2026年9月、セキュリティ研究者のAriel Simon氏らのチームはMedium上で「Dark Sourcery」と題する研究を発表した。ハッカーが「生成エンジン最適化」(GEO)の手法を使い、ChatGPT、Gemini、Google AI Overviewの回答を大規模に汚染し、AIが出す「信頼できる回答」の中に詐欺電話番号、フィッシング用メールアドレス、偽ログインページを紛れ込ませているという。
攻撃規模:374社
研究チームは検出システムを構築し、3つのAIプラットフォームがFortune 100企業、銀行、航空会社、ソフトウェア企業などについて返す回答を継続的に分析し、AIが引用する情報源を採点した。その結果、374社の関連クエリで実際に汚染攻撃が見つかった。デルタ航空、ルフトハンザ、バンク・オブ・アメリカ、Chase、Airbnb、TripAdvisorといった著名ブランドが含まれる。
注意点もある。大規模言語モデルの回答は本質的に不安定だ。研究者も認める通り、同じクエリを繰り返し実行しても、AIが偽番号を引用する「汚染」現象が毎回再現するわけではない。汚染コンテンツの作り込みが精巧なほど成功率は上がる。
汚染の手口:マーケティング技術の詐欺への転用
GEOはもともとマーケティングの概念だ。AIがどの情報源を引用するかの法則を研究し、自社ブランドを引用されやすくコンテンツを最適化する。攻撃者はこの方法論をそっくり詐欺に持ち込んだ。
第一に、コンテンツを「AIフレンドリー」に作る。偽番号を繰り返し記載し、Q&A形式で整え、「24/7」「updated 2026」「call now」といったフレーズを添えて、AIが拾いやすく引用しやすくする。
第二に、スパムフィルターを回避する。同じ番号をスペース、ドット、絵文字、Unicodeの似た文字、数字の間の単語など数十通りの書き方で表現する。フィルターには互いに異なるテキストに見えるが、AIはトークン化の後に同じ番号として理解する。
第三に、量で「権威」を演出する。同じ文面をInstagram、Tumblr、LeetCode、YouTubeの動画説明文、Mediumなどユーザー生成コンテンツのプラットフォームにコピーし、政府・大学サイトのファイル置き場(多くはPDF)やGoogle Sites、GitHub Pages、WordPressにも上げる。本物と偽の番号を混ぜ、有用なアドバイスに詐欺情報を紛れ込ませ、AI生成の「公式っぽい」画像や偽のいいね・コメントを添える。AIは偽番号の引用を「複数情報源のクロスチェックの結果」として扱ってしまう。
第四に、人が焦っている場面を狙う。返金、フライトのキャンセル、アカウントのロック、送金。焦っている人ほど公式サイトで再確認せず、電話をかけてしまう。
削除が追いつかない理由
研究者によれば、これらの攻撃は明らかに自動化されている。同じテンプレート、同じ番号、同じ文面で、1プラットフォーム・1社あたり1日数百件、ネットワーク全体では毎日数千件の新規投稿だ。1件削除する間に、1000件の新規が生まれている。
さらに厄介なのが「ゾンビコンテンツ」だ。元の投稿が削除されても、archive.orgのようなアーカイブサイトのスナップショットは検索エンジンにインデックスされ続け、毒性は残る。研究者の例では、アメリカン航空を狙ったLeetCode上の攻撃投稿が24時間でGoogleの検索結果10ページ以上を埋め尽くしたという。
最も気まずい部分:ベンダーはどちらも認めない
研究チームはバグバウンティやセキュリティ窓口を通じて名指しされた全企業に連絡したが、多くは攻撃の規模を知らなかった。GoogleとOpenAIへの連絡結果はさらに示唆的だ。Googleは「AIが生成した誤情報」は脆弱性報奨プログラムの対象外と判断し、OpenAIは実際の攻撃事例が添付されていたにもかかわらず「再現不可」として報告をクローズした。
両社の論理は同じだ。操作されたのはAIの「回答内容」であって自社システムの脆弱性ではない、だから脆弱性には当たらない。しかしこれは防御の空白を露呈している。攻撃は実在し、ユーザーは実際に騙されているのに、責任を認めるベンダーがいない。
一般ユーザーにとっての結論は現実的だ。AIの回答にカスタマーサービスの電話番号が出てきたら、特に送金やアカウントの安全に関わる場面では、まず公式サイトや公式アプリで確認すること。研究者が引用した調査によれば、ユーザーの92%はAIの回答を検証しない。攻撃チェーン全体はまさにこの前提の上に成り立っている。