侵入企業27社・流出カード60万件超――2026年7月以降に相次ぐ不正アクセス、専門家が指摘する「AI悪用」の実態

侵入企業27社、流出カード情報60万件超を示すアイキャッチ画像 時事ニュース
スポンサーリンク

2026年7月以降、不正アクセスによる企業からの個人情報漏洩が相次いで発覚しており、セキュリティー各社はこの急増ぶりを「異様な状況」と表現しています。侵入を受けた企業はすでに27社に達し、流出したクレジットカード情報は60万件を超えたとされています。その背景として指摘されているのが、サイバー攻撃におけるAIの悪用です。本記事では、国内外で確認されている最新の被害状況と、専門家が示す分析を整理しながら、この「AI悪用説」をどのように受け止めるべきか考えていきます。

2026年7月以降に何が起きているのか――相次ぐ大規模漏洩の実態

セキュリティー会社の分析によると、2026年7月以降、不正アクセスによって企業から大量の個人情報が漏えいする被害が急増しています。侵入を受けた企業は27社におよび、流出したクレジットカード情報は60万件を超えたとされています。専門家はこの状況を「異様」と表現し、企業に対策の徹底を呼びかけています。

10月に入ってからも、国内では大規模な漏洩が相次いで報じられました。焼肉店を展開する外食企業では、会員システムから1000万件を超えるユーザー情報が流出したとみられています。水産加工品を手がける企業でも約17万5000人分の個人情報が流出した可能性があるとされ、大手証券会社では委託先サーバーへの不正アクセスにより11万人分の情報が流出したとみられています。生命保険会社でも従業員情報12万人分が流出した可能性が指摘されるなど、業種を問わず被害が広がっています。さらに同じ時期には、1400万件を超える情報の流出も報じられました。

海外でも同様の動きが確認されています。アメリカとカナダでは、本人確認サービスに使われるスキャナー機器を経由して、運転免許証のスキャン画像など約1億5300万件が流出したとみられ、ダークウェブ上のサイトで販売されていたと報じられています。この事案についてはFBIが9月から捜査を始めており、現時点でAIの関与が明示されているわけではありませんが、国内外で同時期に大規模な情報漏洩が集中している点は注目に値します。これらの被害はいずれも単発の事件として報じられていますが、発生時期が近接していることから、個々の事件を別々に見るだけでなく、全体としての傾向を捉える視点が必要になっていると考えられます。

脆弱性37,137件・ランサムウェア4,544件――データが示すサイバー攻撃の「量的爆発」

個別の漏洩事件だけでなく、サイバー攻撃全体の統計からも攻撃の急増がうかがえます。セキュリティー企業Forescoutが発表した2026年上半期の脅威レビューによると、新たに公開された脆弱性は前年比51%増の37,137件に達し、そのうち半数以上が「高」または「重大」の深刻度に分類されています。ランサムウェア攻撃の主張件数は25%増の4,544件、1日あたり平均25件のペースで発生しており、活動中のランサムウェアグループの数も16%増の103に増えました。

ハクティビストによる攻撃の主張も5,700件以上確認されており、98のTelegramチャンネル上でその動きが観測されています。追跡された脅威アクターのうち、中国・ロシア・イランに関連するとされる組織が全体の32%を占めており、国家の関与が疑われる攻撃も一定の割合を占めていることがわかります。同社の担当者は「AIがサイバー攻撃の速度と規模を劇的に高めている」と述べていますが、この発言を直接裏付ける定量データは示されていません。あくまで現場の実感に基づく見解であることは留意しておく必要があります。

独自考察――「AI悪用説」をどう読むか

「異様な状況」という言葉の重み――専門家は何を見て驚いているのか

セキュリティー会社が「異様な状況」とまで表現する背景には、被害の「規模」よりも「速度」への驚きがあると考えられます。従来の不正アクセスは、標的の選定から侵入経路の探索、認証情報の窃取まで、人手による地道な作業を必要としていました。これらの工程には相応の時間がかかるため、被害の増加も比較的緩やかなペースで進むのが通例でした。ところが2026年7月以降の増加ペースは、人間の作業速度だけでは説明がつきにくいと指摘されています。専門家が強調しているのは、件数の多さそのものではなく、短期間にこれだけの規模の被害が集中して発生していることの異常性だと見ることができます。

「静かな侵入」のメカニズム――検知をすり抜ける速度と順序

従来のセキュリティー対策は、短時間に大量のログイン試行が行われるなど、人間には不自然なアクセスパターンを手がかりに不審な動きを検知してきました。しかしAIを用いた攻撃では、人間に近い速度と順序で操作が行われるため、こうした従来型の検知シグナルが現れにくくなるとされています。攻撃の開始そのものが見えにくい「静かな侵入」が広がっているとすれば、検知ルールの設計自体を見直す必要が出てきます。これは単に監視を強化すれば済む話ではなく、「何を異常と判断するか」という基準そのものの再定義が求められる局面だと考えられます。

オープンソースAIが下げた攻撃の参入障壁

今回の被害増加では、オープンソースのAIモデルを用いた事案が確認されている点も見過ごせません。高度な攻撃ツールの開発には専門的な技術力が必要とされてきましたが、オープンソースAIの普及によって、標的選定や侵入経路の探索といった工程を比較的低いハードルで自動化できる環境が整いつつあります。攻撃者側の「参入障壁」が下がったことで、これまでサイバー攻撃に関与していなかった層にも攻撃の手段が広がっている可能性があります。防御側の対策強化と並行して、AIモデルの提供や利用に関するガバナンスの議論も重要性を増していくと考えられます。

推定と事実を分けて考える――個別被害とAI利用の因果関係は未証明

ここで注意しておきたいのは、「サイバー攻撃にAIが悪用されている可能性が高い」という見方が、あくまでセキュリティー会社による推計だという点です。個々の漏洩事件において、実際にAIが使われたことが立証されているわけではありません。アメリカの運転免許証データ流出のように、AIとの関連が明示されていない事案も同時期に発生しています。被害が増加しているという観測事実と、その原因をAI悪用と推定する見方は、本来分けて受け止める必要があります。両者を安易に結びつけてしまうと、実際に対策すべき課題(認証情報管理の甘さや委託先管理の不備など)を見落としてしまう恐れもあります。

企業規模を問わない標的化――中小企業にも及ぶリスク

今回報じられた被害企業を見ると、大手の外食企業や証券会社、生命保険会社だけでなく、地域に根ざした水産加工品メーカーなども含まれています。従来、サイバー攻撃の標的は知名度の高い大企業や機密性の高いデータを持つ組織に偏ると考えられがちでした。しかしAIによって標的選定が自動化されるのであれば、攻撃者はコストをかけずに幅広い対象を無差別に探索できるようになります。結果として、セキュリティー投資が手薄になりがちな中小企業や、委託先・取引先といった周辺企業も等しく標的になり得る状況が生まれていると考えられます。実際に今回のケースでも、証券会社本体ではなく委託先サーバーが侵入経路になったとみられる事例が報じられており、取引関係にある周辺企業全体をどう守るかという、サプライチェーン単位での対策の必要性が浮き彫りになっています。

被害を受けた企業の規模や業種がこれほど多様であることは、攻撃側が特定のターゲットを狙い撃ちしているのではなく、脆弱な設定や古いシステムを広く機械的に探索している可能性を示しているとも読み取れます。攻撃者にとって、どの企業から情報を得られるかはいわば「結果論」であり、守る側からすれば、自社が特別に狙われるようなデータを持っていなくても、無防備なシステムを放置していれば被害に遭い得るという前提に立つ必要があるといえるでしょう。

多要素認証と保持データの見直しが示す、防御の方向転換

専門家が呼びかけている対策の中心は、認証情報の窃取を防ぐための多要素認証の徹底と、クレジットカード情報など機密データの保持期間・保持範囲の見直しです。これは、侵入そのものを完全に防ぐことが難しくなっている現状を踏まえ、「侵入されても被害を最小化する」という発想への転換を示していると読み取れます。あわせて、個社単位の対策だけでなく、業界全体での情報共有や防御基準の引き上げが求められている点も重要です。攻撃側がAIによって効率化・自動化を進めているのであれば、防御側も個別対応ではなく、業界横断での知見の共有によって対応力を高めていく必要があるといえるでしょう。

まとめ

2026年7月以降、日本国内外で不正アクセスによる大規模な個人情報漏洩が相次いでおり、侵入企業は27社、流出カード情報は60万件超に達しています。その背景としてセキュリティー各社が指摘しているのが、標的選定から侵入、認証情報の窃取までを自動化しうるAIの悪用です。ただし、これはあくまで推計であり、個々の被害事例でAIの関与が立証されたわけではない点には留意が必要です。重要なのは、被害の急増という事実を直視しつつ、多要素認証の徹底やデータ保持の見直し、業界横断での情報共有といった防御策を着実に積み重ねていくことだと考えられます。AIが攻撃と防御の双方を変えていく中で、企業には従来以上にスピード感のある対応が求められています。

コメント