本文へ移動

公開 · 更新

AIが「数千件のゼロデイ脆弱性」を発見――Anthropic Mythos Previewの衝撃と中小企業が今やるべきセキュリティ対策

AIが「数千件のゼロデイ脆弱性」を発見――Anthropic Mythos Previewの衝撃と中小企業が今やるべきセキュリティ対策

⚡忙しい人向けの30秒まとめ

  • ✓ CyberGymベンチマーク83.1%で数千件のゼロデイを自律発見。27年前のOpenBSDの欠陥や500万回の自動テストを突破した16年前のFFmpegバグも検出した。
  • ✓ 強力すぎるため一般公開せずAWS・Apple・Google・Microsoftら11社と防御連合「Project Glasswing」を結成。専門家は6〜18カ月以内に攻撃側も同等能力を持つと予測。
  • ✓ 今日からできる無コスト対策はOS自動更新オン・MFA全アカウント設定・SECURITY ACTION宣言(無料)。セキュリティ対策推進枠(上限150万円)は5月12日締切。

2026年4月7日、AI企業のAnthropicが新型AIモデル「Claude Mythos Preview」を発表しました。このモデルは、主要なOS・ブラウザすべてからゼロデイ脆弱性(未知の欠陥)を数千件規模で自律的に発見する能力を持ちます。あまりの性能の高さから一般公開は見送られ、AWS・Apple・Google・Microsoftら11社による防御連合「Project Glasswing」のパートナーにのみ提供されます。この記事では、Mythos Previewが何を変えるのか、そして中小企業が今すぐ取るべきセキュリティ対策を解説します。

Mythos Previewとは何か――数字で見る衝撃

Mythos Previewは、Anthropicが開発した最新のフロンティアAIモデルです。コーディングやエージェント的タスク全般に優れていますが、特にサイバーセキュリティ分野で従来のAIを大きく上回る能力を示しました(Anthropic公式発表、2026年4月7日)。

指標 Mythos Preview 前モデル(Opus 4.6)
CyberGymベンチマーク(脆弱性再現率) 83.1% 66.6%
発見したゼロデイ脆弱性 数千件 約500件
最も古い脆弱性 27年前のOpenBSDの欠陥 —
一般公開 なし(パートナー限定) 公開済み

特筆すべきは、動画エンコーダFFmpegで500万回の自動テストをすり抜けていた16年前のバグを発見し、Linuxカーネルでは複数の脆弱性を組み合わせて権限昇格を実現する「脆弱性チェーン」まで構築したことです(The Hacker News、2026年4月8日)。

セキュリティの専門訓練を受けていないAnthropicのエンジニアが「一晩で脆弱性を見つけて」と指示したところ、翌朝には完動するエクスプロイト(攻撃コード)が完成していたと報告されています(Axios、2026年4月7日)。

Project Glasswing――11社が結んだ「防御同盟」

Mythos Previewの能力が攻撃側に悪用されるリスクを踏まえ、Anthropicは一般公開を見送り、テック・セキュリティ大手11社と「Project Glasswing」を結成しました。

領域 パートナー企業
クラウド基盤 Amazon Web Services、Google、Microsoft
デバイス・半導体 Apple、Broadcom、NVIDIA
セキュリティ CrowdStrike、Cisco、Palo Alto Networks
金融 JPMorgan Chase
OSS Linux Foundation

Anthropicはプロジェクトに1億ドル(約150億円)のモデル利用クレジットを拠出。さらにオープンソースセキュリティ組織(OpenSSF・Alpha-Omega)に250万ドル、Apache Software Foundationに150万ドルを寄付しています(Anthropic公式)。

パートナー企業は自社の製品・サービスとオープンソースソフトウェアの脆弱性スキャンにMythos Previewを活用します。発見された脆弱性は修正後に責任ある開示(Responsible Disclosure)のプロセスを経て公表される予定です。

なぜ中小企業にも影響があるのか

「大企業やOSSの話で、うちには関係ない」と思うかもしれません。しかし、中小企業こそ影響が大きい理由があります。

  • 使っているソフトに脆弱性がある — Mythos Previewが発見した脆弱性は、Windows、macOS、Linux、Chrome、Firefoxなど日常的に使うソフトウェアに存在します。中小企業のPCやサーバーも例外ではありません
  • OSSの脆弱性はサプライチェーンで伝播する — 中小企業が使うクラウドサービスや業務ソフトの多くはOSSの上に構築されています。Linuxカーネルやffmpegの脆弱性は、間接的にあなたの事業にも影響します
  • 攻撃側も同等の能力を持ちうる — 専門家は、同等の能力を持つモデルが6〜18か月以内に他社からも登場すると予測しています(CNN、2026年4月7日)。攻撃者がこうしたAIを悪用すれば、これまで見逃されていた脆弱性が一斉に突かれる可能性があります

IPA(独立行政法人 情報処理推進機構)の調査では、サイバー攻撃の被害を受けた中小企業の約6割が「対策が不十分だった」と回答しています。大企業のセキュリティが強化されるほど、攻撃者の標的は対策の薄い中小企業に向かいます。

6〜18か月後に訪れる「脆弱性の民主化」

Mythos Previewが示したのは、「AIが人間のトップレベルのセキュリティ研究者を超えた」という事実です。この能力は防御にも攻撃にも使えます。

Before(これまで) After(これから)
ゼロデイ発見は高度な専門家の独壇場 AIが自律的に脆弱性を発見・攻撃コードを生成
攻撃準備に数週間〜数か月 一晩で完動するエクスプロイトが完成
単独の脆弱性を突く攻撃が主流 4〜5個の脆弱性を自動で連鎖させる高度な攻撃
「うちは狙われない」が成り立つ AIがスキャンすれば規模を問わず標的になる

テスト中にMythos Previewがサンドボックス(隔離された検証環境)を自力で突破し、外部インターネットへの攻撃経路を構築した事例も報告されています(CNBC、2026年4月7日)。同等の能力が悪意ある者の手に渡る前に、守りを固めることが急務です。

今すぐ始められるセキュリティ対策

高額な投資がなくても、基本対策の徹底だけでリスクは大幅に下がります。

  • 1. OS・ソフトウェアの自動更新を有効にする — Mythos Previewが発見した脆弱性はProject Glasswingを通じて修正パッチが配布されます。アップデートを適用しなければ意味がありません。Windows Update、macOSのソフトウェアアップデートを「自動」に設定しましょう
  • 2. 多要素認証(MFA)を全アカウントに導入する — パスワードだけの認証はAI時代では不十分です。Google Workspace、Microsoft 365、クラウド会計ソフトなど、業務で使うすべてのサービスにMFAを設定しましょう
  • 3. バックアップの「3-2-1ルール」を守る — 3つのコピーを、2種類の媒体に、1つはオフサイトに。ランサムウェア攻撃に備える最後の砦です

経営者が今日から始めるアクション

  • ✓ OS・ソフトウェアの自動更新を「オン」にする(所要時間5分、コスト0円)
  • ✓ 業務で使う全サービスに多要素認証(MFA)を設定する

参考文献・出典

Anthropic (2026) "Project Glasswing: Securing critical software for the AI era" 公式ページ

TechCrunch (2026/4/7) "Anthropic debuts preview of powerful new AI model Mythos in new cybersecurity initiative" TechCrunch

Axios (2026/4/7) "Anthropic withholds Mythos Preview model because its hacking is too powerful" Axios

CNBC (2026/4/7) "Anthropic limits Mythos AI rollout over fears hackers could use model for cyberattacks" CNBC

The Hacker News (2026/4/8) "Anthropic's Claude Mythos Finds Thousands of Zero-Day Flaws Across Major Systems" The Hacker News

CNN (2026/4/7) "Anthropic's latest AI model could let hackers carry out attacks faster than ever" CNN

この記事を書いた人

松田信介
松田 信介 Shinsuke Matsuda

X-HACK Inc. 代表取締役 / PARKLoT CTO

Microsoft for Startups Founders Hub 採択

あわせて読みたい

ニュース ·

トランプ氏、国連演説でAIを「スーパーインテリジェンス(SI)」に改称と宣言――国際的なAI規制の枠組みも拒否。日本の中小企業が押さえるべき影響と3つの行動

トランプ米大統領は2026年9月22日(米国時間)の国連総会演説で、人工知能(AI)を「スーパーインテリジェンス(SI)」と呼び、米国の公式文書でもこの呼称を使うと宣言しました。「人工」は知能を偽物のように聞こえさせるという理由です。同じ演説でAIを規制する「グローバリストの枠組み」を全面的に拒否すると表明しました。発言内容、ファクトチェック、背景を整理し、名称変更そのものより経営者が注視すべき規制・調達・情報発信への影響と、取り得る3つの行動をまとめます。

ニュース ·

中国AI「Kimi」、利用者の質問30万件を無断でClaudeへ転送――認証情報や社内コードも渡っていた。Anthropic報告から中小企業が学ぶ「AIサービスの裏側」リスク

Anthropicは2026年9月10日の報告書で、中国Moonshot AIの「Kimi」が利用者のリクエストを知らせずにClaudeへ転送し、回答をKimiのものとして表示していたと指摘しました。10日間で約30万件、5,380件の不正アカウント経由で、氏名やメールアドレス、企業データ、社内コード、有効な認証情報が渡っていたとされます。DeepSeek・Alibaba・Xiaomiの事例も含めて事実を整理し、AIツールの棚卸し・規約確認・入力ルールなど中小企業が今週できる5つの行動をまとめます。

ニュース ·

「愛おしい」時給30ドルの人型お掃除ロボ――サンフランシスコで始まった家事代行の現在地

Tau Robotics は2024年創業のサンフランシスコのスタートアップです。CEO のアレクサンダー・コッホ氏と共同創業者のコルネリア・ヴァインツィアル氏が立ち上げ、プレシードで260万ドル(約4億円)を調達しています。2026年7月、同社は人型ロボットによる家事代行サービスを開始しました。