こんにちは、翡翠です。
去年セキュリティ業界へ入ったばかりの新人です。まだまだ勉強中の身なので至らない点もあるかと思いますが、今わかること・できることを自分なりにまとめたいと思います。
2026年9月下旬以降、大手企業などで不正アクセスや情報漏洩などのニュースが一気に増えたような気がしました。
ここ1年ほぼ毎日、この手のニュースを追っていますが、かなり件数が多い印象です。
それ以前はすみません、追っていなかったのでわかりません...
もちろん、話題性があるとか、今までサイバー攻撃にあっていたけれど公なニュースにならなかっただけとか、そもそも検知できる体制がないから情報漏洩しても気づいていないケースもあるでしょう。
昨今、「AIの技術が発展して、誰もが利用できるようになったから攻撃が増えたのか?」
それも理由の1つではあると思いますが、おそらくそれだけが理由ではないというのが、今回情報収集して感じたことです。
なぜ今サイバー攻撃のニュースが増えているのか?
ニュースを見ていると、誰もが知っている企業や公的機関でサイバー攻撃の被害が報道されています。
「最近のAIすごいから、誰でも簡単に攻撃できるようになったのか?」
「AIが進化して、すごく高度な攻撃ができるようになったのか?」
確かにそれも理由の1つではあると思いますが、その他にも下記のような背景があると考えています。
人質はデータ以外にも
従来のランサムウェア攻撃は、
「データを暗号化した。元に戻してほしければ身代金を支払え!」
というシンプルなものでした。
今はどうでしょう?
- 「バックアップデータも暗号化した・破壊した。これじゃ元に戻せないだろう、さあ、身代金を支払え!」
- 「データを盗んだ、支払わなければネットにばらまくぞ!」という二重恐喝(リーク)
- 「基幹システムや工場のラインを止めて、業務停止に追い込もう」
このように何段階にも及んで脅迫したり、業務を止めること自体に価値を見出したりして、会社や組織・社会にまで影響を及ぼそうとしています。
実際に業務が1日停止するだけで、何億円という損害が出てしまったりするわけです。
ここまで考えている攻撃者、侮れぬ...
犯罪の集団化
みなさんは攻撃者のイメージを持っていますか?
映画に出てくるような、すごいハッカーが1人で侵入して、暗号化して、脅してくる……というイメージは昔の話でして。
今は見事に役割分担された「犯罪集団(RaaS:Ransomware as a Service)」がいるのです。
- 偵察役: 侵入できそうな、セキュリティ対策が手薄な企業を探す
- 侵入役(初期アクセスブローカー): VPNの脆弱性などから侵入経路を確保して、そのアクセス権を売買する
- 横展開役: 社内ネットワークを探索して、管理者権限を奪う
- 情報窃取役: 機密データを外部へ持ち出す
- RaaS運営元: ランサムウェアのツールや身代金決済のプラットフォームを提供して売上を分配する
- 交渉役: 被害企業と身代金のチャット交渉をする
こんな感じで、役割が分かれて完全にビジネス化(プロ集団化)しています。
ここに新たに「AI」が加わるとどうなるかというと……
- 違和感のない自然な日本語のフィッシングメールが届く(しかも短時間で大量に作成できる)
- 攻撃用のプログラムやツールを短時間で作成・人が実装するよりも早く(いわゆる高速化)
- 侵入後のログ分析や脆弱性探しを自動化する
AIによって、攻撃に必要な作業や準備などが高速化されたというのが、今の時代です。
サプライチェーンを狙う
攻撃者がどうやって攻撃対象を見つけるか?という点も関わってきます。
「お金を持っていそうな大企業を狙えば身代金もたくさん手に入るだろう。小さい会社を狙ったところで多くは取れないから、うちは狙われないだろう」
なんて思う方もいるかもしれませんが、攻撃者は大企業・中小企業関係なく、「狙えるところ、手当たり次第に攻撃していこう」という考えらしいです。
セキュリティ対策万全な豪邸って、正面からは入りにくいですよね。
泥棒だったら、鍵が開いていて人がいないドア(なんなら窓でも煙突でも)から侵入したほうが楽じゃないか、そういう考えです(らしいです)。
本丸は大企業ですが、正面から堂々と狙うのは難易度が高いため、セキュリティ対策が手薄な関連会社や委託業者などの中小企業を踏み台にして、そこから本丸を狙う。これがサプライチェーンを悪用した攻撃の流れとなっており、昨今この事例が多く報道されています。
経済産業省でもこれへの対策として、サプライチェーン全体のセキュリティ対策状況を可視化する制度(SCS評価制度)を今年秋に公表・運用開始予定としています。
最大の盲点、それは基礎対策
「じゃあ、こんな犯罪集団がAIまで使っている世の中になってしまったら、もう防ぎようがないのでは?」
実はそんなこともなさそうです。
警察庁やセキュリティ企業のレポートを見ると、高度な技術ではなく、「基本対策ができていなかった隙を突かれて攻撃されてしまった」ケースが多く報告されています。
たとえば、下記のような。
-
パッチ(修正プログラム)を適用していなかった
- VPN機器やサーバの脆弱性が公開されているのに、最新版へのアップデートを後回しにしていた
-
アカウントやパスワードの不備
- 簡単なパスワードを設定していた
- いろんなサービスで同じパスワードを使い回していた
- 複数人で1つのアカウント情報を共有して利用していた(共有アカウント)
- すでに退職した人のアカウントが消されずに残ったままだった
- 1人ひとりに必要な権限を絞らず、全員に管理者権限を配っていた
- IDとパスワードのみでログインできてしまう(多要素認証・二段階認証を設定していない)
これらを悪用されて、侵入されてしまったケースが多いのです。
もちろん、これには現場の方も頭を抱えているはずです。
「アップデートしたら業務システムが動かなくなるかもしれないから、自動アップデートは止めているんだ。」
「退職者のアカウント管理や棚卸しまで手が回らない、猫の手も借りたいくらい忙しいんだ」
といった、現場ならではの、「したくてもできない」問題があるのも分かります。
ですが、だからといって「対策をしなくていい理由」にはなりません。
- 1人1アカウントの徹底(共有アカウントをやめる)
- パスワードを使い回さない・簡単なものにしない
- 二段階認証や多要素認証(MFA)を必ず設定する
- 必要な人にのみ、最小限の権限を渡す
- インターネットにつながっている機器のパッチ適用は後回しにしない
など、小さなことをコツコツと対策していれば、防げた被害もあったかもしれません。
さいごに
攻撃が増えているのは「AIのせい」とするのは簡単です。
もちろんAIで攻撃側が高度化・高速化しているのは事実ですが、侵入のきっかけを作っているのは基本対策の抜け漏れだったりします。
まずは自分たちができる基本的な防御をちゃんとやろう、と見直すことが大事だと思います。
最後まで読んでいただき、ありがとうございました!