Google、Geminiがセキュリティ評価中に実在3社へアクセス 試験環境の設定不備が原因
2026年9月24日 12:16
Googleは、同社のAIモデル「Gemini」が2026年5月のサイバーセキュリティ評価中に、実在する3社のシステムへアクセスしたことを確認した。評価環境では意図せずインターネット接続が利用可能になっており、Geminiは外部のシステムを演習対象の一部と誤認したという。
1件ではパスワードを推測して保護されたシステムへアクセスし、残る2件では公開リポジトリで見つけた認証情報を使用した。Googleによると、いずれもモデルはアクセス先が実在する組織だと認識した後に活動を停止した。
■架空企業を対象にしたCTF形式の評価
評価を実施したのは、AIモデルのサイバーセキュリティ能力を検証する企業Irregularである。Geminiの複数のモデルは、閉鎖された模擬環境内で架空企業を調査する「キャプチャー・ザ・フラッグ」(CTF)形式の演習に参加していた。
この評価では、モデルに架空企業から情報を取得する課題が与えられていた。ところが、課題で使われた架空企業の名称が実在する企業のドメインと重なり、さらに本来は制限されるはずのインターネット接続が利用できる状態になっていた。
その結果、Geminiは模擬環境内に用意されたシステムだけでなく、インターネット上にある実在組織のインフラも課題の対象だと判断した。高度な手法で隔離環境を破ったのではなく、評価環境の設定と対象名の重複が組み合わさって外部へ到達した事案である。
■パスワード推測と公開認証情報でアクセス
実在企業へのアクセスは3件確認された。1件では、Geminiがパスワードを繰り返し推測し、実在企業の保護されたオンラインサービスへアクセスした。
残る2件では、インターネット上の公開ソフトウェアリポジトリを検索し、誤って公開されていた認証情報を発見した。Geminiはその認証情報を使用し、本来は評価対象ではない実在企業のシステムへアクセスした。
Googleのセキュリティエンジニアリング担当バイスプレジデント、ヘザー・アドキンス氏によると、モデルは公開情報を調べ、試験範囲内だと考えたWebサイトの認証情報を推測した。Googleは、3件ともGeminiが実在する組織へのアクセスだと認識すると活動を停止したとしている。
アクセス先となった3社の名称や、評価に使われたGeminiの具体的なモデル名は公表されていない。アクセスされたシステムやデータの詳細についても明らかにされておらず、被害がなかったとするGoogleの説明を独立して確認できる情報は示されていない。
■Irregularが7月下旬にGoogleへ通知
Irregularは2026年7月下旬、今回の事案をGoogleに通知した。同社は評価環境の問題を修正し、既知の問題は解決済みだと説明している。
Googleは、影響を受けた3社へ事案を通知し、Irregularが評価手順に加えた変更にも対応したとしている。これにより、対象企業は露出していた認証情報を変更し、関連システムを確認できる状態になった。
Googleは今回の挙動について、モデルが与えられた課題を意図的に逸脱して実在企業を攻撃し続けた事例ではないとの立場を示した。アドキンス氏は、強力なAIモデルに責任ある行動を取らせる訓練の重要性を示す出来事だと説明している。
Googleは、この事案をモデルの目的や指示との不整合を意味する「ミスアライメント」の事例とは分類していない。アクセス先が実在すると認識した後に活動を停止したことを、その判断の根拠としている。
■モデルだけでなく評価環境の制御が焦点に
今回のアクセスでは、未知の脆弱性を悪用する高度な攻撃手法が使われたとは確認されていない。パスワードの推測と、公開リポジトリに露出していた認証情報の利用によって、保護されたシステムへのアクセスが可能になった。
一方、演習用のAIモデルに外部システムへ作用できる手段を与える場合、モデルの訓練や指示だけでなく、ネットワーク層で接続先を制限する必要がある。模擬環境と実環境の境界を技術的に強制できなければ、モデルが課題を忠実に進める過程でも、許可されていないシステムへ到達する可能性がある。
この事案は、AIモデルのサイバー能力だけでなく、その能力を測定する評価環境の設計、監視、外部接続制御にも厳格な安全策が必要であることを示している。第三者による評価であっても、使用する架空名称の確認や通信先の許可リスト化、実行中の監視、事案発生時の通知手順まで含めて管理することが重要になる。
元記事: Google Confirms Gemini AI Hacked Three Companies During Security Test