2025年のランサムウェア被害は前年比23%増となり、初期侵入の手口では有効なアカウントの悪用が41%で最多だった。デル・テクノロジーズ(以下、Dell)が2026年9月29日に開いたメディアブリーフィング「AI時代のエンドポイント セキュリティ」で、東京大学先端科学技術研究センター 客員研究員の西尾素己氏が示した統計である。同氏が2026年の焦点に据えたのは、「インフォスティーラー」「BYOVD」「ゼロデイ急増」の3つだ。
イベントは2部構成だった。前半が西尾氏の講演「2025年のランサムウェア攻撃手法を統計で振り返る」、後半が日本マイクロソフト、インテル、Dell、Absolute Software、Halcyon Japanの5社によるエグゼクティブパネルで、西尾氏はファシリテーターも務めた。
2025年の被害件数は、暗号化を伴う攻撃が4,737件、伴わない攻撃が1,445件で、総数は6,182件に上った。統計の取り方で数字は多少ずれるが、20%前後の増加が主流の見方だと西尾氏は話す。グループ別に見ると、最も活発なAkiraとQilinがシェアをともに16%占めた。3位は6%で、上位2グループを合わせても32%にとどまった。
西尾氏が2025年の大きな変化に挙げるのは、シェア1%未満の小規模なグループが大量に生まれたことだ。背景に生成AIがあると同氏は見ている。RaaS(Ransomware as a Service:ランサムウェアの提供基盤)の運営に求められた技術力が下がり、参入障壁が低くなったためだ。企業の規模を問わず狙われるようになり、個人から5万円ずつ取るタイプまで確認されている。
初期アクセスの手法は、有効なアカウントの悪用が41%で1位、脆弱性の悪用が39%で2位だった。前者ではインフォスティーラー(認証情報を盗み出すマルウェア)への感染やソフトウェアサプライチェーン攻撃による認証情報の漏洩が、後者では未パッチの脆弱性、ゼロデイ攻撃(修正パッチの公開前に脆弱性を突く攻撃)、AIにコードを書かせるバイブコーディングで作られたソフトウェアの脆弱性が、主な原因に挙がった。2025年前半に起きた証券口座の乗っ取り事件は、その一例だ。当初は証券会社へのハッキングが疑われたが、実際は利用者のPCに入り込んだインフォスティーラーが正規の認証情報を取り続け、攻撃者が正規の手順でログインしていたと西尾氏は紹介した。
脆弱性の探索にも生成AIの影響は及ぶ。ゼロデイ脆弱性を自ら探していた頃の西尾氏は、年間200件ほどを見つけていた。それがフロンティアAIを使えば、「エンターキーを押して4時間ほど置いておくだけで3万件ほど見つけてしまう」そうだ。
2026年の3大テーマとして、西尾氏はインフォスティーラー、BYOVD(Bring Your Own Vulnerable Driver)、ゼロデイの急増を挙げる。資料に描かれた攻撃の流れは次のとおりだ。委託先や社内のPCがインフォスティーラーに感染して認証情報が漏れ、その認証情報でSaaSやVPN装置に侵入される。最後に、社内システムがランサムウェアに感染する。
インフォスティーラーの感染経路は、メールの添付ファイルやリンク、不正広告、偽のインストーラーなどさまざまだ。感染すると、ブラウザに保存されたCookieやID・パスワード、フォームの自動入力情報などが盗まれる。端末に常駐して盗み続けるため、パスワードを定期変更しても、変更した先から新しいパスワードが取られる。認証後の通行許可証にあたるCookieやセッションも持ち去られるので、多要素認証を有効にしていても、アカウントは乗っ取られる。西尾氏はそう説明した。
新たな感染経路として、西尾氏は「ClickFix」を挙げた。「人間による操作かどうかを検証する」と称してWindowsキー+R、Ctrl+V、Enterの順にキーを押させ、不正なPowerShellスクリプトを手動で実行させる手口である。ユーザー自身がOSの標準機能で不正コードを動かすため、極めて高度な検知でなければ気づけない。資料は、ClickFixを最新のLoTL(Living Off The Land:OSの標準機能を使って攻撃する手法)と位置付け、インフォスティーラーの「通用口」と呼んでいる。
攻撃側では分業が進んでいる。MaaS(Malware as a Service)事業者が売るインフォスティーラーで認証情報が盗まれ、それをIAB(Initial Access Broker:初期アクセス専門の仲介業者)が買う。IABは正規の認証情報で企業に侵入してセッションを確立し、ランサムウェアギャングに売り渡す。身代金が支払われると、最初に認証情報を売った者に報酬が自動で配分される仕組みまであると西尾氏は話す。感染は取引先への侵入の足掛かりにもなり、サプライチェーン全体のリスクになるとも資料はまとめた。
国内の事例も紹介された。SOC Radarのインテリジェンスによると、2026年7月にランサムウェア事案が起きたある企業では、2ヵ月前の5月にインフォスティーラーログの販売数が微増していた。インシデント後も端末にインフォスティーラーが残り、認証情報を盗み続けている。
EDR(Endpoint Detection and Response)の普及でOSより上の防御が固まると、攻撃者はEDRから見えないOSの下層に向かった。その手段がBYOVDだ。感染端末の管理者権限で、わざと脆弱性のあるドライバをインストールする。この脆弱性を突いてカーネルコードを実行し、ファームウェア(BIOS/UEFI)にマルウェアを置けば、OSの全オブジェクトを操作できる。下層に潜まれると、OSのクリーンインストール程度では除去しきれず、PCを買い替えない限り駆除できないと西尾氏は述べた。
資料に挙がった対策は、LoTLに対してはEDRに加えた仮想化、BIOS/UEFIに潜むBYOVDに対してはハードウェアレベルのセキュアブート対応などである。
西尾氏の講演を受け、展開されたパネルディスカッションでは、「認証情報はどこで奪われているのか」「権限を渡す相手が、人でなくなる」「経営は何から手を打つのか」の3トピックで進んだ。Dellの意識調査で、被害拡大の起点として最も多く挙がったのは「PC・モバイル端末の侵害・乗っ取り」(24.3%)だった。AI活用が進むほどエンドポイント対策の重要性が高まると答えた割合は、93.4%にのぼる。
「攻撃がエンドポイントに移行しているにもかかわらず、多くの防衛策が依然としてネットワーク層にとどまっている」と、Dellのジャシンタ・クワァー氏は指摘する。数年前までPCは道具だったが、今は認証情報、データ、AIが集まる場所になった。エンドポイントが侵害されれば攻撃者は正規ユーザーとして入ってくるため、境界防御では止められない。エンドポイントは最終防衛ラインであり、経営レベルで決めるべき事項だとも訴えた。
日本マイクロソフトの仲西和彦氏が挙げたのは、パスキー(パスワードを使わない認証方式)とWindows Hello(Windowsの生体認証機能)の組み合わせである。IDとパスワードは「実状すでに時代遅れになってしまっている」との認識からだ。中小企業には「自分たちは狙われない」という思い込みがなお残るといい、デバイスの導入段階からDellと組んで最初から使ってもらう考えを示した。西尾氏は、こうした仕組みを機能させるには、低レイヤーの攻撃に汚染されないハードウェア層のセキュリティとの組み合わせが欠かせないと補足している。
西尾氏はさらに、AIエージェントに大きな権限を与えすぎると、AIをだますプロンプトによって経営情報にアクセスされかねないと問題を提起した。この点について、インテルの大野誠氏、Absolute Softwareの新垣康紀氏、Halcyon Japanの露木正樹氏にも見解を求めた。
クワァー氏は、PCが認証情報を保存し、データを使い、AIが動く「ビジネスの実行プラットフォーム」になると述べた。同氏によれば、OSより下のレイヤーの保護を重要と考える割合は69.3%にのぼる。一方、PCの購入時にその信頼性を検証している企業は、20%未満にとどまる。「認識と行動のギャップを埋める必要がある」と同氏は続け、セキュリティを最初から組み込めばイノベーションと両立でき、トレードオフではなく設計上の選択だと語った。
この記事は参考になりましたか?
- この記事の著者
-
京部康男 (編集部)(キョウベヤスオ)
ライター兼エディター。翔泳社EnterpriseZine/AIdiverには業務委託として関わる。翔泳社在籍時には各種イベントの立ち上げやメディア、書籍、イベントに関わってきた。現在はフリーランスとして、エンタープライズIT、行政情報IT関連、企業のWeb記事作成、企業出版支援などを行う。Mail ...
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
