サイバー攻撃の情報漏えい被害、今年500件超で過去2年に並ぶ規模に

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

企業や団体がサイバー攻撃を受け、顧客や取引先の個人情報が流出する被害が、今年に入ってから急増しています。すでに過去2年間の年間被害件数に匹敵する水準に達しており、他人事とは言えない状況になりつつあります。本記事では、集計で明らかになった被害の規模、専門家が指摘する攻撃手口の変化、そして私たちが押さえておくべきポイントを整理します。

情報漏えい被害が今年500件超に

国内企業・団体のシステムがサイバー攻撃を受け、利用者らの情報が漏えいする被害が、今年に入り500件超に上り、すでに過去2年に並ぶ規模となっていることがわかりました。情報セキュリティー会社「トレンドマイクロ」(東京)と読売新聞が、2024~26年の国内企業・団体の発表を基に集計しました。

年間の被害件数が500件前後で推移しているという事実は、サイバー攻撃が一部の大企業だけの問題ではなく、規模を問わず幅広い組織にとって現実的なリスクになっていることを示しています。自社のセキュリティ対策を見直す際の判断材料として、まずは数字の推移を押さえておきましょう。

集計で判明した被害件数

集計によると、24年の被害は少なくとも503件、25年は同473件でしたが、今年は10月5日までに同506件に上っています。月別では6月が76件で最も多く、次いで9月が多く、カーシェアリングサービス「タイムズカー」の現会員らのアカウント計約660万件が漏えいするなど73件に達しました。10月(1~5日)はすでに13件に上っています。

月ごとの件数にばらつきはあるものの、特定の月に被害が集中するのではなく、年間を通じて継続的に発生している点が特徴です。1件あたりの漏えい件数が数百万件規模に達するケースもあり、影響の大きさは件数だけでは測れません。

専門家が指摘する攻撃の手口

トレンドマイクロの高橋昌也シニアスペシャリストは、「企業のサプライチェーン(供給網)が芋づる式に攻撃された過去のケースと異なり、個人情報がありそうな企業が規模を問わず幅広く狙われている」と話しています。

サイバーセキュリティー事業を手がける「マクニカ」(横浜市)の瀬治山豊セキュリティ研究センター長補佐は、攻撃の手口について「従来は複数のシステムに共通する弱点を見つけて一斉攻撃するのが一般的だったが、各システムの個別の弱点を探して侵入する手口が広がっている」と指摘。「システムの弱点を見つけ出すのに、人間なら2~3週間かかる作業を、AIを使えば数時間でできる。広範囲の企業が標的になっていることを考えれば、AIが使われているはずだ」とみています。

また、攻撃の範囲などから、比較的新参のサイバー犯罪者らが活動している可能性を挙げ、「同様の攻撃は今後も増える恐れがある」と警戒を強めています。漏えいした個人情報は、闇サイトで売買され、詐欺などに悪用される恐れもあり、専門家は注意を呼びかけています。

ここで押さえておきたいのは、攻撃の対象が「サプライチェーンでつながった企業」から「個人情報を持っていそうな企業全般」へと広がっているという点です。つまり、取引先や系列といった関係性の有無にかかわらず、自社が標的になり得るということです。また、AIによって弱点探索の時間が大幅に短縮されている可能性が指摘されており、従来の「時間をかければ見つかる」という前提での対策では追いつかないおそれがあります。

今回の公表で判明していること

今回の集計で、国内企業・団体の情報漏えい被害が今年すでに過去2年と同規模に達していることが示されました。被害は特定のサプライチェーンに限定されず、規模を問わず幅広い企業が狙われている点が指摘されています。攻撃の手口については、AIを用いて各システムの個別の弱点を短時間で探索している可能性が専門家から挙げられています。漏えいした個人情報が闇サイトで売買され、詐欺などに悪用される恐れがあることも指摘されています。

これらの情報を踏まえると、自社のセキュリティ対策を検討する際には、次のような観点が参考になります。第一に、自社が保有する個人情報の範囲と量をあらためて把握すること。第二に、システムごとの個別の弱点が狙われているという前提に立ち、共通の対策だけでなく個別の点検を行うこと。第三に、万一の漏えいに備え、初動対応や関係者への連絡体制をあらかじめ整えておくことです。被害が拡大傾向にある今、こうした基本の見直しが求められています。