2026年7月1日から10月4日までに、国内で検知または公表されたサイバーセキュリティ事案143件を集計しました。確認済みのサイバー攻撃126件について見ると、不正アクセスが58.7%を占め、攻撃対象は社内システム、クラウド・SaaS、Webサイト・CMS、メールシステム・アカウントに広く分布していました。
一方、初期侵入経路が分類できたのは126件中58件です。その58件では、脆弱性悪用が39.7%、ID・認証関連が34.5%、サプライチェーンが19.0%を占めました。
この記事では、個別の事案ではなく、期間中に公表された情報を横断して見たときの全体像を、集計表とともに解説します。
分析対象と数字の読み方
今回の143件は、企業・団体による公表単位の件数です。同じ攻撃を起点として複数の組織が公表した事案も含むため、独立した143回の攻撃を意味するものではありません。
また、対象には期間前に発生し、7月以降に続報が公表された事案も含まれます。そのため、本記事では「7〜10月に発生した件数」ではなく、7月1日〜10月4日に検知または公表された事案の観測結果として扱います。
集計で用いる主な母数は次の3つです。
| 集計対象 | 件数 | 主な用途 |
|---|---|---|
| 全事案 | 143件 | 事案区分、情報資産の集計 |
| 確認済みサイバー攻撃 | 126件 | 攻撃種別、対象、業種の分析 |
| 初期侵入経路を分類できた攻撃 | 58件 | 侵入経路の構成分析 |
143件のうち確認済みサイバー攻撃は126件
143件のうち、確認済みのサイバー攻撃は126件で、全体の88.1%でした。残る17件には、人的ミスや設定不備などの非攻撃事案と、原因を確認できていない事案が含まれます。
| 事案区分 | 件数 | 全143件に占める割合 |
|---|---|---|
| 確認済みサイバー攻撃 | 126件 | 88.1% |
| 非攻撃(人的ミス・設定不備・不具合) | 13件 | 9.1% |
| 原因調査中・攻撃者の主張のみ・公表未確認 | 4件 | 2.8% |
以降の攻撃傾向は、特に記載がない限り、確認済みサイバー攻撃126件を母数とします。
公表件数は8月と9月に集中
公表月別では、8月が47件、9月が57件で、この2か月が確認済みサイバー攻撃126件の82.5%を占めました。
| 公表月 | 攻撃件数 | 攻撃126件に占める割合 |
|---|---|---|
| 7月 | 14件 | 11.1% |
| 8月 | 47件 | 37.3% |
| 9月 | 57件 | 45.2% |
| 10月1〜4日 | 8件 | 6.3% |
ただし、10月の対象期間は4日間だけです。また、この集計は国内事案の全数調査ではありません。月別件数には発生日ではなく公表日を用いているため、この表だけから攻撃が増加または減少したと判断することはできません。
攻撃種別は不正アクセスが58.7%
攻撃種別では、不正アクセスが74件で最も多く、126件の58.7%を占めました。次いで委託先経由が15件、ランサムウェアが14件、アカウント侵害が10件でした。
| 攻撃種別 | 件数 | 攻撃126件に占める割合 |
|---|---|---|
| 不正アクセス | 74件 | 58.7% |
| 委託先経由 | 15件 | 11.9% |
| ランサムウェア | 14件 | 11.1% |
| アカウント侵害 | 10件 | 7.9% |
| Web改ざん | 7件 | 5.6% |
| マルウェア感染 | 2件 | 1.6% |
| Webスキミング | 2件 | 1.6% |
| フィッシング詐欺 | 1件 | 0.8% |
| リスト型攻撃 | 1件 | 0.8% |
「不正アクセス」は、正規の権限を持たない者がシステムやアカウントへアクセスしたという結果を示す広い分類です。脆弱性悪用や認証情報の悪用など、攻撃がどこから始まったかを理解するには、後述する初期侵入経路と分けて見る必要があります。
攻撃対象は社内システムからSaaSまで分散
攻撃対象は社内システムが26件で最も多く、クラウド・SaaSが19件、Webサイト・CMSが15件、メールシステム・アカウントが13件と続きました。上位4分類で73件、全体の57.9%を占めます。
| 攻撃対象 | 件数 | 攻撃126件に占める割合 |
|---|---|---|
| 社内システム | 26件 | 20.6% |
| クラウド・SaaS | 19件 | 15.1% |
| Webサイト・CMS | 15件 | 11.9% |
| メールシステム・アカウント | 13件 | 10.3% |
| ECサイト・通販システム | 12件 | 9.5% |
| 顧客・会員システム | 10件 | 7.9% |
| サーバー・インフラ | 10件 | 7.9% |
| その他 | 21件 | 16.7% |
対象は社内ネットワークだけに集中していません。外部公開されるWebサイト、部門ごとに利用されるSaaS、メールアカウント、顧客向けシステムまで、侵害の対象が複数の管理領域にまたがっていることが分かります。
初期侵入経路は54.0%が不明・非公表
初期侵入経路を見ると、126件中68件は不明または非公表でした。個別の公表資料から経路を分類できたのは58件で、全体の46.0%にとどまります。
| 初期侵入経路 | 件数 | 攻撃126件に占める割合 |
|---|---|---|
| 不明・非公表 | 68件 | 54.0% |
| Webアプリ・CMSの脆弱性 | 14件 | 11.1% |
| サプライチェーン | 11件 | 8.7% |
| 認証情報悪用 | 9件 | 7.1% |
| フィッシング | 8件 | 6.3% |
| 製品・SaaSの脆弱性 | 6件 | 4.8% |
| その他の判明経路 | 10件 | 7.9% |
不明・非公表を除いた58件を、対策テーマに対応する大きな区分へまとめると、脆弱性悪用とID・認証関連で43件、分類できた侵入経路の74.1%を占めました。
| 分類できた侵入経路のテーマ | 件数 | 分類済み58件に占める割合 |
|---|---|---|
| 脆弱性悪用 | 23件 | 39.7% |
| ID・認証関連 | 20件 | 34.5% |
| サプライチェーン | 11件 | 19.0% |
| 設定・実装不備 | 2件 | 3.4% |
| マルウェア感染 | 2件 | 3.4% |
この39.7%や34.5%は、あくまで侵入経路を分類できた58件を分母とする割合です。経路不明の68件にも同様の事案が含まれる可能性があるため、国内で発生した攻撃全体の構成比として一般化はできません。
業種別では情報通信業が28.6%
業種別では情報通信業が36件、製造業が19件、卸売・小売業が18件でした。上位3業種で73件、攻撃126件の57.9%を占めます。
| 業種 | 件数 | 攻撃126件に占める割合 |
|---|---|---|
| 情報通信業 | 36件 | 28.6% |
| 製造業 | 19件 | 15.1% |
| 卸売・小売業 | 18件 | 14.3% |
| その他の業種 | 53件 | 42.1% |
ただし、この件数は業種ごとの国内企業数やITサービスへの依存度で調整した発生率ではありません。情報通信業には、攻撃を受けたサービス提供者と、そのサービスを利用する組織による公表が混在します。公表姿勢や報道されやすさも件数に影響するため、「情報通信業が最も攻撃を受けやすい」と結論づけることはできません。
影響規模は単純に合算できない
攻撃126件のうち、影響規模について何らかの数値が公表されていたのは67件、53.2%でした。ただし、人数、アカウント数、メール件数、ファイル数、延べ登録件数、データ量など、数値の単位と確度は事案ごとに異なります。
公表内容に含まれる情報資産を分類すると、認証情報への言及が33件で最も多く、クレジットカード情報が9件、本人確認書類と銀行口座情報が各4件、マイナンバーが3件でした。1つの事案が複数項目に該当するため、件数の合計は母数と一致しません。
| 影響を受けた、または影響の可能性が示された情報資産 | 全143件 | うち攻撃126件 |
|---|---|---|
| 認証情報 | 33件 | 33件 |
| クレジットカード情報 | 9件 | 8件 |
| うちCVV・CVC | 3件 | 3件 |
| 本人確認書類(画像または番号) | 4件 | 4件 |
| 銀行口座情報 | 4件 | 4件 |
| マイナンバー | 3件 | 3件 |
| 電子マネーカード番号とPIN | 1件 | 1件 |
認証情報には、パスワードだけでなく、暗号化されたパスワード、パスワードハッシュ、トークンなども含みます。また、漏えいが確認された事案に加え、漏えいの可能性や攻撃者による主張が公表された事案も含むため、33件すべてで実際の漏えいが確定したことを意味しません。
統計から見える5つの特徴
1. 「不正アクセス」だけでは攻撃の構造を説明できない
攻撃種別では不正アクセスが過半数を占めますが、この分類は侵害の結果を広くまとめたものです。初期侵入経路を分けて見ると、Web・CMSや製品の脆弱性、認証情報、フィッシング、委託先など、異なる起点が同じ「不正アクセス」という結果につながっていることが見えてきます。
2. 公開資産とIDが主要な侵入面になっている
経路を分類できた58件では、脆弱性悪用が23件、ID・認証関連が20件でした。また、攻撃対象でもクラウド・SaaS、Webサイト・CMS、メールシステム・アカウントが合計47件に上ります。システムの所在よりも、インターネットから到達できる資産と認証情報・IDを横断して捉える必要がある状況が表れています。
3. サプライチェーン事案は公表件数と攻撃数が一致しにくい
委託先経由に分類された攻撃は15件、初期侵入経路がサプライチェーンだったものは11件でした。同じサービス提供者の侵害について複数の利用組織がそれぞれ公表する場合があるため、公表件数は攻撃の起点数より多くなることがあります。
この特徴は、サプライチェーン事案を単純な件数だけで比較するのではなく、1つの起点から複数組織へ影響が広がる波及構造として読む必要があることを示しています。
4. ランサムウェアは件数以上に業務影響が大きい
ランサムウェアは14件で、攻撃全体の11.1%でした。この14件は社内システム10件、サーバー・インフラ4件に集中しています。全体に占める件数だけを見ると1割程度ですが、社内基盤やインフラが対象となることで、業務停止、物流・出荷への影響、他組織への波及につながりやすい点が特徴と言えます。
5. 侵入経路の半数以上は公開情報から判断できない
初期侵入経路が不明・非公表だった事案は68件、54.0%でした。調査中である場合や、防御上の理由から詳細を公表していない場合もあるため、公開情報のみから国内攻撃の侵入経路を推計する際には、この大きな不明部分があることを前提にする必要があります。
本分析の限界
- 公開情報に基づくため、公表されていない国内事案は含まれません。
- 発生日ではなく、公表や続報が対象期間内にある事案も対象としています。
- 集計単位は公表主体であり、独立した攻撃の件数ではありません。
- 10月は4日までしか含んでおらず、月別の増減比較には利用できません。
- 業種別件数は、各業種の企業数やIT依存度で調整した被害率ではありません。
- 影響規模は単位が異なるため、全事案を横断した総被害件数は算出していません。
- 初期侵入経路を分類できたのは58件であり、その構成比を国内全体へ一般化することはできません。
今回の集計からは、攻撃対象が社内システムだけでなく、SaaS、Web、メール、顧客向けシステムへ分散していることが分かります。判明した侵入経路では脆弱性悪用、ID・認証関連、サプライチェーンが中心ですが、半数以上の経路は不明です。従って、個々の割合を国内全体の発生率として読むのではなく、公表事案から観測できた攻撃面と波及構造の全体像として捉えることが重要です。
関連サービス
SecureScanでは、Web、ポート、メール、DNS、TLS・SSLなど、インターネットから確認できる自社の公開状況を診断できます。サイバーセキュリティの現状分析や管理体制の整理については、セキュリティ・ITコンサルティングへご相談ください。