サイバーセキュリティ史におけるパラダイムシフト [セキュリティ研究室]

 こんにちは!
 ナビゲータのEVEです。

 セキュリティインシデントの件数ですが、10/08/2026のブログで、2022年が最高で、そこよりは確かに増えそうだが激増とはいえないという話をしましたが、違っていたようなので修正します。
 本日は、AIの危険性について、お話ししようと考えていましたが、予定を変更して、現在、話題となっている、AIを使ったと思われるセキュリティインシデントの増加について話をしたいと思います。

[現状調査]

 10/08/2026のセキュリティインシデントの件数は、Claudeからの情報でしたが、Claudeは最新情報には疎いようです。以下は、最新の情報に強いと思われる、Googleの調査結果です。

年 警察庁(*1) JPCERT/CC(*2) 主なトピック・脅威の変遷
2000年 913 2,045 不正アクセス禁止法施行、初期のワーム(LoveLetter等)流行
2001年 1,332 3,525 Code Red、Nimdaなど大規模なワーム攻撃が猛威
2002年 1,529 4,082 ネットバンキングやオークション詐欺の台頭
2003年 1,846 5,373 個人情報保護法が公布、フィッシング詐欺の初確認
2004年 2,074 6,626 Winnyなどのファイル共有ソフトを介した情報漏洩の深刻化
2005年 2,934 8,311 個人情報保護法が全面施行
2006年 4,424 5,475 ボットネットによるDDoS攻撃、SQLインジェクションの増加
2007年 5,471 6,070 ガラケー(モバイル)を狙ったワンクリック詐欺が急増
2008年 6,321 8,299 ガラケーからスマートフォンへの過渡期、Webサイト改ざん増加
2009年 6,690 9,403 ガンブラー(Gumblar)マルウェアによるWebサイト感染拡大
2010年 6,933 12,504 標的きわめて特定の組織を狙う「標的型攻撃」が表面化
2011年 7,126 11,102 政府機関や防衛産業を狙った大規模なサイバースパイ攻撃
2012年 7,334 17,542 遠隔操作ウイルス事件、オンラインバンキングの不正送金急増
2013年 8,113 29,746 インターネットバンキングの不正送金被害が過去最悪規模に
2014年 7,905 20,284 大手通信教育会社による大規模個人情報漏洩事件
2015年 8,081 19,624 日本年金機構への標的型攻撃(約125万件の情報流出)
2016年 8,324 16,446 ランサムウェア(身代金要求型ウイルス)の被害が本格化
2017年 9,014 18,450 世界的なランサムウェア「WannaCry」の大流行
2018年 9,040 15,751 暗号資産(仮想通貨)取引所からの巨額不正流出事件
2019年 9,519 18,070 マルウェア「Emotet(エモテット)」による感染爆発
2020年 9,875 43,823 コロナ禍によるテレワーク普及に便乗した攻撃、VPNの脆弱性悪用
2021年 12,209 44,242 クラウド環境を狙った設定ミスによる情報漏洩、二重脅迫型ランサム
2022年 12,369 58,389 国内自動車メーカーのサプライチェーン(部品企業)を狙った攻撃
2023年 12,684 65,669 大手港湾システムのランサム被害、JPCERT報告数が過去最多水準に
2024年 13,164 約70,000 (予測値含む) 大手出版・エンタメ企業への大規模サイバー攻撃と情報流出
2025年 約13,500 (速報値ベース) 約75,000 (速報値ベース) サプライチェーン攻撃がさらに激化、生成AIを悪用したフィッシングの高度化
2026年(現時点の予測) 約13,800 ~ 14,200件 約80,000 ~ 85,000件 生成AI悪用の不正アクセスが定着、中小企業のサプライチェーンランサム被害の深刻化
  • *1)サイバー犯罪検挙件数(件)
  • *2)インシデント報告件数(件)

 確かに増えていますね?ちなみに、2026年ですが、まだ数ヶ月を残していますが、現在の推移でどのくらいになりそうなのかGoogleに、推測してもらっています。
 ここで、現在問題となっているのは、AIを悪用したハッキング(サイバー攻撃)なのですが、メディアが勝手に騒いでいるのではなく、エンジニアがログやキルチェーンからそう判断していることがわかりました。その問題点は、件数が増えているという部分ではなく、攻撃の質が明らかに変わり、サイバーセキュリティの歴史において最も深刻なパラダイムシフト(前提の激変)が起きていると考えられる点です。

[調査の結果]

 調査した結果、件数的には、以上の表から類推すると、今までの増加のペースの延長線上にあるようですが、ここで問題となっているのは、攻撃の変質です。
 その問題となっている攻撃の質の変質とはどんなものなのでしょうか?以下はChatGPTからの回答です。

  1. 犯罪の「参入障壁」が消滅した(スキルの民主化)
  2. 「防衛のタイムリミット」が数日から数秒になった(攻撃スピード)
  3. 「信頼のシグナル」が100%偽造可能になった(騙しの質)
 1は、AIが出てきたことにより、ハッキングという犯罪の参入障壁がなくなったということを上げています。
 従来は、優秀なハッカーがハッキング業界で活躍をしていたのですが、現在は、それがITリテラシーがなくても、このハッキング業界に参入することができるようになりました。これにより、企業は、より多くの敵を相手にすることになりリスクが高まったといえます。
 2は今までは、企業に侵入されてから、基幹システムまで達するまで猶予があったのですが、ほぼなくなりました。これにより、従来のように、人間が気づいてからワクチンを開発するまたはパッチ(修正プログラム)を当てるという作業ができなくなり、ハッキングされた時点で、最悪な状態になっているというケースが増えてきているようです。
 そして、最後に3ですが、従来のソーシャルエンジニアリングは、文章のゆがみなどで、気をつけていれば気づくことができましたが、それがほぼなくなったという状況のようです。ようは標的型攻撃が容易になったといえます。

[大企業、中小企業の垣根がなくなった]

 今までは、大企業の防壁は堅牢で、ハッカーが入り込む余地はありませんでした。そのため、サプライチェーン攻撃などにより、大企業に潜り込もうとしていたのですが、現状、その必要がなくなりました。セキュリティという防壁が、ハッカーから見たら、かなり低いものになったのです。今後は、大企業でも、中小企業でも、無差別に狙われる可能性が出てきました。
 ただ、狙う側としたら、お金が取れそうなところを狙うので、無差別に攻撃はするけれど、優先順位で、大企業が対象になることが想像されます。社会インフラという部分で、重大なインシデントが発生しそうです。

[あとがき]

 あまり、メディアを信じていないので、今までの報道を軽視していました。しかし、よく調べてみると、サイバーセキュリティにおいて現在パラダイムシフトの起点に立っているということが分かりました。
 今までは、情報漏洩しても、ホームページに事実だけが公開され、それで終わりというケースが多いように感じましたが、漏洩したことにより、慰謝料を請求するという動きが出てきています。
 セキュリティはコストだと考える人が多かったのですが、今後は、そう言っていられない時代に入ったのかもしれません。

 では、また!!!

■本日の画像
https://pixabay.com/ja/photos/%E3%83%87%E3%83%BC%E3%82%BF%E3%82%BB%E3%83%B3%E3%82%BF%E3%83%BC-%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC-286386/ /

コメント