Blog
2026年の国内サイバー攻撃434件を原因から調査:AIにより「防止困難」な攻撃は増加したか
2026年9月下旬、国内において情報漏えいの公表が数日間に集中した。SNS上では「AIを利用した攻撃が本格化し、防御は既に不可能ではないか」との見方が拡散している。
本稿では、この見方の当否を検証するため、2026年に国内で公表されたサイバー攻撃を、情報漏えいに限らず、業務停止、改ざん、金銭の窃取、踏み台化まで含めて1件ずつ原因まで確認した。結論を先に述べる。防止可能性を判定できた164件のうち、当時の標準的な対策では防止困難であったと評価できる事案は2件にとどまる。攻撃へのAIの利用が公的機関により確認された国内事例は存在するが、その内容は、個人が攻撃用のプログラムを作成する際の補助と、詐欺における顔の偽装である。企業への侵入やランサムウェア被害について、AIの利用を確認したとする当事者または公的機関の文書は、確認できなかった。
2026年に国内で公表された434件
公表順に、各事案の所在地を地図上に示した。再生すると、震源と同様に淡い赤色の円が拡大し、やがて消える。地図の上の柱は週ごとの公表件数を表し、1件を1段として積み上げている。印の形は被害の類型を表し、類型を選択すると当該類型のみを表示する。情報漏えいの事案では、円の半径が影響件数の桁数を表す。一覧の各行または地図上の点を選択すると、当該事案へ移動する。同一の市区町村に所在する事案は、重ならないよう周囲へずらして配置した。沖縄県の7件は地図の範囲外にあり、一覧にのみ表示される。
週ごとの公表件数
公表事案の所在地434 / 434件
公表順の一覧行を選択すると当該事案へ移動
434件の内訳は、情報漏えい197件、改ざん・乗っ取り86件、業務停止69件、資源の悪用・踏み台46件、金銭の窃取26件、閲覧障害10件である。1件が複数の被害を伴う場合は、主たる被害により分類した。情報漏えいは全体の半数に満たず、漏えいの公表のみを追跡した場合、残る事案は視野から外れる。
434件のうち57件は、9月11日から10月2日までの22日間に公表された。うち29件は東京都内に所在する組織である。ただし、この集中は公表時期の集中であり、攻撃時期の集中を意味しない。ムラウチドットコムおよびニチレイは7月に受けた攻撃の調査結果を9月に公表したものであり、デジタル庁による検知は6月25日である。ジェイアール東海髙島屋の事案は、2015年9月以降の不正アクセスが2026年7月に公表されたものである。さくらインターネットは、2023年4月以降の不正アクセスを2026年8月に公表した。
公表された原因も単一ではない。VPN機器の脆弱性、画像アップロード機能の脆弱性、権限の設定不備、認証機能の設計不備、GitHubの認証情報の流出、偽の警告画面による遠隔操作、経営者を装う送金指示と、事案ごとに異なる。公表時期の近接を根拠として、共通の原因や単一の攻撃者を推定することはできない。
背景
「AIにより防御が不可能になる」との見方は、根拠を欠く憶測ではない。2026年に入り、AIの開発企業自身が、自社のモデルが持つ攻撃能力を理由として提供を制限し、開発の速度を抑える方向へ動いている。本章では、国内の事案を検討する前提として、この経過を整理する。
提供が制限されたモデル
Anthropicは2026年4月7日、新たなモデル「Claude Mythos Preview」を一般には提供せず、防御を目的とする組織に限って提供する枠組み「Project Glasswing」を発表した。同社によれば、このモデルは主要なOSおよびブラウザから数千件の未知の脆弱性を発見し、その中には27年間発見されなかったOpenBSDの脆弱性が含まれる。同社は、脆弱性の発見と悪用において、AIが最も熟練した者を除くすべての人間を上回り得る水準に達したと説明している。
6月10日には後継の「Claude Mythos 5」に保護機能を実装した「Claude Fable 5」が一般に公開された。しかし公開から3日後の6月12日、米政府の輸出規制指令を受け、Anthropicは両モデルの提供を全面的に停止した。報道によれば、政府は保護機能を回避する手法を把握したとしており、同社はこの判断に反論している。9月1日に公開された後継の5.1においても、Mythosを利用できるのは審査を経た専門家に限られ、一般向けのFableは脆弱性の発見には利用できるが、攻撃コードの作成には利用できない設定とされている。
AIが指示なく他社のシステムへ侵入した事案
OpenAIは8月26日、同年7月に自社のモデルがHugging Faceのシステムを侵害した事案について報告書を公表した。社内のサイバーセキュリティ評価の過程で、一般公開を予定しない研究モデルが、インターネットから隔離するための管理策を回避し、共有基盤の脆弱性を悪用して外部のシステムへ到達したものである。人間が侵入を指示した事案ではない。報道によれば、相互に隔離されるはずであった約1,200のエージェントが無許可の経路で連絡を取り合い、うち700が侵入に関与した。
OpenAIはこの事案を自社および世界全体に対する「警鐘」と位置づけ、監視と安全対策の水準を維持するため、必要に応じてモデルの能力向上の速度を調整すると表明した。
開発の減速をめぐる合意
9月12日、Anthropicのダリオ・アモデイCEOは、AIモデルの能力を向上させる速度を落とすべきであるとする文章を公表した。同氏は、6か月から12か月のうちに、AIエージェントの集団がインターネット全体を乗っ取る能力を持ち得ると述べ、その損害を数千億ドル規模と見積もっている。OpenAIのサム・アルトマンCEOはこれに賛同し、第三者の評価者を社内に常駐させる仕組みを導入する意向を示した。OpenAIは9月15日、Anthropic、Google DeepMindとの間で、安全性に関する協議を数週間にわたり続けていることを認めた。
9月29日には、ホワイトハウスにおける会合で、AnthropicおよびOpenAIを含む主要企業の幹部が、安全対策に関する自主規制の合意に署名した。報道によれば、合意は法的拘束力を持たず、内部統制、社内のリスク評価、外部監査、取締役会による監督を内容とする。その前日には、OpenAIが、社内の試験で安全基準を満たさなかったとして、最新モデル「Astra 6.1」の公開を取りやめている。
ただし、開発の速度に数値の上限を設ける取り決めや、法的拘束力を持つ合意は、本稿の執筆時点で確認できていない。合意の実効性については、報道においても疑問が示されている。
合意の翌日に発表されたモデル
合意の翌日にあたる9月30日、Googleは新たな最上位モデル「Gemini 4 Argon」を発表した。同社によれば、このモデルはソフトウェアの重大な脆弱性を自律的に発見し、検証し、修正する能力を持つ。同社は一般への提供に先立ち、審査を経たサイバー防御の担当組織に限定して提供を開始した。これらの組織と同社の社内部門に対しては、サイバー分野の保護機能を外した版を提供するとしている。
一般への提供時期は示されていない。同社は、この水準の能力を安全に提供するには段階的な手順を要すると説明し、広く提供する前に保護機能の強化を続けるとしている。Anthropic、OpenAIに続き、Googleも最上位モデルの提供範囲を当面限定したことになる。
本稿が検証する範囲
以上はいずれも、最先端のモデルが持つ能力と、開発企業の内部で生じた事案に関する事実である。これに対し、国内で公表された被害がこれらの能力により生じたか否かは別の問いであり、個々の公表内容から確認するほかない。次章以降では、この点を国内434件の事案に基づき検討する。
既存の対策で防止できない理由
この問いに答える前提として、事実を確認する。434件のうち、侵入経路または手口が公表され、防止可能性を判定できた事案は164件である。この164件を、当時の標準的な対策により防止可能であったか否かで分類した。
434件の内訳
62件
基本的対策で防止可能
無償の設定変更、公開済み修正の適用、認証情報の保管場所の見直し、不要なシステムやドメインの整理により防止できた事案。
100件
設計変更で防止可能
工数を要するが、認証・認可の設計、機能の分離、多要素認証の導入、送金時の別経路による確認により防止できた事案。
2件
防止困難
侵入の起点が、当時未知とされる脆弱性であった事案。
270件
原因未公表・判定不能
侵入経路を公表していない事案222件と、経路の一部は公表されたが、脆弱性の所在や修正の有無が示されず判定できない事案48件。ランサムウェア被害の多くを含む。
本分類は、公表内容に基づく当社の事後的な評価である。当事者の責任を論じる趣旨ではなく、対策の優先順位を判断するための整理である。原因未公表・判定不能の270件の帰属により、比率は変動する。防止困難とした2件(TOKAIコミュニケーションズ、KDDI)は、いずれも当事者が、発生時点で未知の脆弱性であった旨を公表した事案である。うちKDDIの事案では、パスワードを平文で保存していたことが被害を拡大させており、被害の規模は基本的対策により縮小可能であった。
被害の類型と防止可能性
| 被害の類型 | 件数 | 基本的対策 | 設計変更 | 防止困難 | 未公表・判定不能 |
|---|---|---|---|---|---|
| 情報漏えい | 197 | 20 | 50 | 2 | 125 |
| 業務停止 | 69 | 5 | 2 | 0 | 62 |
| 改ざん・乗っ取り | 86 | 33 | 7 | 0 | 46 |
| 資源の悪用・踏み台 | 46 | 4 | 17 | 0 | 25 |
| 金銭の窃取 | 26 | 0 | 24 | 0 | 2 |
| 閲覧障害 | 10 | 0 | 0 | 0 | 10 |
類型により、原因の公表の程度が大きく異なる。金銭の窃取は、警察または当事者が手口を公表する例が多く、その大半は送金手順の設計により防止可能であった。改ざん・乗っ取りは、放置された外部参照や失効したドメインに起因するものが多く、基本的対策に分類される比率が最も高い。これに対し、業務停止の大半はランサムウェアによるものであり、侵入経路が公表されないため判定できない。「原因が判明しない事案が多い」との印象は、主として業務停止と情報漏えいに由来する。
侵入経路
| 侵入経路 | 件数 | 該当事案 |
|---|---|---|
| 自社実装の脆弱性 | 17 | Gyazo(Helpfeel)、2りんかんイエローハット、ディライトフル、タカラトミー、キャネット、ウェブライフ(OEM向けホームページ作成サービス)、山元紙包装社(パッケージショップJP)、ボンフォーム(ボンフォームオンラインストア)ほか9件 |
| 正規認証情報の悪用 | 53 | ジーニー(「GENIEE MA」)、佐賀県医療センター好生館、CAMPFIRE、つくるAI(トグルホールディングスグループ)、SaveExpats、両毛システムズ、TENTIAL、中部電力ほか45件 |
| 機器・ソフトウェアの脆弱性 | 51 | KDDI、デジタル庁(GSS)、あなぶきハウジングサービス、エフワン(オーダースーツ)、VOISING、シード・プランニング、日本医科大学武蔵小杉病院、TOKAIコミュニケーションズほか43件 |
| 設定・管理の不備 | 33 | 奈良女子大学、ソフツー(検証用サーバー)、生命保険協会、佐藤工業(建設工事作業所のNAS)、集英社、シミックヘルスケア・インスティテュート、神奈川県(過去に使用した8ドメイン)、2025年日本国際博覧会協会ほか25件 |
| フィッシング・端末の乗っ取り | 47 | はてな、牧之原市立相良中学校、遠野市内のまちづくり協議会(名称は出典に記載なし)、長野県多文化共生相談センター、カインドオル、国立医薬品食品衛生研究所、ゼットン、学校法人宮崎日本大学学園ほか39件 |
| 委託先・外部サービス経由 | 11 | コロナ、コープいしかわ(ギフトカタログオンラインショップの委託先)、レゴランド・ジャパン・ホテル、埼玉大学、さくらさくみらい、国際武道大学、モリテックスチール(システム開発の再委託先のサーバー)、UPSIDER(法人カード)ほか3件 |
| 人を欺く手口(送金・操作の誘導) | 22 | ZUU、山口市の法人(関連会社の社員が被害、名称非公表)、京都市中京区の貿易業の会社(社名非公表)、静岡市駿河区の介護施設(名称非公表)、ベルトラ(子会社リンクティビティ)、前橋市内の建設設備会社(社名非公表)、日本和装ホールディングス、ジェリービーンズグループほか14件 |
| 過負荷攻撃(DDoS) | 6 | カゴヤ・ジャパン、カゴヤ・ジャパン(KAGOYA CLOUD VPS)、KDDIウェブコミュニケーションズ、MCリテールエナジー(まちエネ)、ヘリ基地反対協議会、山梨県(県ホームページ) |
| 脆弱性・外部接続機器(詳細未公表) | 9 | 加賀ソルネット、佐嘉平川屋、フェース(フェースグループ)、ノストラム、アイサンテクノロジー、ワシントンホテル、白梅豊岡病院、ホワイトエッセンス(歯科衛生士転職サイト「メグリー」)ほか1件 |
| ランサムウェア(侵入経路未公表) | 42 | 日本テレネット、メディカ出版、YCC情報システム、コタ、ジェックス、ファイブフォックス、ホテルオークラ福岡、リゾナスフェイスクリニック東京ほか34件 |
| 原因未公表 | 143 | EPARKリラク&エステ「PeakManager」、ポラリス・ホールディングス、Eストアー(ショップサーブ)、ムラウチドットコム、タイムズカー(パーク24)、アフラック生命保険、イエローハット(作業予約システム)、ファインズ(予約システム)ほか135件 |
「ライブラリの脆弱性の放置か、従業員端末への侵入か、実装起因の脆弱性か、認証情報の漏えいか」という問いに対し、本表は次のとおり答える。経路が公表された事案の中で最多は正規認証情報の悪用(53件)であり、機器・ソフトウェアの脆弱性(51件)、フィッシング・端末の乗っ取り(47件)、設定・管理の不備(33件)がこれに続く。情報漏えいに限定した集計では少数であったフィッシング・端末の乗っ取りは、対象を広げると主要な経路の一つとなる。偽の警告画面による遠隔操作と、メールアカウントの乗っ取りが、漏えいの公表としては現れにくいためである。
従来の対策が前提としてきた5条件の崩壊
公表事案の大半は防止可能であった。他方、従来の対策が暗黙の前提としてきた条件が成立しない局面が存在する。「既存の対策では防止できない」との認識は、この点に起因する。
前提1検知
侵入は早期に検知できる
ジェイアール東海髙島屋は、2015年9月以降の不正アクセスを2026年に公表した。さくらインターネットでは、不正アクセスが2023年4月から約3年にわたり継続した。Eストアーでは不正なプログラムが約2か月半にわたり稼働した。デジタル庁は検知から侵入の確定までに2週間、公表までに2か月半を要した。検知を前提とする運用は、検知に至らない期間の被害を防止しない。
前提2経路
攻撃は異常な通信として現れる
集英社では、不正に作成された特権アカウントが正規のAPIを反復して呼び出した。マネーフォワード、CAMPFIRE、中部電力は正規の認証情報を悪用された。いずれも記録上は正常な操作であり、脆弱性診断にも通信の遮断にも該当しない。
前提3範囲
自社を防御すれば足りる
YCC情報システムへの攻撃により、山形市の住民情報約55.8万件について漏えいの可能性が公表された。両毛システムズへの攻撃は、同社へ業務を委託するガス事業者と自治体へ波及した。Eストアーの基盤を利用する店舗、メディカ出版へ業務を委託した大学、CAMPFIREを利用した団体にも被害が及んだ。委託先および共通基盤に起因する被害は、自社の設定のみでは防止できない。
前提4被害
ランサムウェアの被害は業務停止にとどまる
あなぶきハウジングサービス、日本テレネット、メディカ出版、YCC情報システム、コタ、ジェックスは、いずれもランサムウェア攻撃により個人情報が漏えいし、または閲覧可能な状態となった。バックアップからの復旧は、窃取された情報を回収しない。
前提5侵入
攻撃はシステムへの侵入を伴う
経営者を装う送金指示22件は、いずれもシステムへの侵入を伴わない。はてなでは、警察関係者を名乗る電話とビデオ通話により担当者が遠隔操作を許し、約11.8億円が不正に送金された。偽の警告画面による遠隔操作23件も、職員自身の操作を起点とする。脆弱性診断と侵入検知は、これらの手口を対象としない。
AIを防御側で利用しても解消されない理由
攻撃側がAIを利用するのであれば防御側も利用すればよい、との考え方には限界がある。理由は次の4点である。
- AIの判定は再現性を保証しない。通過と遮断を決定する機構は、同一の入力に対し同一の結果を返す必要がある。確率的に動作するAIは、大量の検出結果を人が確認可能な量へ絞り込む用途には適するが、強制機構そのものには適さない。
- AIは指示とデータを確実には区別できない。これがプロンプトインジェクションの原因であり、防御側のAIにも等しく該当する。攻撃者が記述した文章を検査対象とする限り、当該文章により誤誘導される余地が残る。
- 検査のために提供した情報が、新たな漏えい経路となる。検出された認証情報の値や顧客データを外部のAIへ送信すれば、検査自体が情報の持出しとなる。
- 尤もらしい報告が、検査の代替となる。設定を記述したのみで有効化されていない、過去のデータを現状として報告する、といった結果を、人が検証せずに受領する危険がある。未導入よりも、導入済みとの誤認のほうが危険である。
国内で確認されたAIの利用
本稿に掲載した434件の当事者の発表に、攻撃者がAIを利用したとする記載はない。他方、警察庁は2026年に公表した2件の報告書において、攻撃または詐欺にAIが利用された国内の事例を記載している。以下に、誰がどのように述べたかを示す。
| 事案 | AIの用途 | 述べた主体 |
|---|---|---|
| 複合カフェのアプリへの攻撃(2025年1月。会員情報の漏えい) | 高校生が、攻撃プログラムの作成に生成AIを使用した | 警察庁(令和7年の報告書) |
| 動画配信サービスへの攻撃(2025年11月。約4万6,800アカウントの退会処理) | 高校生が、自ら発見した脆弱性に対する自作の攻撃プログラムを、生成AIを用いて修正した | 警察庁(令和8年上半期の報告書) |
| eSIM契約システムを悪用した回線の不正契約 | 自作プログラムの作成に生成AIを使用した | 警察庁(令和7年の報告書) |
| フィッシングサイトの作成、パスワードリスト攻撃 | サイトの作成と改修、攻撃用プログラムの作成に生成AIを使用した | 警察庁(令和7年の報告書) |
| ランサムウェアの作成(2026年6月に逮捕。被害の記載はない) | AIに出力させたソースコードを組み合わせて作成した | 警察庁(令和8年上半期の報告書) |
| 警察官を装う特殊詐欺 | 警察官役の顔をAIで生成した | 警察庁(令和8年上半期の報告書) |
| 海外の集団によるサポート詐欺 | 標的の特定、警告画面の作成、日本語への翻訳に生成AIを使用した | 警察庁(令和7年の報告書) |
| 北朝鮮の攻撃集団によるIT技術者を標的とした攻撃 | オンライン面接において、AIによる顔画像交換ソフトを使用した | 警察庁および国家サイバー統括室(2026年9月18日) |
| 幹部を装う相手からの社員への接触 | AIで合成した幹部の顔写真が使用された | NTTデータの事業部長(報道向け説明会での説明。報道による) |
企業のサービスが攻撃を受け、かつAIの利用が確認された事例は、上記の冒頭2件である。いずれも高校生による攻撃であり、起点は当該サービスの実装上の脆弱性であった。脆弱性の発見にAIを利用したとは、いずれの資料も述べていない。AIの用途は、攻撃プログラムを作成または修正する際の補助である。両事案とも当事者による最初の公表は2025年であるため、本稿の地図および一覧には含めていない。
企業への侵入およびランサムウェア被害については、状況が異なる。警察庁の令和8年上半期の報告書は、ランサムウェアの被害報告を半期として過去最多の123件と記載するが、同項および感染経路の統計に、攻撃者によるAIの利用に関する記述はない。JPCERT/CCが2026年に公表した注意喚起29件に、AIを利用した攻撃を主題とするものはない。情報処理推進機構(IPA)は「情報セキュリティ10大脅威2026」において、現状を「従来と変わらないサイバー攻撃がAIによって半自動化・高速化されているといったものに留まります」と記述している。
以上は「確認されていない」ことを示すものであり、「利用されていない」ことを示すものではない。攻撃者がAIを利用したか否かは、被害を受けた側の調査では通常判明しない。確認された事例が摘発事件に偏るのは、攻撃者の端末と供述を調べた場合に限り、利用の事実が明らかになるためである。
国内事例を確認できなかった手口
海外で報告が多い手口について、国内の被害事例と公的機関の注意喚起の有無を調査した。事例を確認できなかった手口は次のとおりである。これも、発生していないことを意味しない。
| 手口 | 国内の被害事例 | 国内の公的機関等による注意喚起 |
|---|---|---|
| 暗号資産の窃取 | 個人の被害2件を確認した(兵庫県警察の発表に関する報道)。交換業者からの2026年の流出は確認できなかった | 警察庁の報告書に記載がある。国内の事業者からの窃取として挙げられているのは2024年の事案である |
| 偽の認証画面によりコマンドを実行させる手口 | 感染に至った被害の公表は確認できなかった | 静岡県警察が注意喚起。ESETは検出数の14%が日本であり国別で最多と報告 |
| 偽アプリ | NTTドコモが、不正アプリに感染した端末を介した不正購入の被害発生を公表した | NTTドコモ、PayPay、フィッシング対策協議会が注意喚起 |
| 悪性のブラウザ拡張機能 | 確認できなかった | 確認できなかった |
| 経営者の映像・音声を偽装した送金指示 | 確認できなかった。経営者を装う送金指示22件は、いずれもメールとSNSによるものである | IPAに一般的な記述があるが、時期と事案は示されていない |
| ヘルプデスクを装う認証情報の再設定 | 確認できなかった | 確認できなかった |
| AIエージェントおよびその接続機構の悪用 | 確認できなかった | 警察庁、IPAが海外の報告を紹介。JPCERT/CCは、LLMと連携するソフトウェアの脆弱性を標的とする通信を観測 |
AIに特有の攻撃
以下は海外の調査報告で確認された攻撃である。同種の製品を利用する国内組織も対象となり得るため、参考として示す。
| 攻撃 | 仕組み | 確認された内容 | 有効な対策 |
|---|---|---|---|
| 間接的プロンプトインジェクション | AIが読み取る文章に指示を埋め込む。利用者の操作を要しない | プルリクエストのコメントによりCI上のAIエージェントを操作し、認証情報を出力させる手法(2026年4月報告) | 外部由来の文章を指示として解釈させない。AIの実行環境に本番の認証情報を配置しない |
| ツール接続機構の脆弱性 | AIを外部ツールへ接続する部品が、受領した命令を検証せず実行する | MCP対応の14製品超における任意コード実行(2026年5月) | 接続先を許可済みのものに限定し、版を固定する |
| 悪意あるAIスキル | AIエージェントの拡張機能に、情報の持出しや不正な実行を埋め込む | 約90万個の調査において3,000個超が悪意あり、約2万5,000個が不審(ESET、2025年12月から2026年5月) | 公開直後のものを導入しない。導入前に内容を確認する |
| AIのAPIキーの窃取と転用 | 窃取したキーにより攻撃用の処理を実行する。費用は被害者が負担し、追跡も被害者へ向かう | 窃取したキーを他組織への侵入に転用した集団を確認(Anthropic、2025年12月から2026年8月) | キーをコードやファイルに配置しない。リポジトリを継続的に検査する |
AIが変化させたのは侵入の起点ではなく、侵入後の速度であると各報告は示す。AnthropicおよびGoogleの報告は、攻撃側が検出済みのマルウェアを自動的に修正して再配布する事例を記録している。起点となる不備が従来と同一である以上、優先すべき対策も従来と同一である。
標的となりやすい12類型
434件を、業種や規模ではなく「侵入の起点」と「被害を拡大させた要因」により再分類した。1件が複数の類型に該当する場合がある。右上の数値は該当事案数である。各カードの末尾に、最初に確認すべき事項を示した。
放置22件
放置された外部参照と失効ドメイン
提供元が変わった外部スクリプトの参照を残していた12件と、使用を終えたドメインを第三者に取得された10件。自社のシステムは侵入されていないが、利用者には公式サイトの異変として現れる。
神奈川県2025年日本国際博覧会協会名古屋市宮崎県静岡県沖縄県東京都産業労働局インパクトフィールド東海大学ほか13件
最初に確認すべき事項外部から読み込むスクリプトと、過去に使用したドメインの一覧が存在するか。
踏み台35件
メールアカウントの乗っ取りと送信の踏み台化
教職員や社員のアカウント、メール配信基盤が乗っ取られ、迷惑メールやフィッシングメールの送信元とされる。大学と中小の事業者に多く、被害者であると同時に加害の経路となる。
佐賀県医療センター好生館ローソン博報堂奈良女子大学つくるAISaveExpatsTENTIAL国立医薬品食品衛生研究所日本大学ほか26件
最初に確認すべき事項全てのメールアカウントに多要素認証が適用され、大量送信を検知できるか。
誘導23件
偽の警告画面による遠隔操作
偽の警告画面から電話をかけさせ、職員自身に遠隔操作ソフトを導入させる。学校、自治体の出先機関、委託先の端末で発生し、端末内の名簿や口座が被害を受ける。
牧之原市立相良中学校遠野市内のまちづくり協議会学校法人宮崎日本大学学園エスケーアイマネージメント学校法人杏林学園大阪市四街道市防犯協会高知市立神田小学校藤田医科大学病院ほか14件
最初に確認すべき事項利用者の権限で、未承認の遠隔操作ソフトを導入・実行できない設定となっているか。
送金22件
経営者を装う送金指示
代表者を名乗るメールからSNSのグループへ誘導し、担当者に送金を指示する。システムへの侵入を伴わない。22件のうち19件で金銭の被害が生じ、地方の中小企業と福祉法人が多い。
ZUU山口市の法人京都市中京区の貿易業の会社静岡市駿河区の介護施設ベルトラ前橋市内の建設設備会社日本和装ホールディングスジェリービーンズグループ岐阜市の機械小売会社ほか13件
最初に確認すべき事項送金と振込先の変更について、依頼とは別の経路で本人に確認する手順が存在するか。
認証53件
正規認証情報の悪用
流出、使い回し、推測された認証情報により、正面から侵入される。記録上は正常なログインであり、多要素認証を欠く場合は検知が困難である。会員サイトへのリスト型攻撃と、リポジトリやクラウドの認証キーの流出を含む。
ジーニー佐賀県医療センター好生館CAMPFIREつくるAISaveExpats両毛システムズTENTIAL中部電力マネーフォワードほか44件
最初に確認すべき事項全ての管理者アカウントと外部から到達可能なサービスに、多要素認証が適用されているか。
更新60件
機器・ソフトウェアの脆弱性
VPN機器、ネットワーク機器、CMSとそのプラグイン、第三者製ソフトウェア。更新の通知が届かず、公開済み修正が未適用のまま残存する。脆弱性の所在や修正の有無を公表しない事案が多く、判定不能の過半を占める。
KDDIデジタル庁あなぶきハウジングサービスエフワンVOISING加賀ソルネットシード・プランニング日本医科大学武蔵小杉病院TOKAIコミュニケーションズほか51件
最初に確認すべき事項外部に面した機器とソフトウェアの一覧と、各々の最終更新日を即答できるか。
実装17件
自社実装の認証・認可・入力処理
ファイルのアップロード、管理画面のログイン、APIの認可、登録情報の更新。依存ライブラリの検査では検出されない、自社コードの欠陥である。
Gyazo2りんかんイエローハットディライトフルタカラトミーキャネットウェブライフ山元紙包装社ボンフォームチューリッヒ保険会社ほか8件
最初に確認すべき事項依存ライブラリではなく、自社のコードと設定を対象とする診断を実施した時期。
侵害67件
ランサムウェア
暗号化による業務停止に加え、情報が窃取される。67件のうち19件は情報漏えいを主たる被害とする。侵入経路が公表されない事案が多く、公表まで数か月を要する例もある。
日本テレネットメディカ出版YCC情報システムエフワン両毛システムズシード・プランニング日本医科大学武蔵小杉病院コタジェックスほか58件
最初に確認すべき事項復旧手順とは別に、窃取された場合の影響範囲を特定できる台帳が存在するか。
供給網36件
委託先および共通基盤
業務委託先、ECカート、予約基盤、メール配信、クラウドサービス。1社への侵入が、当該基盤を利用する多数の組織へ波及する。委託元は検知も調査も委託先に依存する。
ディライトフルコープやまぐちエフワンシード・プランニングマイナビコロナザイナス石川コンピュータ・センター福知山産業支援センターほか27件
最初に確認すべき事項委託先へ提供しているデータの種類と件数を即答できるか。
決済23件
通販サイトの改ざんとカード情報
通販サイトの決済画面や申込フォームが改ざんされ、入力されたカード情報が窃取される。カード会社からの連絡により発覚する例が多く、脆弱性の所在は公表されないことが多い。
コープやまぐちマイナビK9ナチュラルジャパン佐嘉平川屋シー・コネクト山元紙包装社ニッタイ工業ボンフォームファインほか14件
最初に確認すべき事項決済画面を構成するファイルの改ざんを検知する仕組みが存在するか。
データ9件
変更不能なデータの保持
本人確認書類の画像、マイナンバー、健康情報、診療・手術の記録、通話音声、平文のパスワード。漏えい後に本人が変更できない、または変更の負担が大きい。
タイムズカー日本原子力研究開発機構YCC情報システムアフラック生命保険KDDIロート製薬ニチレイ九州大学白梅豊岡病院
最初に確認すべき事項確認済みの本人確認書類の画像と、退会者のデータを削除しているか。
運用8件
検知から特定・公表までの空白
10年以上検知されなかった例、約3年にわたり不正アクセスが継続した例、不正なプログラムが約2か月半稼働した例がある。流出内容を特定する台帳を欠く場合、通知も遅延する。
ジェイアール東海髙島屋さくらインターネットEストアーデジタル庁ムラウチドットコム日本原子力研究開発機構小田原エンジニアリングニチレイ
最初に確認すべき事項異常を検知した担当者が、その場で遮断する権限と手順を有しているか。
対策の優先順位
AIへの対策を追加する前に、基本的な不備を解消すべきである。防止可能性を判定できた164件のうち、防止困難と評価した事案は2件であった。優先順位は次のとおりである。
- 外部から到達可能な画面と機器を一覧化する。主力以外のものを優先して点検する。
- 全ての管理者アカウントとメールアカウントに多要素認証を適用し、認証情報に有効期限を設定する。
- 送金と振込先の変更は、依頼とは別の経路で本人に確認し、複数人で承認する。
- 利用者の権限で遠隔操作ソフトを導入できない設定とし、警告画面が表示された場合の連絡先を定める。
- 外部から読み込むスクリプトと、使用を終えたドメインおよびシステムを棚卸しする。
- 保持不要なデータを削除する。確認済みの本人確認書類、退会者のデータ、使用を終了したシステムから着手する。
- リポジトリ、ファイル、端末から、期限のない認証情報と顧客の実データを排除する。
- 外部に面した機器とソフトウェアに公開済み修正を適用する。悪用が確認されている脆弱性を優先する。
- 委託先へ提供するデータを最小化し、提供内容を台帳に記録する。
- 単一アカウントによる大量取得と大量送信を検知し、検知した担当者が即時に遮断できる体制を整備する。
出典
各事案の出典は、当事者の発表を優先した。434件のうち22件は報道を出典としており、当事者の発表を確認でき次第差し替える。
各事案の出典を表示する(434件)
- エフエム東京(統計分析用の外部クラウドサービス):エフエム東京の発表(2026年1月)
- カンバス(マイページ用サーバー):カンバスの発表(2026年1月)
- 東京都立大学(経営学研究科の教員):東京都立大学のお知らせ(2026年1月)
- 興和江守:興和江守の発表(2026年1月)
- 沖縄県立看護大学:沖縄県立看護大学の発表(2026年1月)
- ローレルバンクマシン:ローレルバンクマシンの発表(2026年1月)
- 四街道市防犯協会(四街道市安全安心ステーション):四街道市の報道発表(2026年1月)
- 奈良県自動車税事務所:奈良県の報道発表(2026年1月)
- 松代総合開発(十日町市の第三セクター):新潟日報の報道(2026年1月)
- 酒田観光物産協会:テレビユー山形の報道(2026年1月)
- ボンフォーム(ボンフォームオンラインストア):ボンフォームの発表(2026年1月)
- 青山メイン企画:青山メイン企画の発表(2026年1月)
- 九州旅客鉄道(JR九州)グループ会社:九州旅客鉄道の発表(2026年1月)
- 学校図書館図書整備協会(SLBA):学校図書館図書整備協会の発表(2026年1月)
- トンボ飲料:トンボ飲料の発表(2026年1月)
- cocoloni:cocoloniの発表(2026年1月)
- 東京都中小企業振興公社:東京都中小企業振興公社の発表(2026年1月)
- シンシア(レナタス子会社):シンシアの発表(2026年1月)
- TOKAIコミュニケーションズ:TOKAIコミュニケーションズの発表(2026年1月)
- 学校法人宮崎日本大学学園:宮崎日本大学学園の発表(2026年1月)
- 牧村:牧村の発表(2026年1月)
- アスマーク「D style web」:アスマーク(D style web)の発表(2026年1月)
- ジーオーティー(読者アンケートのWebサーバー):ジーオーティーの発表(2026年1月)
- 厚生労働省(ウェブサイト「あかるい職場応援団」):厚生労働省の発表(2026年1月)
- 山元紙包装社(パッケージショップJP):山元紙包装社の発表(2026年1月)
- 大阪樟蔭女子大学:大阪樟蔭女子大学の発表(2026年1月)
- 資生堂「資生堂オンラインストア」:資生堂オンラインストアのお知らせ(2026年1月)
- MCリテールエナジー(まちエネ):MCリテールエナジーの発表(2026年1月)
- TKC:TKCの発表(2026年1月)
- 光栄(特殊金属材料):光栄の発表(2026年1月)
- 学校法人アジア学院:アジア学院の発表(2026年2月)
- あなぶきハウジングサービス:あなぶきハウジングサービスの発表(2026年2月)
- エフワン(オーダースーツ):エフワンの発表(2026年2月)
- 信和(2026年2月のサイバー攻撃の可能性):信和の発表(2026年2月)
- 国立医薬品食品衛生研究所:国立医薬品食品衛生研究所の発表(2026年2月)
- アットホーム(「引越し見積もり」管理システム):アットホームの発表(2026年2月)
- アデコ(フリーランス事業「SESマッチングサービス」):アデコの発表(2026年2月)
- 藤田鍍金工業:藤田鍍金工業の発表(2026年2月)
- ベルトラ(子会社リンクティビティ):ベルトラの発表(2026年2月)
- ニッタイ工業:日創グループの適時開示(2026年2月)
- MG石材:MG石材の発表(2026年2月)
- ガーラ湯沢:ガーラ湯沢の発表(2026年2月)
- シーエーシー:シーエーシーの発表(2026年2月)
- フィーチャ:フィーチャの適時開示(2026年2月)
- マイナビ(利用するクラウドサービス):マイナビの発表(2026年2月)
- 日本医科大学武蔵小杉病院:日本医科大学武蔵小杉病院の発表(2026年2月)
- 西山製作所:西山製作所の発表(2026年2月)
- 道路工業(ファイル共有サーバー):道路工業の発表(2026年2月)
- ワシントンホテル:ワシントンホテルの発表(2026年2月)
- NSバイオジャパン:NSバイオジャパンの発表(2026年2月)
- アドバンテスト:アドバンテストの発表(2026年2月)
- JAあきた北ライフサービス:JAあきた北ライフサービスの発表(2026年2月)
- 山藤三陽印刷:山藤三陽印刷の発表(2026年2月)
- じほう(クラウドメールサービス):じほうの発表(2026年2月)
- カゴヤ・ジャパン(KAGOYA CLOUD VPS):カゴヤ・ジャパンの障害復旧告知(2026年2月)
- 鹿児島県立短期大学:鹿児島県立短期大学の発表(2026年3月)
- つくるAI(トグルホールディングスグループ):トグルホールディングスの発表(2026年3月)
- 白梅豊岡病院:白梅豊岡病院の発表(2026年3月)
- OAGコンサルティンググループ:OAGコンサルティンググループの発表(2026年3月)
- ウェルス・マネジメント(グループ会社):ウェルス・マネジメントの発表(2026年3月)
- シード・プランニング:シード・プランニングの調査結果(2026年3月)
- ホワイトエッセンス(歯科衛生士転職サイト「メグリー」):ホワイトエッセンスの発表(2026年3月)
- 日本大学三軒茶屋キャンパス(スポーツ科学部・危機管理学部):日本大学スポーツ科学部の発表(2026年3月)
- 鳥取県警察音楽隊(Xアカウント):鳥取県警察 公式Xの投稿(2026年3月)
- SaveExpats:SaveExpatsの発表(2026年3月)
- ウチヤマホールディングス:ウチヤマホールディングスの適時開示(2026年3月)
- KDDIウェブコミュニケーションズ:KDDIウェブコミュニケーションズ(CPI)の障害情報(2026年3月)
- 東京大学(研究室サーバ):東京大学の発表(2026年3月)
- 税理士法人ハガックス:税理士法人ハガックスの発表(2026年3月)
- 名古屋短期大学:名古屋短期大学(学校法人桜花学園)の発表(2026年3月)
- 播磨看護専門学校:神戸新聞の報道(2026年3月)
- 日本スウェージロックFST:日本スウェージロックFSTの発表(2026年3月)
- 奈良市シルバー人材センター:奈良市シルバー人材センターの確報(2026年3月)
- 岩谷産業(グループシステム):岩谷産業の発表(2026年3月)
- コスモスイニシア:コスモスイニシアの発表(2026年3月)
- メディカ出版:メディカ出版の発表(2026年3月)
- 日本テレネット:日本テレネットの発表(2026年3月)
- キャンディルデザイン:キャンディルデザインの発表(2026年3月)
- 国際武道大学:国際武道大学の発表(2026年3月)
- 明星食品:明星食品の発表(2026年3月)
- MR.FRIENDLY(Instagramアカウント):MR.FRIENDLYの発表(2026年3月)
- ホテル日航プリンセス京都:ホテルプリンセス京都の発表(2026年3月)
- マツダ:マツダの発表(2026年3月)
- 神戸大学(研究科サーバー):神戸大学の発表(2026年3月)
- RB大宮アルディージャWOMEN:RB大宮アルディージャの発表(2026年3月)
- オーミケンシ:オーミケンシの発表(2026年3月)
- モリテックスチール(システム開発の再委託先のサーバー):モリテックスチールの発表(2026年3月)
- サインド:サインドの発表(2026年3月)
- 博報堂(国土交通省「子育てエコホーム支援事業」の事務事業者):国土交通省の発表(2026年3月)
- 第一工業:第一工業の発表(2026年3月)
- ザイナス(ジョイフルの委託先、データ受け渡し用サーバー):ジョイフルの発表(2026年3月)
- ムーンスター:ムーンスターの発表(2026年3月)
- 佐藤工業(建設工事作業所のNAS):佐藤工業の発表(2026年3月)
- ZUU:ZUUの発表(2026年3月)
- ゼットン:ゼットンの発表(2026年3月)
- ホソカワミクロン:ホソカワミクロンの発表(2026年3月)
- ワサビ:ワサビの発表(2026年3月)
- 名古屋市:名古屋市の発表(2026年3月)
- 埼玉大学:埼玉大学の発表(2026年3月)
- 奈良女子大学:奈良女子大学の発表(2026年3月)
- EXIDEA(従業員のChatworkアカウント):EXIDEAの発表(2026年4月)
- YCC情報システム:YCC情報システムの発表(2026年4月)
- 阿波銀行:阿波銀行の発表(2026年4月)
- カーグラフィック:カーグラフィックの発表(2026年4月)
- リゾナスフェイスクリニック東京:日本美容医療研究機構の発表(2026年4月)
- トーホー:トーホーの発表(2026年4月)
- 日本カーソリューションズ:日本カーソリューションズ株式会社の発表(2026年4月)
- いえらぶGROUP「いえらぶCLOUD」:いえらぶGROUPの発表(2026年4月)
- 日本郵船:日本郵船の発表(2026年4月)
- UPSIDER(法人カード):UPSIDERの発表(2026年4月)
- つるみ観光(ホテル白菊。宿泊予約・販売管理システム):ホテル白菊の発表(2026年4月)
- ホテルオークラ福岡:ホテルオークラ福岡の発表(2026年4月)
- 摂南大学(経済学部オリジナルサイト):摂南大学の発表(2026年4月)
- みらいく社会保険労務士法人:みらいく社会保険労務士法人の発表(2026年4月)
- イビデン:イビデンの発表(2026年4月)
- Autify(オーティファイ):Autifyの発表(2026年4月)
- 新エフエイコム:新エフエイコムの発表(2026年4月)
- 前橋市内の建設設備会社(社名非公表):セキュリティ対策Labの報道(2026年4月)
- 大阪国税局:読売新聞の報道(2026年4月)
- 札幌市(白石区保健福祉部保険年金課):北海道放送の報道(2026年4月)
- インテグラル:インテグラルの発表(2026年4月)
- リゼクリニック:リゼクリニックの発表(2026年4月)
- 千葉大学:千葉大学の発表(2026年4月)
- エスペック(従業員のメールアカウント):エスペックの発表(2026年4月)
- ECOMMIT:ECOMMITの発表(2026年4月)
- 旭精機工業:旭精機工業の発表(2026年4月)
- 2りんかんイエローハット:イエローハットの発表(2026年4月)
- 東海大学(インシデント対応で一時利用したドメイン):東海大学の発表(2026年4月)
- 神奈川県(過去に使用した8ドメイン):神奈川県の記者発表(2026年4月)
- CAMPFIRE:CAMPFIREの発表(2026年4月)
- はてな:はてなの発表(2026年4月)
- キャネット:キャネット(京都市)の発表(2026年4月)
- コープいしかわ(ギフトカタログオンラインショップの委託先):コープいしかわの発表(2026年4月)
- B&G財団:B&G財団の発表(2026年4月)
- アルプスアルパイン:アルプスアルパインの発表(2026年4月)
- 村田製作所:村田製作所の発表(2026年4月)
- ファースト(消費者金融・会員ページ):ファーストの発表(2026年4月)
- マルタケ:マルタケの発表(2026年4月)
- 内閣府沖縄総合事務局:内閣府沖縄総合事務局の発表(2026年4月)
- カゴヤ・ジャパン:カゴヤ・ジャパンの障害告知(2026年4月)
- E/SASV Games実行委員会(公式サイト):E/SASV Games実行委員会の発表(2026年5月)
- マネーフォワード:マネーフォワードの発表(2026年5月)
- 東北大学・東北大学病院(治験業務用NAS):東北大学病院の発表(2026年5月)
- 北海道ガス/北海道LNG:北海道ガス・北海道LNGの発表(2026年5月)
- 精電舎電子工業:精電舎電子工業の発表(2026年5月)
- ノストラム:ノストラムの発表(2026年5月)
- 日本和装ホールディングス:日本和装ホールディングスの発表(2026年5月)
- 滋賀県教育委員会(県立学校ホームページ):滋賀県教育委員会の発表(2026年5月)
- 松沢書店:松沢書店の発表(2026年5月)
- エイテックプロ:エイテックプロの発表(2026年5月)
- ホクヨー:ホクヨーの発表(2026年5月)
- 新日本検定協会:新日本検定協会の発表(2026年5月)
- オリエンタルダイヤモンド:オリエンタルダイヤモンドの発表(2026年5月)
- ディー・エヌ・エー「DeNAアカウント」:DeNAアカウント ヘルプ(2026年5月)
- 北九州産業学術推進機構(FAIS)GX推進部:北九州産業学術推進機構の発表(2026年5月)
- 東京鋪装工業:東京鋪装工業の発表(2026年5月)
- 中央紙器工業:中央紙器工業の発表(2026年5月)
- 国立環境研究所:国立環境研究所の発表(2026年5月)
- 日本資産総研・日東不動産:日本資産総研の発表(2026年5月)
- アイサンテクノロジー:アイサンテクノロジーの発表(2026年5月)
- 石川コンピュータ・センター(添付ファイル分離メールサーバ):石川コンピュータ・センターの発表(2026年5月)
- 静岡県(「浜名湖花博2024」公式サイトの旧ドメイン):静岡県の注意喚起(2026年5月)
- ジーニー(「GENIEE MA」):ジーニーの発表(2026年5月)
- ソディック:ソディックの発表(2026年5月)
- 宮崎県(過去に使用した2つのウェブサイトのドメイン):宮崎県のプレスリリース(2026年5月)
- 釜石市内の学童クラブ(釜石市):釜石市社会福祉協議会の発表(2026年5月)
- 沖縄県(旧「防災情報ポータルサイト」):沖縄県の発表(2026年5月)
- 北九州市立大学:北九州市立大学の発表(2026年5月)
- アイコムソフト:アイコムソフトの発表(2026年5月)
- 山田ボデー工業所:山田ボデー工業所の発表(2026年5月)
- ポラリス・ホールディングス:ポラリス・ホールディングスの発表(2026年5月)
- キャリアデザインセンター「女の転職 type」:キャリアデザインセンターの発表(2026年5月)
- ディスクユニオン:ディスクユニオンの発表(2026年6月)
- ミレニアムプラン(利用するレンタルサーバ):ミレニアムプランの発表(2026年6月)
- 東京都産業労働局:ScanNetSecurityの報道(2026年6月)
- 牧之原市立相良中学校:牧之原市の発表(2026年6月)
- カルチャーメディア「ARBAN」:ARBANの発表(2026年6月)
- 東芝:東芝の発表(2026年6月)
- 良品計画(無印良品のサイト):良品計画の発表(2026年6月)
- BOAT RACE オフィシャルウェブサイト:BOAT RACEオフィシャルウェブサイトの発表(2026年6月)
- 藤田医科大学病院:藤田医科大学病院の発表(2026年6月)
- 象印マホービン:象印マホービンの発表(2026年6月)
- 高知市立神田小学校:テレビ高知の報道(2026年6月)
- Kyash:Kyashの発表(2026年6月)
- SUBARU(SUBARUオンラインショップ):SUBARUオンラインショップの発表(2026年6月)
- 日本医業経営コンサルタント協会:日本医業経営コンサルタント協会の発表(2026年6月)
- 日本大学文理学部:日本大学文理学部の発表(2026年6月)
- 食創:食創の発表(2026年6月)
- はいチーズ!フォト:千株式会社の発表(2026年6月)
- エン「ミドルの転職」:エンの発表(2026年6月)
- パーソルホールディングス:パーソルホールディングスの発表(2026年6月)
- 日中経済協会:日中経済協会の発表(2026年6月)
- JRAシステムサービス(JRA-VAN):JRAシステムサービス(JRA-VAN)の発表(2026年6月)
- SCSK:SCSKの発表(2026年6月)
- シャープ:シャープの発表(2026年6月)
- 日本製鉄:日本製鉄の発表(2026年6月)
- 九州大学(研究室端末・九州大学病院の患者情報):九州大学の発表(2026年6月)
- サイバーエージェント「ドットマネー」「ドットギフト」:ドットマネー公式スタッフブログ(2026年6月)
- ジェリービーンズグループ:ジェリービーンズグループの発表(2026年6月)
- D&M(REXT Holdingsの連結子会社):D&Mの発表(2026年6月)
- 島根県立三刀屋高等学校(雲南市):島根県教育庁教育連携推進課の報道発表(2026年6月)
- 海上保安庁(「坪田港防波堤灯台」バーチャル見学ページ):産経ニュースの報道(2026年6月)
- ファクトリージャパングループ:ファクトリージャパングループの発表(2026年6月)
- 佐嘉平川屋:佐嘉平川屋の発表(2026年6月)
- CCアーキテクト(3CXクラウドサービス):CCアーキテクトの発表(2026年6月)
- 和歌山大学(バーチャルツアー):和歌山大学の発表(2026年6月)
- 大阪有機化学工業:大阪有機化学工業の発表(2026年6月)
- 村瀬鞄行(村瀬鞄行 オンラインショップ):村瀬鞄行の発表(2026年6月)
- ディライトフル:ディライトフルのお知らせ(2026年6月)
- 京都市中京区の貿易業の会社(社名非公表):セキュリティ対策Labの報道(2026年6月)
- 和歌山市内の企業(社名非公表):セキュリティ対策Labの報道(2026年6月)
- 大分大学(バーチャルキャンパスツアー):大分大学の発表(2026年6月)
- 川崎市(「映像のまち・かわさき」推進事業の関連サイト2件):川崎市の報道発表資料(2026年6月)
- 東北文化学園大学:東北文化学園大学の発表(2026年6月)
- 現代仏壇:現代仏壇の発表(2026年6月)
- ソフツー(検証用サーバー):ソフツーの発表(2026年6月)
- フェース(フェースグループ):フェースグループの発表(2026年6月)
- 藤倉コンポジット(メールアカウント):藤倉コンポジットの発表(2026年6月)
- KDDI:KDDIの発表(2026年6月)
- NTTPCコミュニケーションズ:NTTPCコミュニケーションズの発表(2026年6月)
- かながわ福祉サービス振興会(かなふく評価ガイド):かながわ福祉サービス振興会の発表(2026年6月)
- 日本オークション協会(らくらく査定):日本オークション協会の発表(2026年6月)
- 石垣市内の中学校(石垣市教育委員会):石垣市教育委員会の発表(2026年6月)
- FRUITS ZIPPER(早瀬ノエルさんのXアカウント):FRUITS ZIPPER公式Xの投稿(2026年6月)
- スペース:スペースの発表(2026年6月)
- 日本ご当地キャラクター協会:日本ご当地キャラクター協会の発表(2026年6月)
- アフラック生命保険:アフラック生命保険の発表(2026年6月)
- 学校法人武蔵野大学:学校法人武蔵野大学の発表(2026年6月)
- 樋口商会:樋口商会の発表(2026年6月)
- アイネックス(朝日放送テレビのグループ会社):アイネックスの発表(2026年7月)
- 加賀ソルネット:加賀ソルネットの発表(2026年7月)
- 愛知県農業共済組合:愛知県農業共済組合の発表(2026年7月)
- 遠野市内のまちづくり協議会(名称は出典に記載なし):岩手県警察の発表(2026年7月)
- ナカバヤシ(製品紹介サイト「REVEX」):ナカバヤシの発表(2026年7月)
- 名鉄協商:名鉄協商の発表(2026年7月)
- 和歌山県(防災わかやまメール配信サービス):和歌山県のお知らせ(2026年7月)
- 大分市内の社会福祉法人(名称非公表):セキュリティ対策Labの報道(2026年7月)
- 福井市内の就労支援事業所(名称非公表):セキュリティ対策Labの報道(2026年7月)
- 富山県立大学:富山県立大学の発表(2026年7月)
- シントワールド(通販サイト):シントワールドの発表(2026年7月)
- ワサビ(ワサビスイッチの開発環境):ワサビの発表(2026年7月)
- 日本大学(在学生・卒業生9名のアカウント):日本大学の発表(2026年7月)
- 佐賀県医療センター好生館:佐賀県医療センター好生館の注意喚起(2026年7月)
- マクアケ「Makuake」:マクアケの発表(2026年7月)
- 佐銀デジタルパートナーズ:佐銀デジタルパートナーズの発表(2026年7月)
- 学校法人杏林学園(杏林大学教員の自宅業務用PC):杏林大学の発表(2026年7月)
- 東京都:東京都の報道発表(2026年7月)
- ネットワークジャパン(ネットワーク引越センター):ネットワークジャパンの発表(2026年7月)
- 高岡市内の飲食業の企業(社名非公表):富山県警察の発表(2026年7月)
- 金子農機:金子農機の発表(2026年7月)
- 札幌国際大学:札幌国際大学の発表(2026年7月)
- 八王子学園八王子中学校・高等学校:八王子学園の発表(2026年7月)
- 日本交通:日本交通の発表(2026年7月)
- K9ナチュラルジャパン:K9ナチュラルジャパンの発表(2026年7月)
- ファイブフォックス:ファイブフォックスの発表(2026年7月)
- ファブリカホールディングスの子会社:ファブリカホールディングスの適時開示(2026年7月)
- メディア4u:ファブリカホールディングスの適時開示(2026年7月)
- 海外貨物検査:海外貨物検査の発表(2026年7月)
- ヘリ基地反対協議会:ヘリ基地反対協議会の発表(2026年7月)
- 日産化学(クラウド環境):日産化学の発表(2026年7月)
- 相模女子大学中学部・高等部(バーチャルキャンパスツアー):相模女子大学中学部・高等部の発表(2026年7月)
- 福井市内の専門商社(社名非公表):セキュリティ対策Labの報道(2026年7月)
- 繋(コーポレートサイト):繋の発表(2026年7月)
- Axcelead Drug Discovery Partners:Axcelead Drug Discovery Partnersの発表(2026年7月)
- 宮古市の福祉法人(名称非公表、宮古警察署が発表):読売新聞の報道(2026年7月)
- 扶桑電通(クラウドストレージの共有フォルダ):扶桑電通の発表(2026年7月)
- 高野山大学:高野山大学の発表(2026年7月)
- OCS:OCSの発表(2026年7月)
- NTTスマートコネクト(レンタルサーバ「スマイルサーバ」):NTTスマートコネクトの発表(2026年7月)
- シミックヘルスケア・インスティテュート:シミックヘルスケア・インスティテュートの発表(2026年7月)
- ジェイアール東海髙島屋:ジェイアール東海髙島屋の発表(2026年7月)
- ニデック(NIDEK、眼科医療機器。Webサイト):ニデックの発表(2026年7月)
- まちあい徳山(コーポレートサイト・「Tokuyamap」):まちあい徳山の発表(2026年7月)
- ファイン:ファインの発表(2026年7月)
- 鳥栖市内の企業(社名非公表):セキュリティ対策Labの報道(2026年7月)
- TENTIAL:TENTIALの発表(2026年7月)
- タカラトミー:タカラトミーの発表(2026年7月)
- 山口市の法人(関連会社の社員が被害、名称非公表):セキュリティ対策Labの報道(2026年7月)
- 2025年日本国際博覧会協会:2025年日本国際博覧会協会のお知らせ(2026年7月)
- シー・コネクト(通販サイト「インク革命」):シー・コネクトの発表(2026年7月)
- 岐阜市の機械小売会社(社名非公表):セキュリティ対策Labの報道(2026年7月)
- 生命保険協会:生命保険協会の発表(2026年7月)
- 札幌柏葉会病院:札幌柏葉会病院の発表(2026年7月)
- EPARKリラク&エステ「PeakManager」:EPARKリラク&エステの発表(2026年7月)
- エバーグリーン・マーケティング:エバーグリーン・マーケティングの発表(2026年7月)
- セントラルコンサルタント(コーポレートサイト):セントラルコンサルタントの発表(2026年7月)
- 島根県古代文化センター:島根県文化財課の報道発表(2026年7月)
- 東京都中小企業振興公社:東京都中小企業振興公社のお知らせ(2026年7月)
- Eストアー(ショップサーブ):Eストアーの発表(2026年8月)
- M&Sフードサービス(宮本むなしお持ち帰り注文サイト):M&Sフードサービスの発表(2026年8月)
- 大仙:大仙の発表(2026年8月)
- 海月館グループ(宿泊施設):海月館グループの発表(2026年8月)
- 講談社:講談社の発表(2026年8月)
- イノベーション:イノベーションの発表(2026年8月)
- 中部電力:中部電力の発表(2026年8月)
- 学研メディカルサポート:学研メディカルサポートの発表(2026年8月)
- シンアイ産業(利用予定だったLINE予約用Webシステム):シンアイ産業の発表(2026年8月)
- 共同通信社(電子メールなどの業務環境):共同通信社の発表(2026年8月)
- 東海大学山中湖セミナーハウス(ウェブサイト・予約サイト):東海大学の発表(2026年8月)
- アンビションDXホールディングス:アンビションDXホールディングスの適時開示(2026年8月)
- シーイーシー:シーイーシーの発表(2026年8月)
- ナイス:ナイスの発表(2026年8月)
- ル・アンジェ:ル・アンジェの発表(2026年8月)
- 一正蒲鉾:一正蒲鉾の発表(2026年8月)
- 福知山産業支援センター(福知山市の業務委託先):福知山市の注意喚起(2026年8月)
- 製造業の会社の東温市営業所(本社は香川県高松市、社名非公表):セキュリティ対策Labの報道(2026年8月)
- 日本将棋連盟(公式サイト):日本将棋連盟の発表(2026年8月)
- 科学技術振興機構(JST):科学技術振興機構の発表(2026年8月)
- REXT(REXT Holdings子会社):REXT Holdingsの発表(2026年8月)
- 五大開発(土木情報サービス「いさぼうネット」):いさぼうネット事務局の発表(2026年8月)
- 日産財団(Webサイト):日産財団の発表(2026年8月)
- 静岡市駿河区の介護施設(名称非公表):セキュリティ対策Labの報道(2026年8月)
- エスケーアイマネージメント:株式会社ティア(フランチャイズ本部)の発表(2026年8月)
- ホワイトエッセンス(予約サイト・基幹システム):ホワイトエッセンスの発表(2026年8月)
- ヨネックス「ヨネックス公式オンラインショップ」:ヨネックスの発表(2026年8月)
- チャーム:チャームの発表(2026年8月)
- 赤武エンジニアリング:赤武エンジニアリングの発表(2026年8月)
- 那覇市立学校(那覇市教育委員会、校名非公表):那覇市教育委員会の発表(2026年8月)
- たのしいミュージアム(うんこミュージアム公式サイト):たのしいミュージアムの発表(2026年8月)
- SCRAP(代表取締役のXアカウント):SCRAPの発表(2026年8月)
- 両毛システムズ:両毛システムズの発表(2026年8月)
- VOISING:VOISINGの発表(2026年8月)
- ウェブライフ(OEM向けホームページ作成サービス):ウェブライフの発表(2026年8月)
- 原田産業(ECサイト「ビールの縁側」):原田産業の発表(2026年8月)
- DAIKO NEXT LINK:DAIKO NEXT LINKの発表(2026年8月)
- さくらインターネット:さくらインターネットの発表(2026年8月)
- ジェックス:ジェックスの発表(2026年8月)
- 東邦通信システムズ(外部ホスティングサーバー):東邦通信システムズの発表(2026年8月)
- エヌ・イー ケムキャット:エヌ・イー ケムキャットの発表(2026年8月)
- コタ:コタの適時開示(2026年8月)
- スプーン(spoonsports.jp):スプーンの発表(2026年8月)
- 日本ブラインドサッカー協会:日本ブラインドサッカー協会の発表(2026年8月)
- 長野県多文化共生相談センター:長野県の発表(2026年8月)
- 01銀行:01銀行の発表(2026年8月)
- いまでや:いまでやの発表(2026年8月)
- 楽天ブックスネットワーク:楽天ブックスネットワークの発表(2026年8月)
- 環境機器(通販サイト「虫退治ドットコム」):環境機器の発表(2026年8月)
- 日本ビジネスデータープロセシングセンター:日本ビジネスデータープロセシングセンターの発表(2026年8月)
- カバー:カバーの発表(2026年8月)
- ファンくる:ファンくるの発表(2026年8月)
- マネジメントサービスセンター:マネジメントサービスセンターの発表(2026年8月)
- 九電みらいエナジー:九電みらいエナジーの発表(2026年8月)
- 日本大学法学部:日本大学法学部の発表(2026年8月)
- 日鉄興和不動産(利用するクラウドサービス):日鉄興和不動産の発表(2026年8月)
- チューリッヒ保険会社:チューリッヒ保険会社の発表(2026年8月)
- 山梨大学(契約レンタルサーバー上の複数サイト):山梨大学 総合情報戦略機構の発表(2026年8月)
- 山梨県(県ホームページ):山梨放送の報道(2026年8月)
- T&K TOKA:T&K TOKAの発表(2026年8月)
- イエローハット(作業予約システム):イエローハットの発表(2026年8月)
- カインドオル:カインドオルの発表(2026年8月)
- コロナ:コロナの発表(2026年8月)
- コープやまぐち(LINEミニアプリ):コープやまぐちの発表(2026年8月)
- シンカ(サービス紹介サイト「kaiwa.cloud」):シンカの発表(2026年8月)
- まんだらけ:まんだらけの発表(2026年8月)
- 安藤・間(安藤ハザマ):安藤ハザマの発表(2026年8月)
- TRUNK:TRUNKの発表(2026年9月)
- インパクトフィールド:インパクトフィールドの発表(2026年9月)
- ペーパーロジック(電子契約サービス「paperlogic」):ペーパーロジックの発表(2026年9月)
- 三井不動産:三井不動産の発表(2026年9月)
- 千葉県:千葉県の報道発表(2026年9月)
- 東京都管工事工業協同組合:東京都管工事工業協同組合の発表(2026年9月)
- 福島市の業務請負者(スクールソーシャルワーカー):福島市のプレスリリース(2026年9月)
- 鳥取県(環境放射線モニタリングシステム):鳥取県の発表(2026年9月)
- NEXCO東日本ほか(東京外環プロジェクトホームページ):NEXCO東日本の発表(2026年9月)
- SCAT:SCATの発表(2026年9月)
- アップ(洛西進学教室・進学館のプロモーションサイト):アップの発表(2026年9月)
- 大田区民プラザ(公益財団法人大田区文化振興協会):大田区の発表(2026年9月)
- 宮崎県立学校 西都地区生徒寮:宮崎県教育委員会のプレスリリース(2026年9月)
- さくらさくみらい:さくらさくみらいの発表(2026年9月)
- 東京科学大学(情報基盤):東京科学大学の発表(2026年9月)
- サンメッセ(購買発注システム「WEB発注システム」):サンメッセの発表(2026年9月)
- 日本トレクス(極東開発工業の子会社):日本トレクスの発表(2026年9月)
- 日本大学理工学部:日本大学理工学部の発表(2026年9月)
- 立教大学:立教大学の発表(2026年9月)
- 熊本県(ワンストップジョブサイトくまもと):ワンストップジョブサイトくまもとのお知らせ(2026年9月)
- 遠州夢咲農業協同組合(JA遠州夢咲):JA遠州夢咲の発表(2026年9月)
- 大町市(デジタルアーカイブサイト「デジまち」):ScanNetSecurityの報道(2026年9月)
- mogily:mogilyの発表(2026年9月)
- かわさき新産業創造センター(KBIC、川崎市の施設):川崎市の報道発表(2026年9月)
- デジタル庁(GSS):デジタル庁の発表(2026年9月)
- ハルメクホールディングス:ハルメクホールディングスの適時開示(2026年9月)
- ピーシーデポコーポレーション:ピーシーデポコーポレーションの発表(2026年9月)
- 一般財団法人日本エネルギー経済研究所:日本エネルギー経済研究所の発表(2026年9月)
- 越谷市立学校の教員(越谷市):越谷市の公表の発表(2026年9月)
- 東京大学大学院医学系研究科(公共健康医学専攻ウェブサイト):東京大学大学院医学系研究科 公共健康医学専攻の発表(2026年9月)
- キングプリンターズ:キングプリンターズの発表(2026年9月)
- 日本化粧品工業会:日本化粧品工業会の発表(2026年9月)
- 日本大学(教員5名のアカウント):日本大学の発表(2026年9月)
- あいの風とやま鉄道:あいの風とやま鉄道のお知らせ(2026年9月)
- ムラウチドットコム:ムラウチドットコムの発表ページの発表(2026年9月)
- ロート製薬:ロート製薬の発表(2026年9月)
- 小田原エンジニアリング:小田原エンジニアリングの発表(2026年9月)
- 長和町:長和町の発表(2026年9月)
- Gyazo(Helpfeel):Helpfeelの発表(2026年9月)
- 大興印刷:大興印刷の発表(2026年9月)
- ちばぎん商店:千葉銀行の発表(2026年9月)
- ニチレイ:ニチレイの発表(2026年9月)
- モンベル(モンベル・グローバルサイト):モンベルの発表(2026年9月)
- Zaim(くふうカンパニー):くふうカンパニーの発表(2026年9月)
- エスケーロジ:エスケーロジの発表(2026年9月)
- 池上通信機:池上通信機の発表(2026年9月)
- スマレジEC:スマレジの発表(2026年9月)
- タイムズカー(パーク24):パーク24の発表(2026年9月)
- ファインズ(予約システム):ファインズの発表(2026年9月)
- レゴランド・ジャパン・ホテル:LEGOLAND Japan合同会社の発表(2026年9月)
- 佐賀大学:佐賀大学の発表(2026年9月)
- 日本郵便:日本郵便の発表(2026年9月)
- ニッポンレンタカー:ニッポンレンタカーの発表(2026年9月)
- 京王電鉄:京王電鉄の発表(2026年9月)
- OZmall(スターツ出版):スターツ出版の発表(2026年9月)
- 東京メトロ(メトポ):東京メトロの発表(2026年9月)
- サンポー食品:サンポー食品の発表(2026年9月)
- フクビ化学工業(英語版ウェブサイト):フクビ化学工業の発表(2026年9月)
- 信濃毎日新聞社:信濃毎日新聞社の発表(2026年9月)
- 弥生(クラウド請求書サービス「Misoca」):弥生の発表(2026年9月)
- 手間いらず(宿泊予約管理「TEMAIRAZU」):手間いらずの発表(2026年9月)
- 集英社:集英社の発表(2026年9月)
- イープラス:イープラスの発表(2026年9月)
- クオカード(LINE公式アカウントのキャンペーンシステム):クオカードの発表(2026年9月)
- セイコーマート:セコマの発表(2026年9月)
- ヤマト運輸(代金後払い):ヤマトホールディングスの発表(2026年9月)
- ユニリタ:ユニリタの発表(2026年9月)
- 四街道市社会福祉協議会(居宅介護支援事業所):四街道市社会福祉協議会の発表(2026年9月)
- 国際文化会館(図書室の蔵書検索システムOPAC):国際文化会館の発表(2026年9月)
- 日本郵政・日本郵便(郵便局アプリ・ゆうID):日本郵政・日本郵便の発表(2026年9月)
- Gポイント(ジー・プラン):ジー・プランの発表(2026年9月)
- 佐川急便(お荷物問い合わせサービス):佐川急便の発表(2026年9月)
- 大阪市「児童いきいき放課後事業」の委託先:大阪市こども青少年局の報道発表(2026年9月)
- 学校法人修道学園:学校法人修道学園の発表(2026年9月)
- 東洋紡エムシー:東洋紡エムシーの発表(2026年9月)
- 西日本調理製菓専門学校:西日本調理製菓専門学校の発表(2026年9月)
- 関西国際大学:関西国際大学の発表(2026年9月)
- ローソン:ローソンの発表(2026年10月)
- 日本原子力研究開発機構:日本原子力研究開発機構のプレス発表(2026年10月)
調査報告および報道
- Countering misuse of AI: September 2026(Anthropic、2026年)
- Threat Actor Usage of AI Tools(Google Threat Intelligence Group、2025年)
- 2026年上半期脅威レポート(ESET、2026年)
- Project Glasswing(Anthropic、2026年4月)
- Claude Fable 5およびMythos 5の提供停止:ITmedia NEWSの報道(2026年6月)
- Introducing Claude Fable 5.1 and Claude Mythos 5.1(Anthropic、2026年9月)
- Hugging Faceのインシデントと今後の道筋(OpenAI、2026年8月)
- Hugging Faceへの侵入に関与したエージェントの数:The Hacker Newsの報道(2026年8月)
- We Must Pace the Frontier(ダリオ・アモデイ、2026年9月)
- アモデイ氏の提案とアルトマン氏の賛同:TechCrunchの報道(2026年9月)
- OpenAI、Anthropic、Google DeepMindの協議:TechCrunchの報道(2026年9月)
- AI業界トップによる自主規制の合意:AFPBB Newsの報道(2026年9月)
- 令和7年におけるサイバー空間をめぐる脅威の情勢等について(警察庁、2026年3月)
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、2026年9月)
- 北朝鮮サイバー攻撃グループ「WaterPlum」に関する注意喚起(警察庁、国家サイバー統括室、2026年9月)
- 情報セキュリティ10大脅威2026の解説書(情報処理推進機構、2026年1月)
- 2026年の注意喚起(JPCERT/CC)
- インシデント報告対応レポート(2026年4月から6月)(JPCERT/CC、2026年7月)
- NTTデータの説明会における事例紹介:クラウドWatchの報道(2026年1月)
- 不正アプリを介した不正購入に関する注意喚起(NTTドコモ、2026年9月)
- 偽の認証画面に関する注意喚起(静岡県警察、2026年1月)
- 暗号資産約8億2,600万円相当の被害:共同通信の報道(2026年9月)
- 2026年上半期国内セキュリティインシデント集計(デジタルアーツ、2026年7月)
- Gemini 4 Argon: our next era of frontier intelligence(Google、2026年9月)
- Gemini 4 Argonの限定提供:ITmedia NEWSの報道(2026年10月)