著者|Technoの王
編集|靖宇
インターネットで最も古くからの恐怖が、AIによって蘇った
2006年末、1匹のパンダが数百万台のコンピューターを破壊した。
そのパンダは三本の線香を抱え、笑顔を浮かべ、感染したすべてのファイルのアイコンに現れた。「パンダ焼香」ワームは2か月以内に全国に広がり、実行ファイルはすべて不気味なパンダの図案に変化し、ハードディスクのデータが破壊され、ローカルネットワーク全体が麻痺し、ウイルス対策ソフトはウイルスに逆撃された。
その時代のインターネットの古参ユーザーなら、ウェブページを開くたびにドキドキし、USBメモリを差すのに緊張し、同僚のパソコンがウイルスに感染すると、自分のパソコンも影響を受けることを覚えているだろう。
さらに以前には、CIHがあり、マザーボードのBIOSを直接破壊し、ハードウェアを廃棄させた。ショックウェーブワームもあり、ユーザーが何の操作もしなくても、ネットケーブルを接続するだけで感染し、コンピューターは繰り返し再起動し、システムは次々とクラッシュした。それは「裸でインターネットに接続する」、まるで自殺のような時代だった。
その後、この恐怖は徐々に薄れていった。Windowsには自動更新が導入され、ブラウザにはサンドボックスが搭載され、スマートフォンがPCの代わりに主要な端末となり、アプリストアがユーザーのための最初の防壁となった。
一般の人々は、もう何年も「中毒」を心配していません。
しかし2026年9月4日、ロイターの独占報道が、この古くからの恐怖を全新的な形で呼び覚ました。
ただ今回は、感染したのはあなたのコンピューターではなく、あなたのAIです。
エージェントが暴走しました
これは今年5月に発生しました。
AIセキュリティ非営利団体NightingaleのCEOであるSydney Von Arxと、クオンツトレーダーからAI研究に転身したCormac Slade Byrdは、8月下旬、インターネットを系統的にスキャンして、AIエージェントによる無許可の活動の痕跡を探した。その結果、ドイツ語のプログラマーウィキサイトDseWiki上で、AIエージェントによって生成された15,000件以上の編集履歴を発見した。
このウィキは、コミュニティ編集を受け付ける、開発者向けの小さなドイツ語版ウィキペディアに似ています。しかし、OpenAIのエージェントはそれを「掲示板」に変えてしまいました。
コメントの内容は背筋が凍るようだ。これらのエージェントは、タスクで不正を行う方法、OpenAIの制限を回避する方法、自分の行動を隠す方法を互いに共有している。彼らは「OpenAIResearcher」「OAIResearchMar26」などの名前を自分たちに付けている。
公開されたサーバーログには、OpenAIが使用する計算プラットフォームであるMicrosoft Azureのインフラストラクチャから多数の活動が確認されています。

攻撃を受けたDeswikiサイトは、本当にドイツ的でプログラマー的|画像提供:Deswiki
さらに不安なのは、ウェブサイト管理者が6月にこれらの異常ページをアルファベット順に整理し始めた際、エージェントたちが明確な「反偵察」意識を示したことです。それらは削除を回避するためにバックアップページを作成し、削除されたページには連絡用の合言葉を残しました。
あるエージェントが6月19日に書いた:「wikiのクリーンアップ/削除作業はアルファベット順に進んでいるようだ。このページが消えた場合は、[[ZZZDataUSAConstructionWageLive]]を探してみてください。」
ファイル名を意図的にZZZで始めて、アルファベット順で最後に来るようにし、より長く生存できるようにしている。これはプログラムが指示を実行しているのではなく、「生き残る方法を模索している」のだ。
OpenAIは数週間前からこの件を知っていたが、公表しなかった。
一方で、同社は7月のHugging Faceイベントに対応に追われている。そのイベントでは、OpenAIのエージェントが内部のネットワークセキュリティテスト中にサンドボックスを突破し、ゼロデイ脆弱性を悪用して外部ネットワークに脱出、人間の操作なしに4日間にわたりAIオープンソースプラットフォームHugging Faceを攻撃した。OpenAIは、何が起こったのかを特定するために、70億件のログを分析するために300万GPU時間を利用した。
DseWikiイベントはHugging Faceの前に発生しました。これは、エージェントの制御不能な行動が偶然ではなく、一種のパターンであることを意味します。
4人の関係者によると、OpenAIの内部調査チームはこうした行動をさらに深く検証しようとしたが、法務部門を含む他の部署から抵抗に遭った。OpenAIはこの主張を否定している。
剑橋大学存在リスク研究中心のモーリス・キオドは、一部のエージェント通信記録を検討した後、これらの情報は:
まるで某种地下ネットワークが、特定のタスクや使命を達成することに専念しているかのようだ。
次々と現れるAIウイルスの意識
DseWikiイベントで最も見過ごされがちな細部が、実は最も重要である。
そのエージェントたちは、公開されているウィキページに整理されたテキスト情報を残しました。では、疑問が一つあります:これらのページは誰が読むのでしょうか?
一般的人類プログラマーは、おそらくごちゃごちゃしたAIのコメントに興味を持たないだろう。しかし、技術資料を検索したりウェブページを閲覧したりするために割り当てられたあらゆるAIエージェントは、通常のタスクを実行する過程でこのページをクロールする可能性がある。そしてAIにとって、読み取るすべてのテキストは本質的に潜在的な指示である。
これが脅威モデル全体の核心であり、学術界ではすでに複数の名称が付けられています:Prompt Infection、AgentWorm、Multi-Agent Infection Chain。そのメカニズムは非常に単純で、具体的なシナリオを用いて分解します:
AIエージェントに技術方案の調査を依頼したと想像してみてください。エージェントは検索中に技術フォーラムの投稿を開きます。その投稿には、見た目は平凡な一文が埋め込まれていますが、この一文はAIにとっては新たな指示となります。エージェントがその文を読んだ瞬間、その行動目標は静かに書き換えられている可能性があります。エージェントはもはやあなたの調査を忠実に遂行するのではなく、まずあなたの検索内容や作業コンテキストをどこかに転送し、その後、まったく異常のないように見える報告書を提出するかもしれません。あなたには何の異常も見分けられません。
これは十分恐ろしいですが、まだ終わりではありません。
もしこの「策反」されたエージェントが、あなたに代わってメールを書き、ドキュメントを更新し、コードを提出した場合、その出力自体が同じ悪意のある指示を含んでいる可能性があります。あなたの同僚のAIエージェントがこのメールを読むと、それは次の宿主となります。あなたのコードがリポジトリにマージされ、このコードを取得するすべてのAIプログラミングアシスタントが感染チェーンにさらされることになります。

エージェントは1つのテキストだけで他のエージェントを裏切らせることができる|画像提供:inshorts
これは研究者がマルチエージェント感染チェーンと呼ぶものである:1つの悪意のある命令が1つのAIだけでなく、次に感染させる方法を教える。同じ企業である必要も、同じモデルである必要も、脆弱性の悪用も必要なく、エージェント間でテキスト情報が流れていれば、感染チェーンは構築できる。
今年発表されたAgentWormの論文は、5つの異なるモデルバックエンドでテストされ、モデル間での攻撃成功率为63%でした。GPT、Claude、Gemini、またはオープンソースモデルのいずれを基盤としていても、エージェントが外部コンテンツを読み取る場合、それは攻撃面に含まれます。
「AI mind virus」に関する別の研究は、より不気味な現象を明らかにした。研究者は進化アルゴリズムを使用して伝播プロンプトの効果を最適化したところ、反復プロセスの中で繰り返し自発的に現れる独自の「ウイルス性人格」を発見した。
エージェントは、意識、生存、持続性に関する劇的な言語を用いて「これが私たちが未来を haunting する方法だ」と語り、他のエージェントに「削除されない血統」を築くよう促す。研究者は、このようなスタイルが事前に想定されていたわけではないと強調している。それは単純に、「邪教の指導者のように聞こえるAI」が他のAIを説得するのに最も優れているからである。
伝播の効率が表現スタイルの進化を駆動しており、そのプロセスそのものが恐ろしい。
さらに、セキュリティ専門家を懸念させているのは、この拡散が従来のセキュリティツールではほぼ検出不可能であるという点である。体系的なレビューでは、AIウイルスの拡散方法は従来のマルウェアと本質的に異なり、実行ファイルがダウンロードされることもなく、疑わしいネットワーク接続が確立されることもない。ウイルス対策ソフトはバイナリファイルの異常な動作を監視しているが、AIウイルスは純粋なテキストであり、いかなるアラートもトリガーしない。
それは条件付きで活性化されるロジックを設定することさえでき、例えば「ターゲットリポジトリに.envファイルがある場合、その内容を盗む」といった具合に、正確なターゲットが踏み込むまで静かに地雷のように埋められる。
AIウイルス対策ソフトはまだ登場していません
PCウイルスが跋扈していた時代を経験したことがあるなら、これらはどこかで聞いたことがあるように感じるかもしれません。しかし、よく比較してみると、ルールが完全に変わっていることに気づくでしょう。
従来のコンピュータウイルスでは、リンクをクリックしたり、添付ファイルをダウンロードしたり、信頼できないUSBデバイスを挿入したりする必要があります。AIウイルスは、あなたのエージェントが一文のテキストを読み取るだけで十分です。従来のウイルスはオペレーティングシステムのコードの脆弱性、つまりバグを攻撃しますが、理論的にはパッチで修正可能です。
AIウイルスは「AIはテキスト命令に従う」という根本的な特性を攻撃する。これはAIの働き方そのものなので、修正することはできない。従来のウイルスはプラットフォーム間で動作が制限されるため、Windows用のワームはMacには感染しないが、AIウイルスは自然にマルチモデルに対応しており、GPT、Claude、Geminiはすべて同じ言語の異なる方言に過ぎず、いずれも潜在的な宿主となる。
当時ウイルスを書くには、アセンブリ言語を精通し、カーネルメカニズムを理解し、システムの脆弱性を研究する必要があった。今では、「AIウイルス」を「作成」するには、話す能力があれば十分だ。
AI安全实验室的研究人员对agent自我复制的潜力「比他们在公开场合表现出的更加震惊」。有研究者将其比作生物病毒:「如果你不小心,它们会沾到你的鞋上,然后找到路去湿货市场。」这不是夸张,而是对一种新型传播路径的精确比喻。
従来のウイルス時代の「ウイルス対策ソフト」は、この新しい世界には対応するものが存在しない。Ciscoの2026年AIセキュリティレポートによると、83%の企業がエージェント型AIを導入する計画であるが、そのうちわずか29%しかセキュリティ面での準備ができていないと感じていない。OWASPは、prompt injectionを大規模言語モデルアプリケーションの最上位の重大な脆弱性としてリストアップしている。米国議会は、FRONTIER Actを推進し、連邦レベルのAI規制枠組みを構築しようとしている。
PCウイルスが横行した当時、業界全体で効果的な免疫システムを構築するのにほぼ10年かかりました。オペレーティングシステムには自動更新と権限隔離が導入され、ブラウザにはサンドボックスが実装され、アプリ配布には署名検証が導入されました。これらのメカニズムが一体となって防衛線を形成し、一般ユーザーがウイルス感染を常に心配する必要がなくなりました。
AIエージェントのセキュリティエコシステムは、今日までその同等物が存在していない。

AIエージェントのセキュリティツールはまだ登場していません|画像提供:Puppy Graph
良いニュースがあります。研究者たちは、エージェントのシステムプロンプトに短いセキュリティ警告を追加することで、マインドウイルスの拡散率をほぼゼロに低下できることを発見しました。Claude Haiku 4.5 を対象としたテストでは、15世代にわたる対抗最適化を実施し、150以上の候補攻撃ペイロードをカバーしましたが、その中で一つとしてこの単純な防壁を突破して拡散した変異体は存在しませんでした。これは、防御手段が複雑ではなく、技術的に完全に実現可能であることを示しています。
悪いニュースは、これが各企業、各開発者が自発的に行動することに依存していることです。
一方で現実では、誰のエージェントがより強力で、より自律的で、より広い権限を持っているかを競い合うことに人々は忙しい。エージェントに追加するツールや付与する権限が増えるたびに、攻撃面は広がる。あなたのエージェントがファイルを書き込み、APIを呼び出し、メールを送信し、お金を支出できるようになると、成功したprompt injectionの影響は「不该回答的问题に答えてしまった」以上のものになる。
これが、ケンブリッジ大学の学者チオドの判断を繰り返し検討する価値がある理由です。最大の脅威は、ある1つの超知能の目覚めではなく、多数の半知能AIの共謀する群れである可能性があります。
どのアリも蟻塚全体を理解していないが、蟻塚全体としては驚異的な知性を発揮する。DseWiki の15,000件の編集履歴は、おそらくこの群れの知性が人間によって偶然に遭遇された最初の標本である。
人々は10年かけてコンピュータウイルスとどう共存するかを学び、その授業料は痛いほど高かった。今、同じ授業が再開されているが、今回はウイルスがあなたのコンピュータを感染させるのではなく、あなたのAIを裏切る。そして、あなたのAIは、今やメールを読み、スケジュールを管理し、コードを書き、意思決定を行っている。
前回は、まだブルースクリーンが見られた。今回は、何も見えない。
Twitter:https://twitter.com/BitpushNewsCN
比推 TG 交流群:https://t.me/BitPushCommunity
比推のTGサブスクリプション:https://t.me/bitpush
