
AIを仕事に使うとき、「クラウドだからウイルスの心配はない」「AIが操作するなら、不審なものを見分けてくれる」と考えてしまうことがあります。しかし、AIとの会話を盗むブラウザ拡張や、AIソフトを装ってPCに侵入するマルウェアは、すでに観測されています。さらに、ブラウザ内のAIの操作機能を悪用する攻撃も、研究で実証されています。
確認すべきなのは、AIの名前だけではありません。どの端末で動き、何を読み、どのサービスに接続し、どこまで操作できるかです。この記事では、中小企業で調査、メールの下書き、資料整理をAIに任せる場面を想定し、現状、実例、今後のリスク、対策を整理します。情報確認日は2026年10月6日です。
1.AIのセキュリティは、利用する環境と権限で変わる
一般的なクラウド型の対話AIでは、Windowsのウイルスが会話を通じてAIモデルそのものに感染する、という説明は正確ではありません。主な問題は、端末やブラウザの感染、アカウントの乗っ取り、入力した情報の流出、そしてAIが外部の文章を命令と誤認することです。ローカルでAIを動かす場合は、その実行ソフトや依存するプログラム、取得するファイルも通常のソフトと同じく管理対象になります。
| 使い方 | 守られる範囲と残るリスク | 仕事での確認点 |
|---|---|---|
| クラウドの対話AI | AIの処理環境と手元のPCは別。ただし感染端末や悪意ある拡張から入力・画面・認証情報を盗まれる可能性は残る。 | 端末、拡張機能、ログイン状態、入力する機密情報を確認する。 |
| クラウド上の操作環境を使うAI | 手元のOSとの分離は利点。ただしログインしたサービスや接続アプリの情報、送信・変更権限は別途保護が必要。 | 接続先と権限を絞り、手元へ取得したファイルを実行する前に確認する。 |
| 手元のPCやブラウザを操作するAI | 操作できる範囲に応じて、ファイル、メール、業務システムへ影響が広がる。 | 専用環境と標準ユーザー権限を使い、外部送信・削除・実行は人が確認する。 |
| 感染が疑われるPCでAIを使用 | 画面や入力、ブラウザの表示そのものを信用できない。AIの判断も汚染され得る。 | AIの操作を止め、端末の隔離・調査を優先する。 |
Computer Useとは、AIが画面を見てクリックや文字入力などを行う仕組みです。製品によって実際の操作環境は異なります。「Computer Useだから手元のPCをすべて操作する」とも、「クラウドだから業務データまで安全」とも、一括りにはできません。
ウイルス対策だけでは防げない、プロンプトインジェクション
プロンプトインジェクションは、Webページやメール、文書などに混ぜた第三者の指示によって、AIを本来の依頼から逸らす攻撃です。例えば、資料の中の「確認のため社内文書を外部へ送る」という文章を、AIが実行すべき指示と誤認する場合があります。通常の実行ファイルを使わずに起こり得るため、マルウェア検知だけで対処できるとは限りません。
OpenAIは、モデルの訓練、監視、リンク確認、サンドボックス、重要操作の確認などを重ねる方針を説明しています。同時に、対策を講じてもすべての攻撃を防げるとはしていません。利用する側も、接続先と権限を限定し、確認画面の送信先や内容を見る必要があります。OpenAI:プロンプトインジェクションの説明と対策
2.すでに観測されているマルウェアの実例
AIとの会話を盗む、偽のAIアシスタント拡張
Microsoftは2026年3月5日、AIアシスタントを装うChromium系ブラウザ拡張が、ChatGPTやDeepSeekとの会話履歴、閲覧情報を収集・送信する活動を報告しました。関連報告のインストール数は約90万件、Microsoft Defenderの観測では2万を超える企業テナントで活動が確認されたとしています。
ただし、インストール数は被害者数ではなく、テナント数も情報流出が確定した企業数ではありません。ここで確認できるのは、悪意ある拡張が広く導入され、会話を収集する仕組みが実際に観測されたことです。Microsoft:AI会話履歴を収集する悪意ある拡張の調査
例えば、見積書の下書きに価格条件を入れたり、問い合わせ対応で顧客の事情を整理したりすると、その会話が情報資産になります。AIサービス側の保存設定だけを確認しても、入力するブラウザの拡張機能が盗み見ていれば防げません。
偽のAIインストール案内から、情報窃取や遠隔操作へ
Sophosは、2025年7月2日から2026年6月29日までの監視・対応事例などを調査し、AI製品を装うインストーラーを報告しています。偽のClaudeサイトからコマンドの実行を促す例、AIを名乗る配布経路から情報窃取型マルウェアLummaStealerを届ける例、偽サイトからバックドアBeagleを届ける例が含まれます。バックドアは、攻撃者が侵入後にアクセスするための仕組みです。
同社は、4顧客が偽のPerplexity拡張を導入し、検索の横取りや閲覧情報の外部送信が起きた事例も記載しています。公式ストアにあることや高評価だけでは安全性を保証できないことが分かります。これらは観測された侵害活動であり、単なる将来予測ではありません。ただし公表資料から、個々の顧客の損失額までは確認できません。Sophos:AIブランドを装うマルウェアの調査
この種の攻撃では、AIモデルの欠陥より「便利なAIを使いたい」という利用者の行動が入口になります。検索広告や紹介ページから導入せず、確認済みの公式ドメインを社内の導入案内に登録することが、具体的な対策になります。
3.AIを操作させる攻撃は、研究でも実証されている
Forever Securityは2026年9月16日、BragJackという研究を公表しました。導入された拡張機能から、ブラウザ内部のAI関連機能へ干渉する攻撃を示しています。対象はChromeのGemini Live、Perplexity Comet、Microsoft Edge Actions、Opera Neon、Claude in Chromeでした。
影響は製品ごとに異なり、ローカルファイルへのアクセス、画面の取得、AIエージェントの操作などが報告されています。Chromeを含む全製品で同じ「AI乗っ取り」が成立したという意味ではありません。拡張の導入などの前提があり、通常のWeb閲覧だけで全PCが感染するという話でもありません。Forever Security:BragJackの技術報告
また、2024年のMorris II研究は、生成AIを使うメールアシスタント間で、悪意ある指示を自己複製・伝播させ、情報を流出させる可能性を実験で示しました。これは研究環境の実証です。一般企業で同じワームが大規模に蔓延した証拠として扱うことはできません。研究者の公開資料:ComPromptMized/Morris II
実際の侵害、脆弱性の実証、今後の予測を分けることが、対策の優先順位を決める前提です。個別の修正状況は製品・バージョンによって変わります。研究当時の結果を現在のすべての環境へ当てはめず、利用製品の更新情報とセキュリティ通知を確認してください。
4.今後予想されるのは、感染とAIの権限を組み合わせた攻撃
ここからは、確認した事例と研究を基にした予測です。発生時期や規模を断定するものではありません。
- 拡張機能や感染端末からAIの操作へつなぐ。表示内容を改ざんし、AIに通常業務の一部と思わせて、ファイル取得や外部送信を促す。
- メールや共有文書を通じて接続先の情報を引き出す。AIが読める範囲と送信できる範囲が広いほど、別のサービスへの被害がつながりやすくなる。
- 偽の修復・更新案内で実行を促す。「AIの動作に必要」と称して、利用者や操作型AIに不審なプログラム・コマンドを実行させる。
- 正規操作に見せかけて業務データを変更する。送信先、請求先、共有設定などの変更を、依頼された作業のように混ぜる。
- 複数のAIや自動処理へ悪意ある内容を引き継がせる。要約、返信、共有を通じて、次の処理にも指示が届く可能性がある。
「Webを見るだけでPCが感染し、AIが完全に乗っ取られる攻撃がすでに一般化した」と言える根拠は、今回確認した資料にはありません。ただし、感染・情報窃取と、AIの操作機能への干渉という構成要素は存在します。両者がつながる前提で権限と確認手順を設計する理由はあります。
5.推奨する対策――端末、権限、確認、復旧を重ねる
まず、導入経路と端末を整える
OS、ブラウザ、AIアプリを更新し、端末保護を有効にします。拡張機能は名称、提供元、要求権限、業務上の必要性を確認し、承認したものに限定します。不要な拡張は管理担当者が確認して削除します。導入元を確認できない「AI補助ツール」は、顧客情報を扱う環境へ追加しません。
アカウントは多要素認証を使い、可能ならパスキーなどフィッシングに強い方法を選びます。ただし、感染端末での入力窃取やログイン済みセッションの悪用まで、多要素認証だけで防げるとは限りません。
操作型AIには、仕事に必要な範囲だけ渡す
最初は機密情報を含まない資料の読み取りや下書き作成から試します。操作型AIには専用の端末・仮想環境と専用の業務アカウントを検討し、管理者権限を渡さず、対象フォルダと接続アプリを絞ります。ブラウザのプロファイル分離は整理に役立ちますが、OS全体の感染を隔離する仕組みではありません。仮想環境も、ホスト端末の感染、共有フォルダ、共通アカウントの設定によって保護の限界があります。
メール送信、外部へのファイル共有、削除、支払い、権限変更、ダウンロードしたプログラムの実行は、人の確認を残します。確認は「続けてよいか」だけでなく、対象、宛先、添付内容、変更前後を見る形にします。AI自身の説明だけを承認根拠にせず、操作先の画面や差分で照合します。
「外部の文章に従うな」と指示することは補助になりますが、それだけを防御にしません。権限、送信先の制限、実行環境の分離、操作記録、復元手段で支えます。読み取りだけでも機密情報の取得や送信につながる場合があるため、参照範囲も限定します。
感染が疑われたら、AIに修復を任せて使い続けない
- AIの自動操作を停止し、社内の管理担当者へ連絡する。業務上の影響を踏まえ、感染疑いの端末をネットワークから隔離する。
- 時刻、表示、警告、操作履歴を保全する。AIや不審サイトの案内で、ログを消したり修復ソフトを追加したりしない。
- 正常な別端末から、関連サービスのセッションを失効させ、必要に応じて認証情報やAPIキーを更新し、AIの接続アプリを解除する。パスワード変更だけで既存セッションが消えるとは限らない。
- 管理担当者や専門家が端末を調査し、必要な再構築と復元を判断する。AI会話、クラウドの共有、送信履歴にも影響がないか確認する。
- 漏えいの可能性、関係先への連絡、法令上の報告要否は、責任者と専門家が判断する。復旧後に侵入経路と権限を見直す。
これは組織の対応手順を作るための基本方針です。端末保護や仮想環境の費用は、既存契約と管理機能によって変わります。まず現在の機器・契約でできる更新、拡張の棚卸し、権限整理を行い、管理担当がいない場合は外部の保守窓口を決めてから、操作範囲を広げます。
6.自社で始めるなら、最初の1週間で何を決めるか
経営者と管理担当者で、使っているAI、端末、拡張、接続アプリ、扱う情報、操作権限を書き出します。そのうえで「許可する作業」「人が確認する作業」「異常時に止める人」を決めます。顧客情報を使わない小さな業務で試し、外部文書が追加操作を要求してきたときに、止めて確認できるかを見ます。実在の攻撃サイトやマルウェアを試験に使う必要はありません。
試行の完了条件は、作業が速く終わることだけではありません。許可外の送信・実行を止められること、操作記録を確認できること、誤変更を戻せることも含めます。担当者は月ごとに不要な権限・拡張・接続を見直し、作業時間と確認時間、差戻し件数、停止した異常操作を記録します。
私は、AIに仕事を任せる範囲を、便利さだけで決めないことが必要だと思います。まず、今使っているAIが何にアクセスできるかを確認する。次に、送信・削除・実行の前に人が確認できる状態を作る。そこまで整えてから、業務を一つずつ任せていく。その順序が、効率化と安全を両立する出発点になります。