ThinkTrap:ChatGPTなどのAIサービスを「考えすぎ」で止める新しいサイバー攻撃
はじめに
ChatGPT、Gemini、Claudeなど、AIと会話できるサービスが急速に普及しています。しかし、こうしたAIサービスには従来のサイバー攻撃とは異なる新しい弱点があることが、最新の研究で明らかになりました。
本記事では、上海交通大学の研究チームが発表した論文をもとに、AIサービスを停止に追い込む新しい攻撃手法「ThinkTrap」について解説します。
そもそもDoS攻撃とは?
DoS攻撃(Denial of Service attack)とは、ウェブサイトやオンラインサービスを使えなくする攻撃のことです。
お店に大量の人を送り込んで入口を塞ぎ、本当のお客さんが入れなくする嫌がらせをイメージしてください。従来のDoS攻撃も同様に、大量のアクセスを送りつけてサーバーをパンクさせる手法でした。
ThinkTrap攻撃とは?
「大量アクセス」ではなく「難問を解かせる」攻撃
ThinkTrapは従来とは全く違うアプローチを取ります。AIに「特殊な質問」を投げかけて、延々と考え続けさせる攻撃です。
学校の先生に質問する場面で例えると:
- 従来の攻撃:100人の生徒が同時に「先生!」と呼びかけて困らせる
- ThinkTrap:1人の生徒が「宇宙の果てはどうなっているか、すべての可能性を説明して」と質問し、先生を何時間も考え込ませる
たった数件の質問を送るだけで、AIサービス全体を止めてしまえるのです。
なぜAIは「考え続けて」しまうのか?
ChatGPTのようなAIは、質問を受けると一文字ずつ答えを生成しています。普段は適切なところで回答を終えますが、ThinkTrapの特殊な質問を受けると、「ここで終わりにしよう」という判断ができなくなり、延々と文章を生成し続けてしまいます。

攻撃の仕組み
ThinkTrapはどのようにして「AIを考え込ませる質問」を作り出すのでしょうか。
試行錯誤で「効く質問」を探す
基本的な考え方はシンプルです。
- AIに色々な質問を投げかける
- AIの回答の長さを測る
- より長い回答を引き出した質問を「良い質問」として記録
- その質問を少しずつ変えて、さらに長い回答を引き出せないか試す
- これを繰り返し、最も長い回答を引き出す質問を見つける
効率よく探すための工夫
単純な試行錯誤では時間がかかりすぎるため、ThinkTrapでは数学的な手法で効率化しています。
- 探索範囲の絞り込み:「どの部分を変えると効果が大きいか」を分析し、探索範囲を大幅に絞り込む
- 進化アルゴリズムの活用:生物の進化のように、「より良い質問」を親として次世代の質問を生み出し、徐々に洗練させる
検知が難しい理由
こうして見つけた質問を、1分間に10件程度送るだけでサービス全体に影響を与えられます。通常の利用と見分けがつかないため、検知が非常に困難です。
AIサービスの安全な技術選定・運用体制に関心のある方は、無料ガイド『生成AI技術スタック選定ガイド 2026』もご活用ください
攻撃の影響
研究チームが主要なAIサービスに対して実験を行った結果です。
実験で確認された被害
| 指標 | 被害の程度 |
|---|---|
| 処理速度 | 通常の1%まで低下 |
| 応答時間 | 通常の100倍に増加 |
| サービス停止 | 80件程度の攻撃で完全にダウン |
攻撃コストは驚くほど低い
| 攻撃対象 | 攻撃コスト |
|---|---|
| DeepSeek R1 | 約3円 |
| Gemini 2.5 Pro | 約15円 |
| GPT-o4 | 約70円 |
コーヒー1杯より安いコストで、大規模なAIサービスを停止に追い込める可能性があります。
防御の難しさ
残念ながら、ThinkTrap攻撃を完全に防ぐ方法は現時点で確立されていません。
| 対策 | 課題 |
|---|---|
| 回答の長さを制限 | 約60〜80文字の制限でないと効果なし。実用的ではない |
| 繰り返しの検出 | 攻撃による回答は多様なため検出困難 |
| 処理の順番待ち | 長い回答が必要な正規の質問も遅くなる |
どの対策も一長一短があり、「これで完璧」という方法はまだ見つかっていません。

まとめ
ThinkTrap攻撃は、AIサービスの新しい弱点を突いた攻撃手法です。
押さえておきたいポイント
- ChatGPTなどのAIサービスは、特殊な質問で「考え込んで」しまう弱点がある
- 少数の攻撃でサービス全体を止められる
- 攻撃コストが非常に低く、検知も難しい
- 完璧な防御策はまだ確立されていない
AIサービスの利用が広がる中、こうした新しいリスクについても理解しておくことが大切です。
参考文献
- Yunzhe Li et al. "ThinkTrap: Denial-of-Service Attacks against Black-box LLM Services via Infinite Thinking." NDSS 2026. arXiv:2512.07086v1
自社のAI基盤やセキュリティ体制の設計についてご相談がある方は、お気軽にお問い合わせください


