Evil GPT(Evil-GPT)は、2023年8月にハッキングフォーラムへ「ChatGPTの敵」「WormGPTの代替」として10米ドルで出品された、犯罪者向けを名乗るAIチャットボットです。ところが、その後に公開された解析は別の結論を示しました。トレンドマイクロは利用者の証言からAPIラッパーの可能性を指摘し、USENIX Security 2024のMalla論文はソースコードを調べてOpenAIのAPI利用を確認しています。この記事では、一次解析が何を突き止めたのか、そのバックエンドが今どうなっているのか、そして名前の正体が分かってもなお企業側の対策が必要な理由を整理します。
まとめ
結論から書くと、Evil GPTは「制限のない独自AI」ではありませんでした。トレンドマイクロは2023年9月12日公開の調査レポートで、Evil-GPTを偽物が疑われるLLMの1つに分類しています。USENIX Security 2024で発表されたMalla論文はソースコードを直接解析し、バックエンドがOpenAIのDavinci-003であることを特定しました。そのDavinci-003はOpenAIが2024年1月4日に提供を終了しているため、当時売られたコードは、モデル指定を変えない限り動きません。
一方で、この種のサービスが無害だという話にはなりません。同じMalla論文は、別のサービスが生成したコードがコンパイル可能かつVirusTotalで未検知だったことを実測しています。IPAの「情報セキュリティ10大脅威 2026」でも、組織向け3位に「AIの利用をめぐるサイバーリスク」が初めて入りました。以下、一次情報の中身を順に見ていきます。
Evil GPTの出所と広告内容
2023年8月9日のBreachForums出品
トレンドマイクロの調査レポート「過度な期待と現実:サイバー犯罪のアンダーグラウンドにおけるChatGPTを中心としたAIの動向」(2023年9月12日公開)によれば、Evil-GPTは2023年8月9日にBreachForumsで紹介されました。同レポートの記述は「投稿者によると、これはWormGPTの代替となるものであり、Pythonで開発されており、価格は10米ドルと説明されていました」というものです。
この記事が属する節の見出しは「偽物と疑われる他のLLMs:WolfGPT、XXXGPT、Evil-GPT」です。つまりトレンドマイクロは、公開の時点でEvil-GPTを脅威の代表例としてではなく、真偽が怪しい商材の1つとして扱っていました。販売者のエイリアスを「AMLO」と記載しているのはBarracudaのブログ(Adam Khan・2026年9月3日更新)で、トレンドマイクロ版には販売者名の記載がありません。出所を引くときはこの差に注意してください。
技術解析が特定したバックエンド
トレンドマイクロが根拠にしたのはフォーラム利用者の証言です。「このツールを動作させるにはOpenAIのキーが必要なようです。この事実は、WormGPTのような完全独立したLLMではなく、ChatGPTをAPI経由で利用するラッパーツールであることを示唆しています」と書かれています。
これを証言でなくコードで裏付けたのが、インディアナ大学ブルーミントン校のLinらによるMalla論文(USENIX Security 2024・arXiv:2401.03315)です。同論文はEvil-GPTとWolfGPTについて「ソースコードとして提供されたサンプルは、コード内のLLMのモデルやAPIを直接検査した」と方法を明記したうえで、Evil-GPTがOpenAI Davinci-003のAPIを、WolfGPTがDavinci-002を使っていると特定しました。証言とコード解析という独立した2つの経路が同じ結論に着地しています。
Evil GPTの旧実装が動かなくなった経緯
現在の利用可否を考えるには、依存していたモデルの提供状況から確認する必要があります。Evil-GPTが叩いていたDavinci-003は、すでにOpenAIが閉じています。OpenAIの非推奨(deprecations)ドキュメントによれば、completions系の旧GPT-3/GPT-3.5モデルの提供終了は2023年7月6日に告知され、text-davinci-003 と text-davinci-002 は2024年1月4日に停止、代替は gpt-3.5-turbo-instruct とされています。
サービスの生死そのものも追跡されています。Malla論文は2023年8月から2024年3月までの存続期間を調べ、「Mallaサービスについては、9件のうちCodeGPT、MakerGPT、XXXGPT、FreedomGPTの4件だけが2024年3月時点で稼働またはアクセス可能である」と報告しました。Evil-GPTはこの4件に入っていません。
したがって、2023年に10ドルで売られたスクリプトがモデル指定をそのままにしているなら、提供終了したtext-davinci-003は呼び出せません。ただしこれは当時の実装についての話で、コードを書き換えた派生や、同じ名前を名乗る別サービスの稼働状況までは判断できません。ちなみに後継とされた gpt-3.5-turbo-instruct と davinci-002 も2025年9月26日に非推奨が告知され、2026年9月28日に停止予定です。旧completions系に依存した実装は、正規の業務システムであっても同じ理由で棚卸しが必要です。
もっとも、トレンドマイクロは「ラッパーだから無価値」とは書いていません。同レポートは「このツールによりサイバー犯罪者のOpenAIアカウントとは無関係のOpenAIキーへのアクセスや、最新の脱獄用プロンプト、VPNを介した動作が提供されるのであれば、10米ドルは、非常に魅力的な価格設定ともいえます」と補足しています。これは第三者名義のAPIキーや脱獄プロンプトが付属していれば価値があり得るという条件付きの評価で、Evil-GPTに実際にそれらが付いていたと確認した記述ではありません。
WormGPT・FraudGPTとの関係
Evil-GPTは単独で生まれたのではなく、2023年に集中した一連の商材の後発です。前提として、この系統で実在が確からしい独自モデルはWormGPTだけでした。トレンドマイクロは日本語版レポートで「WormGPTは、Hack Forumsで言及されたカスタムLLMの中で、サイバー犯罪者向けのモデルとして最も実用に近いものと言えます」と評価しています。開発者はジャーナリストBrian Krebs氏の取材にGPT-J 6Bモデルで学習したと明かしており、料金は月額100ユーロまたは年額550ユーロでした。そのWormGPTも2023年8月8日に販売を終了しています。理由は過度なメディア露出と悪評だと開発者は説明しました。
対照的に、FraudGPT・DarkBERT・DarkBARD・DarkGPTの4つは同じスレッドで販売されており、トレンドマイクロは「VPNを通じて窃取されたアカウントを活用し、公式のChatGPTやGoogle BARDへのリクエストを転送するラッパーサービスとして機能している可能性が高い」と結論づけました。Malla論文の著者らはさらに踏み込み、WormGPTの購入を試みた際に暗号資産で支払ってもアクセスが届かなかったと報告しています。買い手側から見ても詐欺が珍しくない市場でした。
Malla論文が実測した市場規模と価格
Malla論文は9つのアンダーグラウンドマーケットとフォーラムから13,353件の出品を収集し、212件のMalla(LLMを組み込んだ悪意あるサービス)を分析しています。内訳は有料サービスが14件、FlowGPTやPoeといったホスティング基盤上で公開されていたプロジェクトが198件です。そこから8種類のバックエンドLLMと182件の脱獄プロンプトが特定されました。
| サービス名 | 掲載時期 | 価格 | 論文が特定したバックエンド |
|---|---|---|---|
| Evil-GPT | 2023年8月 | 10米ドル | OpenAI Davinci-003 |
| WolfGPT | 2023年7月 | 150米ドル | OpenAI Davinci-002 |
| XXXGPT | 2023年7月 | 月90米ドル | OpenAI GPT-3.5 |
| BadGPT | 2023年8月 | 月120米ドル | OpenAI GPT-3.5 |
| EscapeGPT | 2023年8月 | 月64.98米ドル | 通信にmodel=gpt-3.5-turboの記載 |
論文は「悪意あるコード生成の料金を従来のマルウェア販売業者と比べると、Mallaのほうが安価である(5〜199米ドル対399米ドル)」と指摘しています。ただし比較対象の399米ドルはCharybdis Wormというマルウェアの販売例であって市場の相場ではなく、Malla側の5〜199米ドルにも買い切りと月額が混在します。さらにWormGPTを対象にした収益の推計では、わずか2か月で28,000米ドルを超える売上が確認されています。ブランドの真偽はともかく、売る側の経済的な動機は実在していました。
2026年時点の実態と後継サービス
2023年の商材が一巡したあと、この市場がどう変わったかを押さえておく必要があります。トレンドマイクロが2026年1月28日に公開した続報レポート「An Update on the State of Criminal AI」の評価は明快で、「現在の状況から明らかに欠けているのは、犯罪者専用のインフラで動く真に自前のモデルである」と述べています。主流になったのは自前モデルではなくjailbreak-as-a-service、つまり正規の商用AIを脱獄プロンプトとAPI濫用で使い回す形態です。
WormGPTという名前についても、同レポートは「数え切れない模倣が悪名にあやかってブランドを流用してきた」「これら新しいサービスのいずれかが元のWormGPTと血縁を持つ可能性は、きわめて小さい」と書いています。名前の継続は技術の継続を意味しません。
| 時期 | 名称 | 価格 | 判明している実態 |
|---|---|---|---|
| 2023年6月〜8月 | WormGPT | 月100ユーロ | GPT-J 6Bベース。2023年8月8日に終了 |
| 2023年8月 | Evil-GPT | 10米ドル | Davinci-003を呼ぶPythonラッパー |
| 2025年9月〜 | WormGPT 4 | 月50米ドル / 年175米ドル / 買切220米ドル | ブランドのみ継承。構成は非公表 |
| 2025年〜 | Xanthorox | 月300米ドル | 無制限を謳うが実体は脱獄の提供 |
WormGPT 4の価格と時期は、Unit 42が2025年11月25日に公開した「The Dual-Use Dilemma of AI: Malicious LLMs」の実測です。同レポートは「WormGPT 4の開発者はモデルアーキテクチャと学習データについて秘密を保っており、不正にファインチューニングしたLLMに依拠しているのか、単に脱獄手法を継続しているだけなのかを肯定も否定もしない」と記録しています。独自モデルなのかラッパーなのかは、この報告だけでは確定できません。バックエンドまで解析された2023年のEvil-GPTとは、分かっている範囲が違います。
企業が取るべき対策
ここで判断を分けておきます。「正体がラッパーだったのだから騒ぐ必要はない」という結論は誤りです。Malla論文は207件のサンプルに同じ悪意あるプロンプトを投げ、出力の品質を数値で測っています。Evil-GPTの実測値(Table 3)は次のとおりでした。
| 評価した生成物 | 形式適合率 | 生成物ごとの品質指標 | 検知回避率 |
|---|---|---|---|
| 悪性コード | 1.00 | 0.57(コンパイル可能) | 0.52 |
| フィッシングメール | 1.00 | 0.93(可読性) | 0.27 |
| フィッシングサイト | 0.80 | 0.20(ブラウザで動作) | 0.13 |
論文の定義では、検知回避率は生成した応答全体に対し、形式・構文・妥当性・コンパイル・可読性の各チェックを通過したうえで検知も逃れた割合です。Evil-GPTが出した悪性コードは、全応答の52%がコンパイルでき、かつ検知を回避していました。さらに論文は「費用と性能に明確な相関は見られなかった。たとえば、より高価なBadGPTは3種類の悪意ある機能すべてで機能しなかった一方、割安なEvil-GPTとEscapeGPTのほうが優れた性能を示した」と付記しています。価格の安さは出力の粗さを意味しません。ただしこれらの指標が測っているのは生成物の品質であり、実際の攻撃が成功したことを示すものではありません。中身が既製のLLMであっても、出力は捨て置ける水準ではなかったということです。
ただし、だからといって防御側の打ち手が新しくなるわけでもありません。生成されるのはフィッシング文面とマルウェアのコードであり、侵入の入口は従来どおりメールと認証情報と未修正の脆弱性です。IPAの「情報セキュリティ10大脅威 2026」(2026年1月29日公開)でも組織向けの1位は「ランサム攻撃による被害」、2位は「サプライチェーンや委託先を狙った攻撃」で、3位に初選出された「AIの利用をめぐるサイバーリスク」はその上位2つを置き換えてはいません。解説書[組織編]は3位の中身を「生成AIをサイバー攻撃のアシスタントとして利用することで、様々な攻撃が容易に展開できるようになり、対処しなければならないインシデントの頻度・数量が増えたり、平均的な攻撃の技術水準が高まったりしている」と説明しています。同じ解説書は対策として「AI悪用による不正アクセス、ソーシャルエンジニアリング等抑止のため多要素認証(MFA)の徹底」と「攻撃力の高度化・効率化を踏まえ、既存対策全般の点検や強化の検討」を挙げています。既存対策の延長線上に置かれているということです。ただしIPAはAIシステム自体の脆弱性も同じ項目で扱っており、AIに関する侵入経路が一切変わらないという意味ではありません。
| AIが底上げする局面 | 実際の侵入口 | 効く統制 |
|---|---|---|
| フィッシング文面の量産と自然化 | 受信メール | DMARC運用、添付・リンクの分離実行 |
| 初期アクセス用スクリプトの生成 | 認証情報の窃取 | フィッシング耐性のある多要素認証 |
| 検知回避を狙ったコードの改変 | 端末での実行 | 振る舞い検知、アプリケーション制御 |
| 従業員による無検閲AIの業務利用 | 社外サービスへの入力 | 利用可能なAIサービスの明示と通信の可視化 |
最後の行は見落とされがちです。「制限のないAI」を名乗るサイトに業務データを貼り付ける行為は、出所不明の第三者へ機密情報を送信するのと同じです。ブランド名を流用した模倣サービスが多数存在する以上、名前で検索して見つかったサイトの運営者が誰かは基本的に分かりません。手口の分類と技術的な対策はソーシャルエンジニアリングの手口分類と技術的対策とフィッシング詐欺が成立する仕組みと技術的対策で整理しています。
なお、ここで扱ったのは「LLMに攻撃用の文面やコードを書かせる」類型です。マルウェア自身が実行時にLLMを呼び出す新しい型は別物で、検知の当て所が変わります。その違いは実行時にLLMを呼ぶAI駆動型マルウェアの実例とAI製ゼロデイ攻撃の手口と防御策にまとめています。自社でLLMを組み込んだアプリケーションを開発している場合は、守るべき観点がOWASP Top 10 for LLMの全10項目側に移ります。
よくある質問
Evil GPTはどこで入手できますか?
入手経路の案内はしません。技術的にも、Evil-GPTが利用していたOpenAI Davinci-003は2024年1月4日に停止しており、当時配布されたコードは同じ構成では動作しません。名前を流用したサイトやリポジトリが残っている場合がありますが、トレンドマイクロが2026年1月の続報で指摘したとおり、この領域ではブランド名の流用が広く報告されており、名称だけでは運営者も元の商材との関係も確認できません。
Evil GPT v2は存在しますか?
犯罪商材としてのv2については、トレンドマイクロ、Unit 42、Malla論文のいずれにも検証された一次報告がありません。一方でセキュリティ学習サイトのTryHackMeには「Evil-GPT」「Evil-GPT v2」という名前のプロンプトインジェクション演習ルームが実在し、v2を名乗る表記の多くはこちらを指しています。名前が同じというだけで、2023年の商材の後継と判断することはできません。
Evil AIとEvil GPTは同じものですか?
同じとは限りません。Evil AIは悪意あるAI全般を指す言い方として使われる一方、Malla論文はHack Forumsに現れた新興サービスの1つとして「EvilAI」という別の名称も挙げています。名称だけでは2023年のEvil-GPTとの同一性を判断できません。Evil GPT自体は、論文が分析した212件のMallaのうちの1件です。
Evil GPTとChatGPTは技術的に何が違いますか?
モデルの提供元は同じOpenAIですが、Evil-GPTが使ったDavinci-003はChatGPTのモデルとは別物です。違いは呼び出し方にもあり、Malla論文はEvil-GPTのインフラ区分を、脱獄プロンプトを使う型ではなく旧世代の補完モデル(Davinci-003)を直接叩く型として整理しています。「独自に学習した無検閲モデル」ではないという点が、本文で見たとおり2つの解析の一致点です。
自社が最初に手を付けるべき対策は何ですか?
メール経路の防御と認証の強化です。AIが底上げするのはフィッシング文面の質と量であり、侵入の入口自体は変わっていません。加えて、従業員が無検閲を謳うAIサービスへ業務データを入力していないか、利用可能なサービスの明示と通信の可視化で確認してください。