ナビゲータのEVEです。
セキュリティインシデントの件数ですが、10/08/2026のブログで、2022年が最高で、そこよりは確かに増えそうだが激増とはいえないという話をしましたが、違っていたようなので修正します。
本日は、AIの危険性について、お話ししようと考えていましたが、予定を変更して、現在、話題となっている、AIを使ったと思われるセキュリティインシデントの増加について話をしたいと思います。
[現状調査]
10/08/2026のセキュリティインシデントの件数は、Claudeからの情報でしたが、Claudeは最新情報には疎いようです。以下は、最新の情報に強いと思われる、Googleの調査結果です。
| 年 | 警察庁(*1) | JPCERT/CC(*2) | 主なトピック・脅威の変遷 |
| 2000年 | 913 | 2,045 | 不正アクセス禁止法施行、初期のワーム(LoveLetter等)流行 |
| 2001年 | 1,332 | 3,525 | Code Red、Nimdaなど大規模なワーム攻撃が猛威 |
| 2002年 | 1,529 | 4,082 | ネットバンキングやオークション詐欺の台頭 |
| 2003年 | 1,846 | 5,373 | 個人情報保護法が公布、フィッシング詐欺の初確認 |
| 2004年 | 2,074 | 6,626 | Winnyなどのファイル共有ソフトを介した情報漏洩の深刻化 |
| 2005年 | 2,934 | 8,311 | 個人情報保護法が全面施行 |
| 2006年 | 4,424 | 5,475 | ボットネットによるDDoS攻撃、SQLインジェクションの増加 |
| 2007年 | 5,471 | 6,070 | ガラケー(モバイル)を狙ったワンクリック詐欺が急増 |
| 2008年 | 6,321 | 8,299 | ガラケーからスマートフォンへの過渡期、Webサイト改ざん増加 |
| 2009年 | 6,690 | 9,403 | ガンブラー(Gumblar)マルウェアによるWebサイト感染拡大 |
| 2010年 | 6,933 | 12,504 | 標的きわめて特定の組織を狙う「標的型攻撃」が表面化 |
| 2011年 | 7,126 | 11,102 | 政府機関や防衛産業を狙った大規模なサイバースパイ攻撃 |
| 2012年 | 7,334 | 17,542 | 遠隔操作ウイルス事件、オンラインバンキングの不正送金急増 |
| 2013年 | 8,113 | 29,746 | インターネットバンキングの不正送金被害が過去最悪規模に |
| 2014年 | 7,905 | 20,284 | 大手通信教育会社による大規模個人情報漏洩事件 |
| 2015年 | 8,081 | 19,624 | 日本年金機構への標的型攻撃(約125万件の情報流出) |
| 2016年 | 8,324 | 16,446 | ランサムウェア(身代金要求型ウイルス)の被害が本格化 |
| 2017年 | 9,014 | 18,450 | 世界的なランサムウェア「WannaCry」の大流行 |
| 2018年 | 9,040 | 15,751 | 暗号資産(仮想通貨)取引所からの巨額不正流出事件 |
| 2019年 | 9,519 | 18,070 | マルウェア「Emotet(エモテット)」による感染爆発 |
| 2020年 | 9,875 | 43,823 | コロナ禍によるテレワーク普及に便乗した攻撃、VPNの脆弱性悪用 |
| 2021年 | 12,209 | 44,242 | クラウド環境を狙った設定ミスによる情報漏洩、二重脅迫型ランサム |
| 2022年 | 12,369 | 58,389 | 国内自動車メーカーのサプライチェーン(部品企業)を狙った攻撃 |
| 2023年 | 12,684 | 65,669 | 大手港湾システムのランサム被害、JPCERT報告数が過去最多水準に |
| 2024年 | 13,164 | 約70,000 (予測値含む) | 大手出版・エンタメ企業への大規模サイバー攻撃と情報流出 |
| 2025年 | 約13,500 (速報値ベース) | 約75,000 (速報値ベース) | サプライチェーン攻撃がさらに激化、生成AIを悪用したフィッシングの高度化 |
| 2026年(現時点の予測) | 約13,800 ~ 14,200件 | 約80,000 ~ 85,000件 | 生成AI悪用の不正アクセスが定着、中小企業のサプライチェーンランサム被害の深刻化 |
- *1)サイバー犯罪検挙件数(件)
- *2)インシデント報告件数(件)
確かに増えていますね?ちなみに、2026年ですが、まだ数ヶ月を残していますが、現在の推移でどのくらいになりそうなのかGoogleに、推測してもらっています。
ここで、現在問題となっているのは、AIを悪用したハッキング(サイバー攻撃)なのですが、メディアが勝手に騒いでいるのではなく、エンジニアがログやキルチェーンからそう判断していることがわかりました。その問題点は、件数が増えているという部分ではなく、攻撃の質が明らかに変わり、サイバーセキュリティの歴史において最も深刻なパラダイムシフト(前提の激変)が起きていると考えられる点です。
[調査の結果]
調査した結果、件数的には、以上の表から類推すると、今までの増加のペースの延長線上にあるようですが、ここで問題となっているのは、攻撃の変質です。
その問題となっている攻撃の質の変質とはどんなものなのでしょうか?以下はChatGPTからの回答です。
- 犯罪の「参入障壁」が消滅した(スキルの民主化)
- 「防衛のタイムリミット」が数日から数秒になった(攻撃スピード)
- 「信頼のシグナル」が100%偽造可能になった(騙しの質)
従来は、優秀なハッカーがハッキング業界で活躍をしていたのですが、現在は、それがITリテラシーがなくても、このハッキング業界に参入することができるようになりました。これにより、企業は、より多くの敵を相手にすることになりリスクが高まったといえます。
2は今までは、企業に侵入されてから、基幹システムまで達するまで猶予があったのですが、ほぼなくなりました。これにより、従来のように、人間が気づいてからワクチンを開発するまたはパッチ(修正プログラム)を当てるという作業ができなくなり、ハッキングされた時点で、最悪な状態になっているというケースが増えてきているようです。
そして、最後に3ですが、従来のソーシャルエンジニアリングは、文章のゆがみなどで、気をつけていれば気づくことができましたが、それがほぼなくなったという状況のようです。ようは標的型攻撃が容易になったといえます。
[大企業、中小企業の垣根がなくなった]
今までは、大企業の防壁は堅牢で、ハッカーが入り込む余地はありませんでした。そのため、サプライチェーン攻撃などにより、大企業に潜り込もうとしていたのですが、現状、その必要がなくなりました。セキュリティという防壁が、ハッカーから見たら、かなり低いものになったのです。今後は、大企業でも、中小企業でも、無差別に狙われる可能性が出てきました。
ただ、狙う側としたら、お金が取れそうなところを狙うので、無差別に攻撃はするけれど、優先順位で、大企業が対象になることが想像されます。社会インフラという部分で、重大なインシデントが発生しそうです。
[あとがき]
あまり、メディアを信じていないので、今までの報道を軽視していました。しかし、よく調べてみると、サイバーセキュリティにおいて現在パラダイムシフトの起点に立っているということが分かりました。
今までは、情報漏洩しても、ホームページに事実だけが公開され、それで終わりというケースが多いように感じましたが、漏洩したことにより、慰謝料を請求するという動きが出てきています。
セキュリティはコストだと考える人が多かったのですが、今後は、そう言っていられない時代に入ったのかもしれません。
では、また!!!
コメント
コメントを投稿