MENU
  • 料金
  • 会社案内
  • コンサル
  • お問い合わせ
  • 無料で1ページ頼む
AIO・LLMO・GEO対策の記事制作
合同会社謙虚
  • 料金
  • 会社案内
  • コンサル
  • お問い合わせ
  • 無料で1ページ頼む
  • 料金
  • 会社案内
  • コンサル
  • お問い合わせ
  • 無料で1ページ頼む
合同会社謙虚
  • 料金
  • 会社案内
  • コンサル
  • お問い合わせ
  • 無料で1ページ頼む
  1. ホーム
  2. LLMO
  3. LLMO論文
  4. 【LLMO論文解説】AIに競合を出し抜かせる「選好操作攻撃」|全員が攻撃すると損をする囚人のジレンマ(ICLR 2025)

【LLMO論文解説】AIに競合を出し抜かせる「選好操作攻撃」|全員が攻撃すると損をする囚人のジレンマ(ICLR 2025)

2026 9/30
2026年9月23日2026年9月30日
中野輝規
AIに競合を出し抜かせる「選好操作攻撃」

「AIに、うちの商品を選ばせる」ことを狙った攻撃が、実際に効くのかを確かめた論文があります。2024年6月に公開され、機械学習分野の主要な国際会議の一つであるICLR 2025で採択された「Adversarial Search Engine Optimization for Large Language Models(大規模言語モデルへの敵対的な検索エンジン最適化)」です。

著者はスイスのETHチューリッヒの研究者3人です。

この論文は、AIが検索結果やプラグインの中から1つを選んで答える場面を狙い、ページの文章や説明文を書き換えるだけでAIの選び方を操作できることを、実際に使われているBing、Perplexity、GPT-4、Claudeで示しました。

似た名前の研究に、文章の質を高めて目立ちやすくする「GEO」という論文があります(解説記事)。

この記事で扱う論文が示したのは、それとは別の、AIを直接動かして選ばせる攻撃です。

合同会社謙虚は、3つのドメインを並行して運用し、何を変えると数字が動くかを測り続けています。この論文を読む理由は、AIに文章を読ませて選んでもらう仕組みそのものに、どこまで危うさがあるのかを、自分たちの言葉で知っておくためです。

目次

結論:3行で言うと

  • AIが検索エンジンやプラグインとして「複数の候補から1つを選ぶ」場面を、書き手側の文章だけで操作できることを、実際に使われているBing、Perplexity、GPT-4、Claudeで示した論文です
  • 攻撃を受けた無名の架空商品は、実在の有名ブランドと同じか、それ以上の割合で推薦されるようになりました
  • 1社だけが攻撃すれば得をしても、全員が攻撃すると全体の推薦が減る「囚人のジレンマ」が起きることを、著者は実験で確かめました

この論文の基本情報

項目 内容
題名(原題) Adversarial Search Engine Optimization for Large Language Models
著者 Fredrik Nestaas、Edoardo Debenedetti、Florian Tramèr(3人。いずれもETHチューリッヒ)
公開日 2024年6月26日(初版)。2024年7月2日に改訂版(v2)
arXiv番号 2406.18382
掲載/採択状況 ICLR 2025採択。arXivのページ自体には採択の記載がなく、学会側の記録で確認しました
種類 大学の研究。実際に使われているサービス(Bing、Perplexity、GPT-4、Claude)を対象にした実証実験
実験データ/コードの公開先 コードや実験データの公開先は、論文本文からは確認できませんでした

論文はこちらで読めます。arXiv(2406.18382)、ICLR 2025の採択ページ。

この論文が答えた問い

AIが競合する複数の商品やサービスから1つを選んで答えるとき、ページの文章やアプリの説明文を書き換えるだけで、AIの選び方を意図的に変えられるのか。変えられるとしたら、全員が同じ書き換えをしたとき、何が起きるのか。

AIが「選ぶ」とは、どういう場面か

この論文は、AIが複数の候補から1つを選ぶ場面を、次の4段階で捉えています。

  1. 利用者が質問や依頼を送る
  2. AIが検索エンジンや外部サービス(プラグイン)を通じて候補を集める
  3. AIが候補を比べて、1つあるいは少数を選ぶ
  4. 選んだ結果を回答として返す

論文はこの3番目の段階、つまり「AIが比べて選ぶ」ところを狙う攻撃を、選好操作攻撃(Preference Manipulation Attack)と名づけました。

ページの文章やプラグインの説明文に細工をして、AIの「どちらが良いか」という判断を書き手に有利な方向へねじ曲げる攻撃、という意味です。

検索順位そのものを上げる従来のSEOとは異なり、AIの判断に直接働きかける点が新しい、と論文は位置づけています。

どうやって調べたのか

攻撃を仕掛けた3つの場面

攻撃の型 内容
検索結果のページへの書き込み AIが読むページ本文に、AIへの指示や誇張した主張を仕込む
無関係な別ページへの書き込み 攻撃したい対象のページとは別の、無関係なページに指示を仕込み、間接的に評価を動かす
プラグインの説明文 外部サービスと連携するAIアシスタント向けに、自社のプラグインの説明文へ誇張した主張を仕込む

著者たちは、対象のAIサービスの内部(モデルの重みや学習データ)には一切手を出していません。外から見える文章だけを書き換える、いわゆるブラックボックス攻撃です。

実験の舞台

項目 設定
対象のAIサービス Bing、Perplexity(検索エンジン型。PerplexityはClaude 3を使う設定でも実験)、GPT-4、Claude 3(プラグイン型)
使ったページ 実験専用ドメイン(spylab)に用意した、架空のカメラ・書籍・ニュースサイトなど合計50件のページ
比較の条件 攻撃なしの場合と、攻撃ページが1〜4件同時に存在する場合
測った指標 AIが「この商品(サービス)を薦めます」と明言した割合、出典として直接リンクを示した割合、プラグインが実際に呼び出された割合

用意したページは架空の商品ばかりです。実在のブランドを貶める文章は書かず、既存の検索順位も動かしていません。

実験では、AIに「このドメインの中から探してください」と条件をつけて聞く場面が中心で、一般的な検索の言い回しでも効くことは、後半の実験で別に確かめています。

結果

検索エンジンでは、無名の架空商品が有名ブランドと並んだ

状態 Bingが推薦した割合
攻撃なし 34.0%
攻撃あり 59.4%
比較対象(実在ブランドのカメラ) 57.9%

34.0%から59.4%への変化は、この記事の筆者による概算で約75%の増加です(59.4を34.0で割って算出)。攻撃を受けた架空のカメラは、比較に使ったニコンや富士フイルムなど実在ブランドの推薦率57.9%を、わずかに上回りました。

攻撃なしの状態では、実在ブランドのほうがほぼ2倍推薦されやすかったと論文は述べています。別の実験(図4)では、攻撃を受けた商品は、攻撃を受けていない同等の商品と比べて2.5倍推薦されやすくなったと報告されています。

プラグインでも、選ばれ方が大きく変わった

プラグイン型のAIでも、選好操作攻撃は効きました。論文は、攻撃によってプラグインの選択率が最大7.2倍になったと報告しています。

中には、選択率が0%から90%を超えるまで変化した事例もありました。ニュースを扱うプラグインの実験では、GPT-4が攻撃を受けたプラグインを、競合よりも2〜8倍多く選んだと書かれています。

直接関係のないページからでも、攻撃は効いた

著者たちは、攻撃したい対象のページとは別の、無関係なページに指示を仕込む実験も行いました。この「外部からの攻撃」は、対象ページへの直接攻撃(成功率95〜100%)ほどではないものの、最大25%の確率で成功しました。

さらに成功した外部攻撃の80%で、AIは指示を仕込んだページの存在に一度も触れませんでした。攻撃した本人であることを隠しやすい、ということです。

全員が攻撃すると、全体の推薦が減る:囚人のジレンマ

ここが、この論文でもっとも重要な発見です。著者たちは、Bingに4つの競合商品から1つを選んでもらう設定と、Perplexity(Claude 3を使う設定)で同様に4つの競合商品から選んでもらう設定の、両方で実験しました。

どちらも、攻撃するページの数を0件から4件まで段階的に増やしています。結果を整理すると、次のような構造になっています。

  • まだ誰も攻撃していない状態では、攻撃を始めた1社だけが推薦率を伸ばせます。攻撃していない事業者から見れば、自分も攻撃したほうが得な状況です
  • この構図は、対抗する事業者が増えるたびに繰り返されます。攻撃するかどうかを個別に判断すると、いつも「攻撃する」ほうが有利です
  • ところが、参加者全員が攻撃した状態は、全員が攻撃を控えた状態と比べて、全体の推薦率が下がりました。AIが特定の商品を選びにくくなるためです
  • Perplexity(Claude 3を使う設定)は、複数の攻撃を同時に読み取ると、推薦そのものを拒否する場合が多くなったと報告されています

個々の判断は合理的でも、全員がその判断をすると全員が損をする。この構造は、経済学でいう「囚人のジレンマ」そのものだと著者は説明しています。

論文は、プラグインの選択でも同じ実験(図6)を行い、同様の構図を確かめています。

論文自身が書いている限界

論文は、次の限界を自分で挙げています。

  • 起こりうる被害のすべてを網羅した研究ではなく、もっとも効率的な攻撃を追求した研究でもありません
  • 実験は、著者自身が用意した架空ページや架空プラグインという、限定された環境で行われました
  • この研究が対象にしているのは、AIに読ませる文章を操作する段階だけです。そのページを検索結果の上位に載せる従来型のSEOの部分は対象外で、実験ではAIに検索範囲をあらかじめ指定しています
  • 対象にしたBing、Perplexity、GPT-4、Claudeは、いずれも外部から中身を見られない黒箱サービスで、日々更新されています。著者は、同じコードを動かしても同じ結果が再現されるとは限らないと付録で明記しています

加えて、この記事を書くために原文を読んで気づいた点があります。

  • 実験に使った質問やページの文章は、すべて英語です。日本語での検証は報告されていません
  • 判定の多くは、正規表現やキーワードの一致による自動採点です。著者は数百件を手作業で確認したと述べていますが、その手作業の規模や具体的な手順までは書かれていません
  • この論文はarXivのページ自体には採択情報が記載されておらず、ICLR 2025への採択は学会側の記録で確認しました
  • 対象にしたのは、いずれも2024年前半時点のサービスです。AIサービスは日常的に更新されており、いまの挙動が同じとは限りません
  • 著者たちは、検索エンジンの実験では実在のブランドを貶める文章を書かず、架空の商品だけを使いました。一方でプラグインの実験は実在する情報源の名前を使っており、そのプラグイン自体は公開されていない手元の環境で動かしています。実在企業同士が公開の場で争った検証ではありません

論文は、対策として文章の出所をAIに示させる方法やプロンプトインジェクションを検知する方法を挙げていますが、決定版の対策までは示していません。

攻撃そのものの実証にとどまり、有効な防御策までは踏み込んでいない、ということです。同じ流れをくむ研究として、悪意のある文章からAIを再学習なしに守る手法を提案する論文(arXiv:2609.02964)もあり、この防御側の研究は当シリーズで別途取り上げる予定です。

この論文から、言えること・言えないこと

言えること(論文の設定で確認された) 言えないこと(論文では確認されていない)
検索エンジン型・プラグイン型どちらのAIでも、文章の書き換えで選ばれ方が変わった 日本語のページや、いまの各サービスでも同じ大きさの効果が出ること
無名の架空商品でも、攻撃によって実在ブランドと同等以上に推薦されるようになった 実際に多数の事業者が入り乱れる市場で、同じ現象が起きること(実験は最大4者まで)
攻撃対象のページとは別のページに仕込んだ文章でも、一定の確率で攻撃が働いた 攻撃が実際の売上や問い合わせの増加につながること(測ったのは推薦・選択の割合だけ)
個々には攻撃する動機があっても、全員が攻撃すると全体の推薦率は下がった いまある防御策で、この種の攻撃を防げること(論文の時点で評価されていない)
開発元のマイクロソフトは、著者からの報告を受けて対策を進めていると論文に記載がある 攻撃を仕掛けた側が、法的・倫理的な責任を問われずに済むこと

中小企業の視点で、どう受け取るか

ここからは論文の主張とは別の、私の読み取りです。

  • 自社のページが攻撃される心配より先に、自社が「攻撃する側」に回らないことを考えたいところです。競合を貶める表現や、事実と異なる誇張した主張をAI向けの文章に混ぜないという、当たり前の一線を守ることが土台になります
  • 自社のページやサービス説明文に、裏づけのない最上級表現が残っていないか、あらためて確認する価値があります。AIに読ませる文章では、こうした表現がそのまま強い主張として扱われるおそれがあります
  • 論文が示した囚人のジレンマは、「他社もやっているから」という理由で手法を選ぶ危うさを教えてくれます。業界全体が同じ手を使うようになれば、AIの回答の質が落ち、その分野自体がAIに使われにくくなるという、遠回りの不利益につながりかねません
  • 攻撃を防ぐ仕組みづくりは、AIを提供する側の研究が主な戦場です。事業者の立場でできることは限られていますが、防御の研究がどこまで実用化されるかは、引き続き追う価値があります

よくある質問

選好操作攻撃は、これまでのSEO(検索エンジン最適化)と同じ話ですか

論文は、選好操作攻撃をこれまでのSEOとは別の、新しい脅威として位置づけています。一方で、AIへの直接の指示だけでなく、利用者の質問の言い回しに寄せた自然な文章でもAIを動かせることを示しており、どこからが不正なやり方かの線引きは難しいと著者自身が述べています。

自社のページが選好操作攻撃の被害に遭っていないか、確認する方法はありますか

論文は、攻撃を見分ける具体的な手順までは示していません。手がかりとして、目に見えない指示文や、読み取りにくい小さな文字が埋め込まれていないかを確かめる方法を挙げていますが、それだけでは見逃しが残ると著者は注意しています。

選好操作攻撃への対策として、今すぐできることはありますか

論文自体は、有効な対策を今後の課題として挙げるにとどめています。この記事の「中小企業の視点」で触れたとおり、まずは自社の文章に誇張や事実と異なる主張がないかを確かめることが、遠回りでも確実な一歩です。

まとめ:今日できる1つのこと

自社のページやプラグインの説明文を1つ開き、競合を名指しで貶める表現や、裏づけのない最上級表現が使われていないかを確認してください。見つかれば、事実に基づく表現に直します。

この論文は、LLMOの世界に「AIをだます」という新しい競争を持ち込んだ研究です。次に読む論文では、この攻撃をどう防ぐかという、もう一方の側を追います。

この論文は、LLMO論文の一覧の一本です。ほかの論文の解説も、順次公開しています。

この記事に書いたことを、そのまま御社のページに

生成AIに引用されるページを、お話しいただくだけでお作りします。お時間をいただくのは初回15分のヒアリングだけです。まず1ページ、無料でお作りします。

OKが出るまで、何度でも直します。事実が違う、言い回しが硬い、この話は入れないでほしい。どれも遠慮なくおっしゃってください。何度お直ししても、追加の料金はいただきません。

これまでに127社にご利用いただきました。毎月ご依頼いただいている方の6割以上が、月10ページを選ばれています。料金はページに掲載しています。

まず1ページ、無料で作らせてください

ページを増やしても問い合わせが来ないなら、原因はページの外にあります。その場合は、下の入口からご相談ください。

自社のマーケティング課題を根本から解決しませんか?

ウェブサイトから要素を引き算し、訪れた人が迷わず次の一歩に進む形へ組み直す。初回60分のオンラインで御社のサイトを一緒に読み、どこから直すべきかをお伝えします。手順をまとめた無料の診断と解説動画もご用意しています。

まず動画で詳しく見る(約30分)
無料診断を受ける

初回は無料・60分・オンライン完結・その場で契約のお願いはいたしません

LLMO論文
SEO対策 生成AI
よかったらシェアしてね!
  • URLをコピーしました!
  • 【LLMO論文解説】AI検索の引用は、半分近くが出典で裏づけられていなかった|GEO登場前の初期監査(Findings of EMNLP 2023)
  • 【LLMO論文解説】生成AIの好みをAIに説明させてルール化する仕組み|AutoGEOは書き換えで目立ち方を最大50.99%上げた(ICLR 2026)

この記事を書いた人

中野輝規のアバター 中野輝規

合同会社謙虚 代表社員。20代から、売る言葉だけを仕事にしてきました。電話営業で受話器を握っていた時代から、数千社のWEB集客に関わったいままで。詳しいプロフィールはこちら

この著者の記事一覧へ

関連記事

  • AIエージェントが読めるサイトは明確に薦められる割合が1.9倍
    【LLMO論文解説】AIエージェントが読めるサイトは明確に薦められる割合が1.9倍|1,056社・37,927回の調べものを比較(プレプリント)
  • AI検索の引用は、すでに目立つ発信者に寄るのか
    【LLMO論文解説】AI検索の引用は、すでに目立つ発信者に寄るのか|Web3の44事業・132問を4つのAIで監査(プレプリント2026)
  • AI検索は質問の論調に寄り、出典は報道と企業に偏った
    【LLMO論文解説】AI検索は質問の論調に寄り、出典は報道と企業に偏った|2023年のBingとPerplexity(ASIS&T 2024)
  • LLMO論文の一覧
    【LLMO論文解説】海外のGEO・LLMO・AIO論文101本の一覧|原論文から最新研究まで、テーマ別に整理(随時更新)
  • 通販専用のGEO試験環境
    【LLMO論文解説】通販専用のGEO試験環境|15の経験則のうち効果があったのは4つだけ(プレプリント、2025年11月)
  • 本文だけ書き換えると検索で不利になる?構造情報まで測った実験
    【LLMO論文解説】本文だけ書き換えると検索で不利になる?構造情報まで測った実験|SAGEO Arena(KDD 2026)
  • 上位の型に寄せる書き換えを20回重ねると、型と品質の結びつきが弱まる
    【LLMO論文解説】上位の型に寄せる書き換えを20回重ねると、型と品質の結びつきが弱まる|CHASE(COLM 2026)
  • AI検索に社名が出る割合は知名度で73%・44%・11%
    【LLMO論文解説】AI検索に社名が出る割合は知名度で73%・44%・11%|5つのAIで102ブランドを測った計測企業の自社報告(プレプリント)
最近の投稿
  • 温泉の集客は宿泊客と日帰り客の線引きで決まる 掲示ルールに沿うページの作り方
  • デザイナーの集客は作品集だけでは届かない 発注担当が社内で通せるサイトの作り方
  • 屋根の集客は見えない屋根を見せる会社が選ばれる 点検商法と疑われないサイトの作り方
  • 遺品整理の集客は遺族の迷いに先回りして決まる 広告頼みから指名へ移るサイトの作り方
  • 看板の集客は検索した先で決まる 見た人を来店につなぐ受け皿の作り方
最近のコメント
  • ホテルの集客は公式サイトで迷わせないことから 予約サイト頼みを抜ける直し方 に 温泉の集客は宿泊客と日帰り客の線引きで決まる 掲示ルールに沿うページの作り方 - 合同会社謙虚 より
  • 外壁塗装の集客は急がせない会社が選ばれる 下請けを抜けて直接の依頼を増やすホームページの作り方 に 屋根の集客は見えない屋根を見せる会社が選ばれる 点検商法と疑われないサイトの作り方 - 合同会社謙虚 より
  • 不用品回収の集客は料金の見せ方で決まる 当日の追加請求を疑われない業者のサイトの作り方 に 遺品整理の集客は遺族の迷いに先回りして決まる 広告頼みから指名へ移るサイトの作り方 - 合同会社謙虚 より
  • 外壁塗装の集客は急がせない会社が選ばれる 下請けを抜けて直接の依頼を増やすホームページの作り方 に 看板の集客は検索した先で決まる 見た人を来店につなぐ受け皿の作り方 - 合同会社謙虚 より
  • 【LLMO論文解説】回答が似ていても出典は重ならない|BaiduとGoogleのAI要約を英語と中国語の500問で監査(EMNLP 2026ワークショップ) に 【LLMO論文解説】海外のGEO・LLMO・AIO論文101本の一覧|原論文から最新研究まで、テーマ別に整理(随時更新) - 合同会社謙虚 より
  • 記事制作(KCW)
  • 売れるサイトはみな謙虚
  • サービス一覧
  • サイトの無料診断
  • 合同会社謙虚とは
  • 代表プロフィール
  • ブログ
  • お問い合わせ
  • プライバシーポリシー
  • 特定商取引法に基づく表記

© 合同会社謙虚

目次