AIで弱点を探すサイバー攻撃が急増
(中小企業が狙われる理由と、いま確認すべきこと)
結論:2026年のサイバー攻撃による国内企業・団体の情報漏えいは、10月5日時点で506件と、すでに過去2年に並ぶ規模です。専門家は、AIを使って各社のシステムの個別の弱点を探す攻撃が広がっていると見ており、個人情報を持つ企業は規模を問わず狙われています。中小企業がまず取り組むべきことは、ホームページやVPN機器など「外から見える入口」を洗い出し、アップデートと多要素認証で、攻撃者より先に弱点をふさぐことです。
公開日
いま何が起きているのか(2026年10月時点)
結論:サイバー攻撃による情報漏えいは、2026年に入って過去2年を上回るペースで増えています。ランサムウェアの被害も過去最多となり、被害の中心は中小企業です。
- 情報漏えいは10月5日時点で506件:
トレンドマイクロと読売新聞が国内企業・団体の発表を基に集計したところ、サイバー攻撃による情報漏えいの被害は、2024年が少なくとも503件、2025年が473件だったのに対し、2026年は10月5日までに506件に上りました。月別では6月の76件が最も多く、9月も73件に達しています。読売新聞オンライン
- 9月には約660万件の漏えいも:
9月には、カーシェアリングサービス「タイムズカー」のWebシステムが第三者による不正アクセスを受け、退会済みの会員を含む約660万件のアカウント情報が漏えいしたと発表されました。タイムズカー
- ランサムウェア被害は半期で過去最多、約6割が中小企業:
警察庁が2026年9月に公表した統計では、2026年上半期のランサムウェア被害は123件で、半期として過去最多となりました。このうち中小企業が79件と約6割を占め、侵入経路が判明したもののうち約5割がVPN機器でした。@IT
- 「AIの利用をめぐるサイバーリスク」が初めて10大脅威に:
IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」組織編では、「AIの利用をめぐるサイバーリスク」が3位に初めて選ばれ、「システムの脆弱性を悪用した攻撃」も4位に入っています。IPA
なぜ規模を問わず狙われるのか
結論:攻撃の手口が「多くの会社に共通する弱点を一斉に狙う」ものから、「1社ずつ個別の弱点を探して侵入する」ものへ変わりつつあります。その弱点探しにAIが使われていると見られ、これまで「うちは小さいから狙われない」と考えていた会社も対象になっています。
- 弱点探しが「数週間」から「数時間」に:
サイバーセキュリティ事業を手がけるマクニカの専門家は、システムの弱点を見つけ出すのに人間なら2〜3週間かかる作業を、AIを使えば数時間でできると指摘しています。手間がかからなくなった分、攻撃者は多くの会社を一度に調べられるようになりました。読売新聞オンライン
- 「個人情報がありそうな会社」が広く狙われる:
トレンドマイクロの専門家は、取引先を芋づる式にたどった過去の攻撃とは異なり、個人情報がありそうな企業が規模を問わず幅広く狙われていると話しています。顧客名簿や会員情報、問い合わせフォームの履歴を持つ会社は、業種や規模に関係なく対象になり得ます。
- 中小企業は「更新の遅れ」が弱点になりやすい(当社の見立て):
専任の担当者がいない、ホームページやネットワーク機器の管理を外部に任せたまま更新状況を把握していない、といった状態は、個別の弱点を探す攻撃にとって格好の入口になります。警察庁の調査でも、VPN機器を利用している組織の半分以上が最新のパッチを適用していないという結果が出ています。警察庁
攻撃者が最初に見る「外から見える入口」
結論:攻撃者は、まずインターネット側から見える場所を調べます。自社の「外から見える入口」がどこにあり、誰が管理しているかを把握することが、すべての対策の出発点です。
- ホームページ(CMS・プラグイン・サーバーのソフトウェア):
古いバージョンのまま放置されたCMSやプラグインは、公開されている脆弱性情報からすぐに見つけられてしまいます。詳しくはWordPressはなぜ狙われる?でも解説しています。
- 問い合わせフォーム・会員ページ・予約システム:
個人情報が入力・保存される場所は、攻撃者にとって最も価値のある入口です。入力値のチェック漏れや、管理画面が誰でもアクセスできる状態になっていないかを確認します。
- VPN機器・リモートデスクトップ:
社外から社内に入るための仕組みは、ランサムウェアの侵入経路として最も多く使われています。サポートが終了した機器や、アップデートしていない機器は特に危険です。
- 消し忘れたテストサイト・古いサブドメイン:
リニューアル前の旧サイトや、制作途中のテスト環境が公開されたまま残っていると、更新されないまま弱点になります。
- クラウドストレージ・共有リンクの公開設定:
「リンクを知っている全員が閲覧可能」になったファイルや、公開設定のままのクラウドストレージから情報が漏れる例もあります。
- メール・クラウドサービスのアカウント:
警察庁の調査では、約4割の組織が社外からの業務アクセスをID・パスワードだけで認証していました。パスワードが漏れれば、そのまま侵入されてしまいます。警察庁
経営者が今日確認する5項目
結論:経営者が自分で技術的な作業をする必要はありません。大切なのは、「誰が・何を・どこまで守っているか」を把握し、抜けている部分に予算と担当を割り当てることです。
- ① 外から見える入口の一覧があるか:
ホームページ、VPN機器、クラウドサービスなどの一覧と、それぞれの管理者(社内・委託先)が明確になっているかを確認します。
- ② 保守契約に「更新・脆弱性対応」が含まれているか:
ホームページやサーバーの保守を委託している場合、ソフトウェアのアップデートや脆弱性への対応が契約の範囲に入っているかを確かめます。「公開して終わり」の契約になっていないかが重要です。
- ③ 個人情報をどこに、どれだけ持っているか:
持っている情報が多いほど、漏えいしたときの被害は大きくなります。不要になった顧客情報や古い問い合わせ履歴は、削除するルールを決めておきます。
- ④ 漏えいしたときの連絡体制を決めているか:
個人データの漏えいが起きた場合、個人情報保護委員会への報告や本人への通知が必要になることがあります。誰が判断し、誰に連絡するかを事前に決めておきましょう。手順は個人情報漏えい発生時の初動対応・公表フローで解説しています。
- ⑤ セキュリティの担当と予算を決めているか:
まずはIPAの「5分でできる!情報セキュリティ自社診断」で現状を把握し、足りない部分から優先順位をつけて予算を割り当てます。
技術担当者が今週やる7項目
結論:技術担当者がまず取り組むべきなのは、新しい製品の導入よりも「既知の弱点をふさぐこと」です。侵入の多くは、アップデートされていない機器や、ID・パスワードだけの認証から起きています。
- ① 外部公開資産を棚卸しする:
自社のドメイン・サブドメイン、固定IPアドレス、外部に公開しているサービス(Web、メール、VPN、リモートデスクトップなど)を一覧にします。
- ② バージョンを確認し、アップデートする:
VPN機器、ルーター、CMS、プラグイン、サーバーのOSやミドルウェアのバージョンを確認し、最新の状態にします。サポートが終了した製品は、更新計画を立てます。
- ③ 管理画面と社外アクセスに多要素認証を設定する:
CMSの管理画面、VPN、クラウドサービスには多要素認証を設定し、管理画面は可能であればアクセス元のIPアドレスを制限します。設定方法は多要素認証(MFA)・パスキー導入ガイドを参考にしてください。
- ④ 使っていない入口を閉じる:
不要なポートやサービス、消し忘れたテストサイトや旧サイトを停止・削除します。
- ⑤ ログを残し、異常に気づける仕組みをつくる:
ログイン失敗の連続や、普段と違う時間帯・国からのアクセスなどを検知できるよう、ログの保存とアラートを設定します。
- ⑥ バックアップを切り離して保管し、復元を試す:
ランサムウェアはバックアップも狙います。ネットワークから切り離したバックアップを用意し、実際に復元できるかを定期的に確認します。
- ⑦ 脆弱性情報の入手経路を決める:
JVN(脆弱性対策情報データベース)や、使っている製品のメーカーが出すセキュリティ情報、IPAの注意喚起を定期的に確認する担当とタイミングを決めます。
脆弱性診断は必要か(自社でできる範囲と専門家に頼む範囲)
結論:問い合わせフォームや会員機能など、個人情報を扱う仕組みをホームページで運用しているなら、専門家による定期的な脆弱性診断をおすすめします。攻撃者がAIで弱点を探すなら、守る側も攻撃者より先に弱点を見つける必要があるからです。
- 自社でできること:
使っているソフトウェアのバージョン確認と、外部公開資産の棚卸しは自社でも行えます。IPAの「中小企業の情報セキュリティ対策ガイドライン」は2026年3月に第4.0版が公開され、自社診断の項目に「ウェブサイトを安全に運用する」などが加わりました。IPA
- 専門家に頼むこと:
フォームやログイン機能に対する攻撃を実際に試すWebアプリケーション診断や、サーバー・ネットワーク機器の設定を確認するプラットフォーム診断は、専門的な知識とツールが必要です。
- 費用は「範囲」と「方法」で決まる:
脆弱性診断の費用は、診断する画面や機能の数、ツールによる自動診断か専門家による手動診断か、修正後の再診断を含むかによって大きく変わります。見積もりを比べるときは、金額だけでなく診断範囲と報告書の内容を確認しましょう。
バンブーハウスでは、ホームページとサーバーのセキュリティ診断から、見つかった弱点の修正、その後の運用まで一貫して対応しています。詳しくは高セキュリティなホームページ制作・セキュアサーバー構築をご覧ください。
今回のポイントまとめ
| 数字で見る2026年のサイバー攻撃と中小企業 |
| 項目 |
内容 |
出典 |
| 情報漏えい被害 |
2026年は10月5日時点で506件(2024年503件、2025年473件) |
トレンドマイクロ・読売新聞の集計(2026年10月7日報道) |
| ランサムウェア被害 |
2026年上半期は123件で半期として過去最多。うち中小企業が79件 |
警察庁(2026年9月公表) |
| 主な侵入経路 |
侵入経路が判明したもののうち約5割がVPN機器 |
警察庁(2026年9月公表) |
| 組織の脅威 |
「AIの利用をめぐるサイバーリスク」が3位に初選出 |
IPA「情報セキュリティ10大脅威 2026」 |
よくあるご質問(FAQ)
Q1. 社員10人ほどの小さな会社でも狙われますか?
狙われます。専門家は、個人情報がありそうな企業が規模を問わず幅広く狙われていると指摘しており、警察庁の統計でも2026年上半期のランサムウェア被害123件のうち79件が中小企業でした。AIで弱点探しの手間が減ったことで、小さな会社も攻撃の対象に入りやすくなっています。
Q2. 個人情報をあまり持っていなければ大丈夫ですか?
大丈夫とは言えません。顧客名簿がなくても、取引先や社員の情報、メールアドレスは多くの会社が持っています。また、ランサムウェアに感染すれば業務が止まり、乗っ取られたサーバーやメールアカウントが取引先への攻撃の踏み台に使われるおそれもあります。
Q3. レンタルサーバーやクラウドを使っていれば安全ですか?
サーバーの基盤はサービス事業者が守りますが、その上で動くCMSやプラグインの更新、パスワードの管理、ファイルの公開設定は利用者側の責任です。レンタルサーバーやクラウドを使っていても、これらを放置していれば弱点になります。
Q4. 何から始めればよいですか?
まずは、ホームページ、VPN機器、クラウドサービスなど「外から見える入口」を一覧にし、それぞれを最新の状態にアップデートすることから始めてください。あわせて、管理画面や社外からのアクセスに多要素認証を設定します。現状を把握するには、IPAの「5分でできる!情報セキュリティ自社診断」も役立ちます。
Q5. 脆弱性診断の費用はどのくらいかかりますか?
診断する画面や機能の数、ツールによる自動診断か専門家による手動診断か、修正後の再診断を含むかによって大きく変わります。見積もりを比べるときは、金額だけでなく診断範囲と報告書の内容を確認してください。バンブーハウスでも、ホームページとサーバーの状況を伺ったうえで診断範囲をご提案しています。
Q6. AIを使った攻撃には、AIで守るしかないのですか?
まず効果が大きいのは基本の徹底です。ランサムウェアの侵入経路の多くは、アップデートされていないVPN機器や、ID・パスワードだけの認証です。アップデート、多要素認証、使っていない入口の停止、バックアップといった基本を固めたうえで、AIを活用した監視サービスなどを補助として検討するのが現実的です。
WEB制作をご検討の皆様へ
AI時代を見据えた、安心のWEB制作をご提案します
「AI対応型ホームページ」って何?
専門用語なしでやさしく解説
Claude・ChatGPTと連携するAI搭載CMS、
はじまりました
その古いホームページ、機会損失かもしれません。
運用型リニューアルという選択
検索は「探す」から「聞く」へ。
AI検索対策(AEO/GEO/LLMO)の無料相談
参考情報