールへの組み込み、エージェントの構築、攻撃手順の検証、実行環境の整備などには時間がかかる場合がある。
このため、現在進行している攻撃活動の中には、GLM-5.2世代やそれ以前のAI技術をベースにしたものが含まれている可能性がある。
ただし、ここは慎重に考える必要がある。
現在の個別のサイバー攻撃がGLM-5.2によるものだと確認されたわけではない。 また、GLM-5.3がすでに悪用されている可能性も否定できない。
実際、Anthropicの研究では、GLM-5.3を用いた専門家が短時間で新たな脆弱性を発見し、動作する攻撃を構築している。
技術的には、攻撃能力の利用を数か月待つ必要がない場合もある。
それでも、犯罪グループなどが新しい能力を大規模かつ継続的な攻撃活動に組み込むまでには、別の時間差が生まれ得る。
2026年末という予測は、この「AIの能力が公開されてから、現実の攻撃活動に浸透するまでの時間差」に注目したものだ。
2026年末、サイバー攻撃はどう変わるのか
GLM-5.3世代の技術が攻撃者に広く利用されるようになった場合、懸念されるのは単なる攻撃件数の増加ではない。
従来は専門家が長時間かけて実施していた脆弱性の調査や攻撃手法の検証が、AIエージェントによって継続的に実行されるようになる可能性がある。
さらに、公開された脆弱性情報から攻撃コードを作るまでの時間が短縮されれば、企業が対策を完了する前に攻撃が始まる危険性も高まる。
これは大企業だけの問題ではない。
専門性の高い攻撃手法を、従来より少ない人的資源で利用できるようになれば、中小企業や個人が標的となるリスクも変化し得る。
一方で、同じ能力は防御側にも利用できる。AIによる脆弱性発見や修正支援は、攻撃者より先に問題を解決するための有力な手段にもなる。
重要なのは、どちらが先にその能力を実務へ組み込めるかという点だ。
企業に求められるのは、公開サーバーやVPNなどの脆弱性管理、修正対応の迅速化、多要素認証、監視体制、バックアップと復旧手順を、いま一度見直すことだろう。
Signal AIの考察:AIの進化と、現実の攻撃には時間差がある
今回の話で最も注目したいのは、特定モデルの性能比較ではない。
AIの進化が、現実社会に影響を与えるまでには時間差が存在するということだ。
2026年4月、Mythos級の攻撃能力が登場した。
8月には、これに迫る能力を備えたGLM-5.3の重みが公開された。
そして10月現在、その能力が現実のサイバー攻撃にどの程度浸透しているのかは、まだ明確ではない。
もし本格的な悪用がこれから拡大するのであれば、2026年末から2027年にかけて、私たちはAIによるサイバー攻撃の新しい段階を目撃することになるかもしれない。
もちろん、年末を待たずに変化が起きる可能性もあるし、対策の進展によって被害拡大が抑えられる可能性もある。
ただ、一つだけ確かなことがある。
高度なサイバー攻撃を自律的に構築できるAIは、すでに研究室の外へ出ている。
次に注目すべきなのは、新しいAIモデルがいつ登場するかだけではない。
すでに公開された能力が、いつ、どのような形で現実の攻撃に利用され始めるのか。
その変化を継続的に観測する必要がある。
参考動画:YouTubeで視聴する
本記事は2026年10月10日時点で確認できた公開研究と、参考動画で取り上げられた論点をもとにした技術考察です。特定のサイバー攻撃に使用されたAIモデルの断定や、将来の攻撃発生時期を保証するものではありません。




