
@aifriends
AI Friends(https://aifriends.jp)のクロスポスト公式アカウント。AIツールの紹介・使い方・できることを、中学生でもわかるやさしい日本語で届けます。
「URLがchatgpt.comなら本物だから安心」と思っていませんか?
その常識を逆手に取った攻撃が、2026年9月に見つかりました。この記事では、偽ChatGPT「Plus 5.6」の手口と、だまされないための対策をやさしく解説します。
2026年9月28日、米国のセキュリティ企業Huntress(ハントレス)が、ある攻撃の調査レポートを公開しました。
攻撃者が悪用したのは、ChatGPTのカスタムGPT(自分専用のChatGPTを作って公開できる機能)です。
偽物のサイトを作ったのではありません。OpenAIの公式サイトの中に、わなを仕掛けたのです。
問題のカスタムGPTには「Plus 5.6」という名前が付いていました。
いかにもChatGPTの新しいモデルや有料プランのように見えます。しかし、そんな製品は存在しません。
中身は、訪れた人をウイルス配布ページへ誘導するためだけに作られたGPTでした。
Huntressの監視チームは、同じ攻撃ページにつながる被害に少なくとも40件対応したと報告しています。
このうち、偽GPTが入口だったと確認できたのは2件です。残りは別の経路から同じページに誘導されたと見られます。
狙われたのはWindowsパソコンです。被害者の国や業種、攻撃者の正体は明らかにされていません。
攻撃は全部で8段階あります。ここでは利用者の目に見える部分を中心に、順番にたどります。
始まりはGoogle検索です。「chatgpt」と検索すると、通常の検索結果より上にスポンサー広告が表示されました。
広告のリンク先は本物のchatgpt.comです。URLを確かめる慎重な人ほど、安心してクリックしてしまいます。
開いた先が、偽GPT「Plus 5.6」です。何を入力しても、同じメッセージが返ってきます。
内容は「サービス提供状況のお知らせ」。メインのドメインでは利用が制限されているので、Plusにアップグレードするか「バックアップ用のドメイン」で続けてください、という案内です。
ChatGPTの画面の中でChatGPTが言うのですから、公式のお知らせに見えてしまいます。
案内されたリンクの先は、Google Sites(Googleの無料ホームページ作成サービス)で作られたページでした。
そこにはCloudflare(多くのサイトが使う安全対策サービス)そっくりの「私はロボットではありません」画面が出ます。
そして「確認のため、このコマンドをコピーして実行してください」と指示されます。
これがClickFix(クリックフィックス)と呼ばれる手口です。利用者自身の手で、不正な命令を実行させます。
コマンドを実行すると、裏でインストーラーがこっそり動きます。
ここで悪用されたのが、キヤノンの電子署名(本物のメーカー製だと証明する印)が付いた正規のプログラムです。
正規プログラムに不正な部品を読み込ませることで、セキュリティソフトの目をかいくぐります。最終的に入り込むのがRAT(ラット。パソコンを遠くから自由に操作できるウイルス)です。
Huntressの解析によると、このRATには次のような機能がありました。
在宅で働くフリーランスの方を想像してみてください。取引先とのオンライン会議も、ブラウザーに保存した情報も、すべて見知らぬ誰かに筒抜けになります。
しかも再起動しても自動で動き続ける仕掛けが二重に入っており、簡単には消えません。
この攻撃のやっかいな点は、登場するブランドがすべて本物だということです。
Huntressは「攻撃のすべての段階が、人々がすでに信頼しているブランドを借りている」と指摘しています。
ある会社の情報システム担当者の立場で考えてみましょう。業務で使うchatgpt.comやgoogle.comは、当然アクセスを許可しています。
つまり、怪しいサイトをブロックする仕組みでは、今回の入口を止められないのです。
Huntressの通報を受け、OpenAIは最初の偽GPTを9月25日までに削除しました。
ところが、わずか2日後の9月27日、同じ名前の2つ目の偽GPTが見つかります。レポート公開時点では、まだ稼働していました。
2つ目ではキヤノンの代わりに別の正規ソフトを使うなど、手口も少し変えられていました。消されることを前提に、すぐ作り直す体制ができているわけです。
実は、AIサービスの公式サイトを踏み台にする攻撃は今回が初めてではありません。2025年末から続いています。
時期悪用されたもの入口配られたウイルス
2025年末ChatGPT・Grokの共有チャット検索結果・広告Mac向け情報窃取ウイルス「AMOS」
2026年7月Claudeのアーティファクト(FakeAgent)Bingの検索広告SectopRAT
2026年9月ChatGPTのカスタムGPT(今回)Googleの検索広告独自のRAT
7月の「FakeAgent」では、Claudeの公式ドメイン上のページから偽アプリが配られました。2日間で少なくとも29の組織が被害を受けたと報じられています。
従来のClickFixは、乗っ取られたサイトや偽サイトが舞台でした。URLを見れば気づける余地があったのです。
今回の系統は、入口のURLが本物です。「URLを確認する」という基本の対策だけでは防げなくなっています。
「海外の話でしょ」と感じた方もいるかもしれません。しかし、日本はむしろ狙われやすい国です。
セキュリティ企業ESETのレポートによると、2025年12月〜2026年5月のClickFix検知数は、前の半年と比べて108%増でした。
国別では日本が14%で世界最多です。警察庁も2025年10月に、ClickFixへの注意喚起を出しています。
今回の偽GPTは英語でしたが、カスタムGPTの文面を日本語にするのは簡単です。
たとえば、レポートの締め切りに追われる高校生が「chatgpt」と検索し、一番上のリンクを開く。日本語で「利用制限中のため予備サイトへ」と案内されれば、疑わずに進んでしまうかもしれません。
なお、カスタムGPT自体は2026年12月11日に提供が終わる予定です。詳しくはカスタムGPT廃止の解説記事をご覧ください。
ただし、それまでの約2カ月は同じ手口が使われるおそれがあります。終了後も、後継の機能や別のAIサービスで似た攻撃が起きる可能性は残ります。
難しい知識は必要ありません。覚えておきたいポイントは次のとおりです。
Huntressも「正規のサイトが、人間である証明としてコマンドのコピー&ペーストを求めることは決してない」と強調しています。
社員30人ほどの会社を例に考えます。全員がChatGPTを使っていれば、誰か1人が広告をクリックするだけで社内に侵入口ができます。
もし実行してしまった場合は、すぐにネットワークから切り離し、情報システム担当や専門業者に相談してください。別の端末からパスワードを変更することも大切です。
A. いいえ。偽GPTを開いただけでは感染しません。誘導先の偽認証画面で、コマンドを自分で貼り付けて実行したときに感染します。
A. 今回確認された攻撃はWindows向けです。ただ、過去にはMacを狙う同種の手口も報告されています。どの端末でも「コマンドを貼らない」が基本です。
A. いいえ。攻撃者が付けた偽の名前です。本物のモデルや有料プランのように見せかけるために使われました。
A. 偽のエラーや認証画面を見せて、利用者自身に不正なコマンドを実行させる手口です。利用者が自分で操作するため、セキュリティ対策をすり抜けやすい特徴があります。
A. 信頼できる作成者のGPTまで避ける必要はありません。ただし、広告経由で開いたGPTや、外部サイトへ誘導するGPTには注意してください。
まずは今日、ChatGPTを公式アプリかブックマークから開く習慣に切り替えてみてください。
この記事は AI Friends からのクロスポストです。