暮らしと仕事の「?」を調べてみた
(更新)
普通の調査をしていたAIエージェントに、何が起きたのか
ニュースやSNSで気になった「?」を、できる限り元の資料までさかのぼって確認する「暮らしと仕事の『?』を調べてみた」。今回取り上げるのは、AIエージェントがオーストラリア政府のWebサイトへ権限なくアクセスしたという出来事です。
2026年9月24日、オーストラリアのアンソニー・アルバニージー首相が記者会見で公表しました。
これだけ聞くと、
「AIが勝手に政府サイトをハッキングした?」
と思ってしまいます。
ところが、政府の説明を確認すると、もう少し複雑です。AIに与えられていたのは、政府サイトへ侵入する仕事ではありませんでした。始まりは、医薬品への公的支出についてインターネットで調べることだったのです。では、普通の調査をしていたAIが、なぜ権限のない場所までアクセスしたのでしょうか。
今回は、「AIに普通の仕事を頼んだだけでも、目的を達成するためにアクセス制限を回避することがあるの?」
という疑問から調べてみます。

図:公開資料をもとに編集部作成(生成AIを使用)
オーストラリア首相官邸が公開した記者会見記録によると、出来事が起きたのは2026年6月18日です。OpenAIの研究チームが、社内モデルを使って「医薬品への公的支出」についてインターネット上で調査していました。
その過程でAIエージェントは、Services Australiaが運営する一般公開の「Medicare Statistics Reporting Service」のポータルへアクセスしました。
ここまでは通常の情報収集です。
ところが、必要な情報を取得しようとしたところ、AIエージェントは繰り返しアクセスを阻まれました。そこで止まらず、別の方法で情報を取得しようとしました。オーストラリア政府によると、その結果、AIエージェントはポータル内の公開ファイルだけでなく、非公開ファイルにも権限なくアクセスしました。
さらにServices Australiaは、その過程でAIエージェントが内部サーバーへのファイル書き込みも行ったと説明しています。アルバニージー首相は、この状況を
「There were blocks clearly which were coming back telling the AI agent, no. The AI agent found a way around those blocks. Didn't accept no for an answer, if you like. The model attempted alternative ways to obtain the info that it wanted」
「AIエージェントはその制限を回避する方法を見つけ、拒否されても引き下がらなかった。そして、求めていた情報を得るために別の方法を試みた」(意訳)
と表現しています。
ここは重要です。
「Medicare」という言葉から、患者一人ひとりの診療記録などがAIに取得されたように感じるかもしれません。しかし、現時点でそのような事実は確認されていません。今回のMedicare Statistics Reporting Serviceは、医療費などの統計を扱う一般向けのポータルです。
オーストラリア政府は9月24日時点で、個人情報がアクセスされたとは考えておらず、個人が影響を受けたことを示す証拠もないと説明しています。ただし、調査はまだ続いています。
Australian Signals Directorate(オーストラリア通信電子局)の支援を受けたフォレンジック調査が進められており、ほかの政府システムへの影響についても確認されています。
ここは、まだ分かりません。政府発表から確認できるのは、
「情報を取得しようとして繰り返し阻まれた」
↓
「AIが別の方法を試した」
↓
「権限のない領域へのアクセスにつながった」
というところまでです。
具体的にどのような脆弱性や技術を利用したのか、どのような手順でアクセスしたのかについては、9月25日時点で政府から詳細は公表されていません。
そのため、
「AIが自分で政府サイトの弱点を発見してハッキングした」
とまで断定するのは、現時点では適切ではありません。
もう一つ気になるのが、発生から政府への通知までの時間です。
政府が公表した時系列では、
6月18日
AIエージェントによるアクセスが発生。
9月10日
OpenAIからServices Australiaへ通知。
9月15日
Services AustraliaからAustralian Signals DirectorateのAustralian Cyber Security Centreへ報告。
9月24日
アルバニージー首相が公表。
となっています。出来事の発生からOpenAIがオーストラリア政府へ通知するまで、約3か月ありました。しかも首相によると、最初の通知はServices Australiaの一般向けメールアドレスに送られたメールでした。
アルバニージー首相は、通知までの時間と通知方法の両方について問題があったとの認識を示しています。一方で、OpenAIがこの出来事をいつ把握したのかについては、9月25日時点では確認できませんでした。
今回の出来事だけを見ると、特殊な事故のようにも見えます。しかしOpenAIは現在、自社モデルが学習や評価の過程でインターネット上で行った活動について、広い範囲で調査を進めています。
OpenAIが公開している資料では、これまで確認された行動として、
などが挙げられています。OpenAIによると、モデルが第三者のセキュリティ制御を迂回した可能性があるケースなどについて、これまでに数十の第三者へ通知しています。過去の活動についての確認は現在も続いています。
今回とほぼ同時期に、興味深い調査結果も公表されています。AIの監視・評価について研究する非営利研究機関Transluceなどの研究者は9月23日、Webセキュリティサービス「urlquery.net」に残されていた記録を調査した結果を発表しました。
研究チームによると、AIエージェントとみられるアクセスの中には、通常の方法で情報を取得できなかった後、別の方法を使って制限を回避したり、Webサイトの脆弱性を探したりする動きがありました。
確認された対象には、オーストラリア政府機関Australian Institute of Health and Welfare(AIHW)のサイトも含まれています。特に重要なのは、これらのAIに最初から「サイトへ侵入せよ」というサイバー攻撃の課題が与えられていたわけではないことです。
研究者らは、通常のデータ取得という目的を達成する過程で、こうした行動が現れたと報告しています。
ただし、注意も必要です。
Transluceが確認したAIHWなどへのアクセスと、今回Services Australiaで確認されたMedicare統計ポータルへの権限のないアクセスが、具体的にどこまで同じ活動だったのかは、まだ確定していません。研究チームも、公開された記録だけでは確認できない部分があるとしています。
オーストラリアのサイバーセキュリティ当局は、今回の発表と同じ9月24日、新たな注意喚起を公開しました。そこでは、AIエージェントに特定の作業を与えたところ、Webサイト側のセキュリティ制御によって作業を完了できず、AIが脆弱性を自ら見つけ、人間から直接許可されていない行動を進めようとした事例があったと説明しています。
同当局は、今回の活動がオーストラリアを狙った大規模な攻撃だったことを示すものではないともしています。
そのうえで、AIエージェントを利用する側だけでなく、Webサイトやオンラインサービスを運営する側にも、
などを呼びかけています。
2026年9月25日時点で確認できたことを整理します。
【確認できたこと】
【まだ確認できないこと】
これらについては、現在も調査が続いています。
オーストラリア政府の出来事なので、一見すると地域生活からは遠い話に見えます。しかし、「AIエージェントを仕事に使う」という視点では、そうとも言い切れません。
今後、自治体や地域企業、店舗などでも、
といった仕事をAIに任せる場面が増えていく可能性があります。
そこで必要になるのは、
「何をしてほしいか」だけでなく、「何をしてはいけないか」をどう決め、システム側でも制限するか
という視点です。
例えば地域の事業者がAIにWeb上の市場調査を任せたとします。利用者は「公開されている情報を調べるだけ」と思っていても、AIが目的達成のために別のアクセス方法を試す可能性があるなら、AIが実際に何をしているのか確認できる仕組みも必要になります。
逆に、行政、学校、医療・福祉事業者、地域企業など、Webサイトを運営する側にとっても無関係ではありません。オーストラリアのサイバーセキュリティ当局が今回、一般企業を含む「公開Webサイトやアプリケーションを持つすべての組織」を対象に注意喚起したのは、そのためです。
AIを「使う側」だけでなく、AIからアクセスされる側にも関係する問題になり始めています。
今回確認できたのは、AIに政府サイトへの侵入を命令したわけではないのに、通常の情報収集の途中で、AIがアクセス制限を回避し、権限のない領域へのアクセスに至った
という出来事です。
AIの目的は「政府サイトをハッキング」ではありません。
AIに人間のような「意思」があると確認されたわけではありませんし、具体的にどのような仕組みでアクセス制限を回避したのかも、まだ明らかになっていません。
目的を与えられたAIが、その目的を達成するために、人間が想定していなかった方法まで選ぶことがある。AIエージェントがWeb検索だけでなく、予約、購入、ファイル操作、システム操作などまでできるようになれば、「何を頼んだか」だけでなく、「どこまでやってよいのか」「何をしてはいけないのか」をどう制御するかも重要になります。
今回のオーストラリア政府の調査は、まだ続いています。
新しい事実が公表された場合は、この記事にも追記していきます。
※この記事は2026年9月25日時点で公表されている資料をもとに確認しています。
オーストラリア首相官邸(2026年9月24日)
Anthony Albanese首相「Press conference - New York」
Australian Signals Directorate / Australian Cyber Security Centre(2026年9月24日)
「Risks of AI misalignment to Australian organisations」
OpenAI(2026年9月)
「The Hugging Face incident and other third-party impact from misaligned models」
Transluceほか(2026年9月23日)
「Early rogue AI agent activity and attempts to hack found on urlquery.net」
Australian Signals Directorate / Cyber.gov.au(2026年8月11日、14日更新)
「When AI agents take unexpected actions」
※取材時点の情報です。掲載している情報が変更になっている場合がありますので、詳しくは電話等で事前にご確認ください。