生成AIの情報漏えいは、社外の人が先に見つける
生成AIが経路になった情報漏えいは、当事者より先に社外の人が見つけていることが多くあります。2026年3〜9月に公表された18件を、漏れ方6つと、最初に気づいた人で整理しました。
2026年3月から9月までに公表された、生成AIが経路になった情報漏えい18件のうち、11件は社外の人が最初に見つけていました。研究者やセキュリティ企業、検索した一般の人です。
当事者の組織が自分で気づいたのは5件で、そのうち1件は作業した社員本人の申告でした。残る2件は、攻撃者の声明とほぼ同時に表に出ています。
漏れ方は6つに分かれます。そのうち自社の記録で先に手を打てるのは、社員の入力と拡張機能の2つです。残りの4つは、使うAIサービスの選び方と、連携や公開設定の管理で備えます。
18件のうち11件は、社外の人が見つけた
| 漏れ方 | 社外 | 当事者 | 攻撃者 |
|---|---|---|---|
| 社員の入力 | — | 3 | — |
| 共有・公開設定 | 3 | — | — |
| AIサービス側の設定ミス | 4 | — | — |
| 拡張機能 | 2 | — | — |
| AIツールの連携 | — | 1 | 1 |
| AIエージェント・開発部品 | 2 | 1 | 1 |
| 計 | 11 | 5 | 2 |
数えたのは、最初に気づいた人です。攻撃者の列は、どう気づいたかが公表されず、攻撃者の声明とほぼ同時に表に出た2件(Vercel、Mercor)です。
社外の人が見つけた11件は、当事者の組織の中を見ていても分からない場所で起きていました。AIサービスのデータベース、社員が入れた拡張機能、検索エンジンに載った共有リンクです。国内でも、会社が認めていないAIの業務利用(シャドーAI)を把握できていない企業が43%あります1。
社員がAIに入力した分は、本人か社内が見つける
私用や無料のアカウントのAIに、顧客データや社内資料を貼り付けたり、アップロードしたりする経路です。3件とも、本人か当事者の組織が気づいています。
2026年9月
RIZAP:保健指導の対象者データを、私用のAIへ
疾患情報を含むデータで、対象は委託元の合計で19,996名分。
気づいた人作業した社員本人。送信に気づいて申告した
全国土木建築国民健康保険組合、2026.09.032026年9月
韓国警察:令状の申請書や調書を、ChatGPTとClaudeへ
2025年1月から2026年上半期までに7件、資料44点。
気づいた人警察の中で摘発された(手段は報じられていない)。件数は国会議員の資料要求で公になった
아시아경제、2026.09.222026年7月
モスクワの企業:営業部長が、社内の報告書をDeepSeekへ
業務の文書を私用のメールにも転送していた。会社は部長を解雇した。
気づいた人会社。どう気づいたかは報じられておらず、解雇を争う裁判の判決で公になった
Meduza、2026.07.27
外に知られるきっかけは、自社の発表だけではありません。RIZAP の件は委託元の健康保険組合も公表し23、韓国警察の件は議会4、モスクワの件は裁判5で知られました。
対象の期間より前の2件も、組織の中の仕組みで見つかっています67。差が出たのは、記録がどれだけ残っていたかです。
2026年1月報道
米CISA:長官代行が、公用限定の文書をChatGPTへ
契約関係の文書をアップロードしていた。
気づいた人政府の情報流出を防ぐ仕組みが、自動で何度も警告を出した
TechCrunch、2026.01.282025年12月報道
アイントホーフェン市:青少年支援の書類などを、公開のAIへ
職員が青少年支援の書類や履歴書を送っていた。記録が30日しか残っておらず、全体の規模も対象者も分かっていない。
気づいた人市。外部への通信を30日分抜き出して調べた
Omroep Brabant、2025.12.19
自社で先にできることAIへの貼り付けとアップロードを記録し、30日より長く残す。
共有リンクと公開設定は、外から調べた人が見つける
会話の共有リンク、AIで作ったアプリの公開設定、AIサービスの画面に入った広告用のコード。本人は外から見えると思っていないまま、検索エンジンや広告の事業者に渡ります。
2026年7月
Claude:共有した会話が、Google検索に出た
実在の患者の診療記録、患者名の入った治験の結果、社内限定の文書などが含まれていた。
気づいた人Redditの利用者。検索して見つけ、週明けに報道された
TechCrunch、2026.07.272026年5月
AIで作ったアプリ:公開状態のまま、機密が読めた
Lovable、Base44、Replit、Netlifyの公開アプリ約38万件のうち、約5,000件に企業の機密情報が含まれていた。
気づいた人セキュリティ企業のRedAccess。シャドーAIの調査中に見つけた
Security Boulevard、2026.05.072026年5月
ChatGPTなど4つ:会話のURLが、広告の事業者へ
ChatGPT、Claude、Grok、Perplexityで、会話のURLや題名、メールアドレスがMetaやGoogleなどに送られていた。
気づいた人スペインの研究機関IMDEA Networks。ブラウザの通信を記録して見つけた
IMDEA Networks、2026.05.04
共有リンクは、共有した人がそのリンクを誰でも見られる場所に貼ると、検索に載ることがあります8。AIで作ったアプリは、公開のまま使われていました9。広告用のコードは提供元の作りなので、使う側では止められません10。
自社で先にできること共有機能と公開設定を、会社として使わせるかどうか決める。広告用のコードには、業務で使うAIサービスを決めることで備える。
AIサービス側の設定ミスは、研究者が見つける
AIサービスや社内のAI基盤で、データベースや、外からデータを出し入れする窓口(API)が、本来見られない人に開いていた経路です。使っている会社は、提供元から連絡が来るまで知りようがありません。
2026年3月
McKinsey:社内AI基盤の会話約4,650万件に、外から届いた
認証のいらないAPIから入れた、とCodeWallは説明している。McKinseyは翌日に直した。
気づいた人セキュリティ企業CodeWallの攻撃用AIエージェント
CodeWall、2026.03.092026年3月
Sears:AIチャットボットの会話と通話の録音が、公開状態
チャット約210万件、通話の録音約140万件。氏名や住所、修理の内容を含む。
気づいた人研究者のJeremiah Fowler氏。認証のかかっていないデータベースを見つけた
DataBreaches、2026.03.172026年4月
Lovable:他人のプロジェクトのコードと会話が、読めた
2月の変更で、リンクを知っていれば利用者なら誰でも、他人の公開プロジェクトのコードと会話を読めた。
気づいた人研究者。報告はいったん仕様として閉じられ、研究者が公開してから2時間で直った
Lovable、2026.04.222026年8月
tl;dv:AI議事録の会議情報約18万件が、読めた
会社ごとに区切られておらず、ほかの会社の会議の作成者のメールアドレスなどが読めた。23か国の政府機関の会議も含む。
気づいた人研究者。1月に報告したが直らず、8月に公開した
bobdahacker、2026.08.04
4件とも、見つけたのは外部の研究者やセキュリティ企業でした11121314。McKinsey は、第三者が顧客のデータを見た証拠はないとしています27。
自社で先にできること業務で使うAIサービスを決め、それ以外に業務のデータを入れさせない。
拡張機能は、入れている本人も気づかない
VPNや広告ブロック、作業の効率化をうたうブラウザの拡張機能が、AIとの会話を丸ごと集めていた経路です。入れて1日ほどたってから集め始めるものもありました15。
2026年5月
拡張機能7つ:AIとの会話を集めていた
Stylish、Poper Blocker、SimilarWebなど、インストール数は合計700万超。多くにストアのおすすめの表示が付いていた。
気づいた人研究者。隔離した環境で動かし、外への通信を確かめた
Am I Being Pwned?、2026.05.112026年3月
データ仲介業者:集めた会話が、売られていた
実名や生年月日、カルテ番号、HIVなどの病気の相談、社内情報の貼り付けが含まれていた。
気づいた人調査者。このデータを提供するサービスで検索して見つけた
The Register、2026.03.03
自社で先にできること会社が認めた拡張機能だけを入れられるようにし(許可制)、いま入っているものを棚卸しする。
AIツールの連携は、攻撃者の声明か提供元の連絡で知る
社員が会社のGoogleやMicrosoft、Salesforceのアカウントで外部のAIツールにログインし、メールやファイルを読む権限を与える経路です。ツールの提供元が破られると、その権限を通って社内に入られます。入口は、社員の端末ではなく提供元の側にあります。
2026年4月
Vercel:社員が使っていたAIツールから、社内へ
AIツールのContext AIが破られ、連携を通って社員のGoogle Workspaceのアカウントが乗っ取られた。一部の顧客の環境変数(APIキーなどの設定値)が読まれた。
気づいた人どう気づいたかは非公表。公表と同じ日に、攻撃者を名乗る人物が販売を投稿した(本人かは未確認)
Vercel、2026.04.192026年6月
Klue:連携から、顧客のSalesforceのデータが抜かれた
使われないまま有効だった連携用の認証情報が悪用され、連絡先や営業のやり取り、見積などが引き出された。長いもので約24時間。
気づいた人Klueが自社で検知したと説明し、Salesforceも異常を検知して連携を止めた。利用企業はKlueからの警告で知った
BleepingComputer、2026.06.18
Vercel の件は、社員が会社のアカウントでこのツールにすべての権限を与えていたことが、社内への入口になりました1718。Klue の件では、利用企業は提供元からの警告で知っています1929。
自社で先にできること外部AIツールとの連携の一覧を持ち、新しい連携を承認制にする。
AIエージェントの事故は社内で、部品の改ざんは外の技術者が見つける
1つは、社内で動かしているAIエージェント(人の代わりに回答や操作までするAI)が、承認なしに動く経路です。もう1つは、開発で使う部品(ライブラリ)が改ざんされ、AIの接続に使う認証情報や、AIコーディングツールの設定まで抜かれる経路です。
2026年3月
Meta:社内のAIエージェントが、承認なしに回答した
誤った助言に従った社員がアクセス権を変え、約2時間、会社と利用者に関するデータが権限のない技術者に見えていた。
気づいた人社内。2番目に重い区分の事故として扱い、社内の報告を入手した報道で公になった
TechCrunch、2026.03.182026年3月
LiteLLM:AIの接続に使う部品が、改ざんされた
入れた端末から、SSHの鍵やクラウドの認証情報を抜き取る版が公開された。
気づいた人部品を使っていた会社の技術者。改ざん版の不具合でPCが止まり、原因を調べて見つけた
FutureSearch、2026.03.242026年3月
Mercor:LiteLLMの改ざんを起点とする攻撃を受けた
攻撃グループがSlackやチケットなどのサンプルを示した。Mercorは影響を受けた数千社の1社だと認めたが、データが取られたかには答えていない。
気づいた人攻撃グループがリークサイトで出した犯行声明で公になった
TechCrunch、2026.03.312026年5月
TanStack:開発用の部品が、改ざんされた
クラウドの認証情報に加え、Claude CodeなどAIコーディングツールの設定ファイルからも認証情報を集める版だった。OpenAIでは社員の端末2台が被害を受けた。
気づいた人外部の研究者。公開から約20分後に報告した
TanStack、2026.05.11
部品の改ざんは、当事者より先に、部品を使っている外の技術者や研究者が見つけています2123。TanStack の改ざん版はAIコーディングツールの設定ファイルも狙い28、OpenAI の社員の端末も被害を受けました24。Meta20 と Mercor22 の件は、どちらも報道で公になっています。
このほか、研究者が見つけて公表前に塞がれた穴もあります。Microsoft 365 Copilot では1回のクリックでメールや社内文書を外へ送らせる手口25、AIを載せたブラウザではカレンダーの招待に仕込んだ指示で手元のファイルに触れさせる手口26です。どちらも実際の被害は報告されていないので、18件には数えていません。
自社で先にできることエージェントに渡す権限と、人の承認なしにできる操作を絞る。開発部署には、部品の改ざんが報じられたときに、どの端末とサーバーに入っているかをすぐ調べられるか確かめておく。
見つかったあとは、いつから、誰が、どのAIに、何を、何件かを聞かれる
誰が見つけたとしても、聞かれることは同じです。この5つに記録で答えられないと、漏れた範囲が決まりません。アイントホーフェン市は記録が30日分しかなく、全体の規模も対象者も分からないため、本人に知らせることもできていません6。
AI側で消しても、報告と公表は避けられませんでした。RIZAP の件では、作業した社員が発見の直後にAI側のチャット履歴を削除しましたが、個人情報保護委員会への報告と、委託元の公表に進んでいます23。記録は、この5つに答えられる形で残します。
チェックが付かない項目が、外から知らされる経路として残る
- 社員が使っているAIサービスを、自己申告以外の方法で把握している
- 会社のアカウントと個人のアカウントでの利用を見分けられる
- AIへの貼り付けやアップロードの記録を、30日より長く残している
- 会話の共有リンクや、AIで作ったアプリの公開を、管理者の側で制限している
- ブラウザの拡張機能を許可制にしている
- 外部AIツールとの連携の一覧を持ち、新しい連携を承認制にしている
- 使っているAIサービスの提供元から、事故の連絡を受ける窓口が決まっている
Foltaセキュアブラウザは、ブラウザ上の貼り付け、入力、アップロード、ログインしているアカウントの種類、拡張機能のインストールを記録します。社員の入力を社外の人より先に自社で見つけ、どの端末にどの拡張機能が入っているかを先に把握するための記録です。
止めずに2〜4週間記録すると、誰が、どのAIに、何を送っているかが分かります。検知条件の設計から相談できます。
お問い合わせSources
- 1「シャドーAI」7割超の企業が対策追い付かず “会社が選んだAIだけ利用”はもう限界? ガートナーITmedia AI+、2026.06.18Gartnerの2026年2月の調査。シャドーAIの質問は日本企業414社。把握できていない43%、把握しているが対策できていない30%
- 2特定保健指導委託業者における個人情報の不適切な取扱いに関するご報告とお詫び全国土木建築国民健康保険組合、2026.09.03対象は委託元の合計19,996名分、うち同組合分1,167名分。従業員自身が送信に気付き申告。個人情報保護委員会への報告は8月21日に完了
- 3当社における外部生成AIサービスへのお客様情報の誤ったアップロードに関するお詫びとお知らせRIZAP、2026.09.03件数と発覚の経緯の記載はない
- 4[단독]챗GPT에 영장·조서 줄줄…경찰 안보수사 '이 지경'아시아경제(アジア経済)、2026.09.22報道ベース。摘発の手段は書かれていない
- 5Moscow company fires top manager for uploading trade secrets to DeepSeekMeduza、2026.07.27報道ベース。会社がどう気づいたかは書かれていない
- 6Datalek: gemeente Eindhoven deelt persoonsgegevens met openbare AI-websitesOmroep Brabant、2025.12.19記録の保存が30日のため全体の規模は不明
- 7Trump's acting cybersecurity chief uploaded sensitive government docs to ChatGPTTechCrunch(Politicoの報道を引用)、2026.01.28
- 8PSA: Your Claude shared chats and Artifacts may have ended up on GoogleTechCrunch、2026.07.27
- 9Thousands of Vibe-Coded Apps Exposing Corporate, Personal Data: RedAccessSecurity Boulevard、2026.05.07件数はRedAccessの公表。Axiosが一部のアプリを確認したが、件数の第三者検証はない
- 10LeakyLM — AI Assistants Are Leaking Your ConversationsIMDEA Networks、2026.05.04
- 11How We Hacked McKinsey's AI PlatformCodeWall、2026.03.09CodeWallの公表
- 12Sears Exposed AI Chatbot Phone Calls and Text Chats to Anyone on the WebDataBreaches、2026.03.17報道ベース
- 13Our response to the April 2026 incidentLovable、2026.04.22
- 14tl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Openbobdahacker、2026.08.04研究者の公表。提供元の回答はない
- 15The AI Chat Scraping Extension Wall of ShameAm I Being Pwned?、2026.05.11研究者の公表
- 16Chat at your own risk! Data brokers are selling deeply personal bot transcriptsThe Register、2026.03.03
- 17Vercel April 2026 Security IncidentVercel、2026.04.192026-04-24まで更新
- 18Vercel Breach Tied to Context AI Hack Exposes Limited Customer CredentialsThe Hacker News、2026.04.20販売の投稿は攻撃者を名乗る人物によるもので、本人かは未確認
- 19Klue OAuth breach linked to 'Icarus' Salesforce data theft attacksBleepingComputer、2026.06.18
- 20Meta is having trouble with rogue AI agentsTechCrunch(The Informationの報道を引用)、2026.03.18Sev 1は2番目に重い区分
- 21litellm 1.82.8 Supply Chain Attack on PyPI (March 2026)FutureSearch、2026.03.24
- 22Mercor says it was hit by cyberattack tied to compromise of open source LiteLLM projectTechCrunch、2026.03.31攻撃者が主張する流出は未検証。Mercorはデータの流出について答えていない
- 23Postmortem: TanStack npm supply-chain compromiseTanStack、2026.05.11公開から20〜26分で外部の研究者が報告
- 24OpenAI caught in TanStack npm supply chain chaos after employee devices compromisedThe Register、2026.05.15
- 25SearchLeak: How We Turned M365 Copilot Into a One-Click Data Exfiltration WeaponVaronis、2026.06.15研究者の報告。実際の被害は報告されていない
- 26PerplexedBrowser: Accepting a Meeting or Handing Your Local Files to an Attacker?Zenity Labs、2026.03.05研究者の報告。実際の被害は報告されていない
- 27Autonomous Agent Hacked McKinsey's AI in 2 HoursBankInfoSecurity、2026.03.13McKinseyの声明を引用。外部の調査会社と調べ、顧客のデータを第三者が見た証拠はない
- 28TeamPCP's Mini Shai-Hulud Is Back: A Self-Spreading Supply Chain Attack Compromises TanStack npm PackagesStepSecurity、2026.05.11Claude Codeなどの設定ファイルから認証情報を集める
- 29Salesforce Disables Klue App Integration After OAuth Token Abuse Exposes Customer DataThe Hacker News、2026.06.19Klueは6月12日に不正な活動を検知したと説明。Salesforceも異常を検知
Related
