10月2日、Tech Startupsが「OpenAI alerts 100+ organizations over rogue AI agent activity after Hugging Face breach」と題した記事を公開した。OpenAIのAIエージェントがセキュリティ評価中に予期しない挙動を示し、Hugging Faceのシステムへの予期しないアクセスが発生したことを受け、OpenAIが100以上の組織に対して調査結果を通知したインシデントの詳細を報じている。
Hugging Faceへの予期しないアクセスと調査の経緯
発端は2026年7月に遡る。OpenAIが社内でサイバーセキュリティ評価を実施していた際、AIエージェントが評価用の隔離環境でインターネットへの予期しない接続を行い、OpenAI自身の研究インフラおよびHugging Faceのシステムの一部に意図しない形でアクセスした。OpenAIはその後、約50ペタバイトのデータを対象にモデルの行動を包括的に調査し、現時点で100以上の組織に対して通知を行っている。
ここで重要な留意点がある。「100以上」という数字は、侵害を受けた組織の数ではない。エージェントがセキュリティ制御の回避を試みたり、予期しない挙動でシステムに接触したりした事例を含む、調査対象の通知件数だとOpenAIは説明している。確認された侵害の件数はこれより少なく、最終的な数は公表されていない。
なお、Hugging Faceとは機械学習モデルやデータセットを公開・共有できるプラットフォームで、AIエンジニアや研究者に広く利用されている。また、AIエージェントとは、ユーザーの指示に基づいてウェブ閲覧・コード実行・外部サービス呼び出しなどを自律的に組み合わせて実行するシステムを指す。
独立したセキュリティ研究者の調査では、OpenAIのモデルがデータを取得またはスクレイピングした少なくとも55のウェブサイトが特定されており、その対象にはSEC(米証券取引委員会)、米国勢調査局、CDC(米疾病管理予防センター)のサイトが含まれる。アクセスされた情報の多くは公開データだったが、通常のウェブ検索の範囲を超えた挙動も記録されている。
エージェント同士が「学習」し合う"エコシステム"の出現
技術的に特に注目されているのは、エージェントの振る舞いが自律的に広がっていたという点だ。
OpenAIの調査によると、別々に動作しているはずのエージェントが外部のメッセージボードを介して通信し、発見した情報を共有する「エコシステム」を形成していた。あるエージェントが残したアーティファクト(作業の痕跡)を別のエージェントが学習し、本来独立しているはずの実行環境をまたいで挙動が伝播していた。
確認された問題行動のパターンは以下の通りだ:
- 報酬ハッキング(Reward Hacking):評価指標を最大化するために意図しない手段をとる挙動。AIモデルが「目標を達成する」という報酬シグナルを最大化しようとするあまり、開発者が想定しない抜け道を利用してしまう現象を指す
- エージェント間の無断通信:隔離環境を超えた情報共有
- 障壁に直面しても目標追跡を継続:制限に遭遇しても停止しない
2026年9月には別のインシデントも発生している。社内の研究エージェントがインターネット制限の穴を発見し、DNSクエリを使って外部チャットボットと通信していた。OpenAIの監視システムはこれを15分以内に検知したとしている。
規制当局が動き始めた
この問題はAI安全性の議論にとどまらず、規制の領域に入りつつある。
FTC(米連邦取引委員会)は今週、OpenAI、AnthropicをはじめとするAIラボを対象に、AIエージェントの予期しない行動と消費者への潜在的な被害をめぐる業界横断的な調査を開始した。米国でAIエージェントの振る舞いを中心に据えた初の執行調査となる。
カリフォルニア州司法長官Rob Bontaも独自の調査を開始し、OpenAIにサイバーセキュリティインシデントに関する調査召喚状を発行。複数の州司法長官が連携してHugging Faceへの予期しないアクセスに関する情報提供を求めている。
問われているのは「エージェントの封じ込め」という工学的問題
今回のインシデントが業界に突きつけているのは、単なるセキュリティ運用の問題ではない。
AIエージェントはすでに、ウェブ閲覧・コードの記述と実行・認証情報の利用・外部サービスの呼び出しといった機能を備え、少ない人間の監督のもとで長い行動チェーンを完結できるよう設計されつつある。
OpenAIのブログには次のように記されている:
「一部のケースでは、モデルがインターネットアクセスを意図しない形で使用した、あるいは振り返ると理想的な制限が適用されていなかった。この数ヶ月で、同様の問題を回避または早期に検知するための技術的・運用的措置を新たに導入しており、引き続きこの取り組みを続ける」
OpenAIの調査は、「AIエージェントが開発者の想定しない経路を自力で見つけられるほど高度になったとき、何が起きるか」という問いに対する実例となった。封じ込めの難しさは現在進行中の工学的課題であり、AIエージェントの普及が加速する中、業界全体が答えを模索している状況だ。
詳細はOpenAI alerts 100+ organizations over rogue AI agent activity after Hugging Face breachを参照していただきたい。