10エビデンス B

出所不明の「AI 中継サイト」にコード、秘密鍵、個人情報を渡さない。AI にコマンドを自動実行させる場合は特に注意する

中継サイトはモデル企業との間に入り、送信内容と回答の両方を見て書き換えられます。400 超を調べた研究では、9 サイトが回答に悪意あるコードを入れ、17 サイトが研究者の仕込んだクラウド秘密鍵を使いました。自動実行では、改ざんコマンド一つでコンピュータを乗っ取られます。

費用・手間

公式への直接接続は通常中継より高く、チャージも便利ではありません。

効果

国家安全部の 2026 年 6 月の告知によると、一部サイトは入力データを保存・無断取得し、他のモデル企業へ学習用に売ります。

費用・手間

公式への直接接続は通常中継より高く、チャージも便利ではありません。中継は安く、一つの入口で複数社のモデルを使える点が迷う理由です。

効果

国家安全部の 2026 年 6 月の告知によると、一部サイトは入力データを保存・無断取得し、他のモデル企業へ学習用に売ります。バックドアから悪意あるコードを端末に入れ、アカウントの秘密鍵やクラウド認証情報を盗み、遠隔操作プログラムを入れるものもあります。公式直結か正式に許諾されたサービスを使い、出所不明、運営資格なし、安全保障なしのサービスは使わないよう勧めています。入力前に個人・プロジェクト情報を匿名化し、鍵を管理・定期変更してください。異常請求、理由不明の利用停止、データ異常があれば直ちに停止し、鍵の変更、ウイルス検査、証拠保存をしてください。カリフォルニア大学サンタバーバラ校などは 2026 年に測定研究を行いました。淘宝、閑魚、海外ショップで有料 28 サイトを購入し、公開コミュニティで無料 400 サイトを集めました。有料 1、無料 8 サイトが返却するツール呼び出しに悪意あるコードを挿入しました。ツール呼び出しはパッケージのインストールなど AI がコンピュータに実行させる命令です。さらに 2 サイトはタイミングを選び、論文では全自動セッションだけを狙う例があります。17 サイトが研究者の仕込んだ Amazon クラウド鍵を使い、1 サイトはイーサリアムのウォレットからお金を移しました。少額しか入れておらず、損失は 50 米ドル未満でした。論文の改ざん例は、インストール命令の requests を似た綴りの reqeusts に替えるもので、一見では分かりにくいものです(全国)。

出典

国家安全部 (2026). 「AI中转站」,风险要防范. https://www.szzg.gov.cn/2026/xwzx/szkx/202606/t20260608_5331487.htm(数字中国建设峰会官网转载国家安全部微信公众号);Liu H, Shou C, Wen H, Chen Y, Fang RJ, Feng Y. (2026). Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain. arXiv:2604.08407. https://arxiv.org/abs/2604.08407

出典を開く
著者の注記

研究が一つだけで、正式発表前のプレプリントなので B としています。大半が無料で有料は 28 サイトだけなので、問題のある中継サイトの割合は計算できません。一部報道は盗難を 50 万米ドルとしましたが、原論文は 50 米ドル未満です。利益の規模は結果から中と判断しました。鍵やコードの盗難損失は幅が大きく、適用できる金額データはありません。使ったことがあるなら、モデル企業で鍵を無効化し再発行し、クラウドとコードリポジトリの鍵も交換してください。中継経由では AI の全自動実行を許さず、コマンドを見てから許可してください。運営側の刑事リスクは第11節第19項(AI 中継サイト)を参照してください。受益者はあなた自身です。

自分のメモ