第606回:なぜサイバー攻撃は強力に?AIパワーだけではない”犯罪の分業化”という背景と、中小企業がおさえるポイント
Episodio Ep. 606

第606回:なぜサイバー攻撃は強力に?AIパワーだけではない”犯罪の分業化”という背景と、中小企業がおさえるポイント

Da Webコンサルタント中山陽平の「中小企業を強くするWebマーケティングラジオ」 ラウンドナップ・Webコンサルティング 代表 中山陽平

Podcastを今すぐここで聞く

ラウンドナップWebコンサルティングの中山陽平です。今回は、犯罪者が足りない技術や人脈を外注できる「犯罪の分業化」と、中小企業が備えておきたいことをお伝えします。

最近、セキュリティ関係のニュースが続いていますよね。私もタイムズの情報漏えいの対象に入ってしまいまして、「当選」のメールが届いてしまいました。そのメールだけがきっかけではありませんが、最近の事件を見て、一度お話ししておきたいと思いました。

ニュースでは「AI(Artificial Intelligence:人工知能)が発達したから」「AIで簡単に攻撃できるから」という紹介をよく見ます。もちろん、それも一つの要因です。ただ、AIの進化以外にも、押さえておきたいポイントがあります。裏で進むサイバー犯罪の分業化にも、目を向けておきたいんです。

→サイバー被害について情報を自動収集・更新するページを作りました、ご利用ください

最近話題の事件を振り返る

最近、セキュリティ関連のニュースが多いですが、やはり大きいのはタイムズ・パーク24でしょう。私のところにも10月に入ってから、「法人会員の情報が漏れました。今後の情報はWebサイトを見てください」という通知が来ました。私が使っていたのはカーシェアではなく、タイムズビジネスサービスです。駐車場の年払いを簡単にしたり、支払いを月額で締めて払ったりするために使っていました。

タイムズでは、約660万アカウントの情報漏えいが確認されています。運転免許証画像などの本人確認書類も対象に含まれます。さまざまなサービスを展開しているので、対象が多かったのかなと思います。

参照:パーク24「当社サービスへの不正アクセスに関するお詫びとご報告」2026年9月28日

ほかにも、佐川急便や大阪公立大学、公式アプリを提供する各社などで発表が続いています。以下は2026年10月6日時点での内容です。

企業・サービス 主な公表日 公表されている内容 佐川急便 9月30日・10月1日 お荷物問い合わせサービスへの不正アクセスと、個人情報流出の可能性。影響範囲や原因は調査中。 大阪公立大学 10月2日 全学的なシステム障害と休講。大学の公式発表では原因を調査中としている。 777CON-PASS 10月2日 ユーザー情報などに流出の恐れ。対象件数は調査中。 焼肉きんぐ 10月5日 公式アプリの会員情報、約1,000万件の漏えいを確認。 大起水産 10月5日 公式アプリ登録者約17万人の情報に漏えいの恐れ。実際の外部漏えいは未確認。 大和証券 10月5日 問い合わせ管理の委託先への不正アクセスによる、情報漏えいの恐れ。

参照:佐川急便のお知らせ/大阪公立大学の公式発表/サミーネットワークスの続報/物語コーポレーションの発表/大起水産の発表/大和証券の発表

なぜこのタイミングで発表が重なったのかは、分かりません。「あえて重ねたのか?」などと邪推する声もありますが、なんとも言えません。

AIの進化以外に知っておきたい「犯罪の分業化」の進行

AIの進化とは別に、攻撃者同士が仕事を分担し、必要な技術や人脈を調達できる仕組みが発達しています。犯罪の分業自体は以前からありましたが、連携の速さにも変化が見られます。

私が「犯罪版のギグワーク」と呼んでいるのは、この分業の仕組みです。日本だとクラウドソーシングのようなイメージでしょうか。普通の仕事の受発注とは別に、表には出てこない犯罪の分業が進んでいます。

次のことを一つの集団だけで行うとしたら、すべて自前で担う必要があります。

  1. 攻撃用のプログラムを作る。
  2. 入り口を作って侵入する。
  3. 情報を持ち出す。
  4. 持ち出した情報を売る。

全部の技術や人脈をそろえるハードルは高いわけです。AIがあっても、情報を売りさばくなど、最終的に儲けにつながるところまでできなければ、あまり意味がありません。

もちろん、私も詳細まで分かるわけではありません。ただ、開発・運営側が道具を用意し、別の実行者が攻撃する仕組みを、米国司法省はLockBitの起訴内容で説明しています。

参照:米国司法省「LockBitの開発・運営に関する起訴」の発表

足りない技術や人脈を、外注して補い合える

「ここの個人情報が欲しい。でも手段はない」。今は、そんな場合でも攻撃に必要な技術や人脈を、自分たちだけですべてそろえる必要がありません。得意な分野を持つ別の人に依頼して、足りない部分を補えるからです。例えば、次のような役割です。

  • 侵入の入り口を作る、脆弱性を見つける人。
  • 用意された手段を使って情報を持ち出す人。
  • 情報を売りさばくのが得意な人、人脈を持つ人。

お互いに報酬を払いながらつながる。そういう意味でのギグワーク化です。全部できる組織を作るより、それぞれの分野が得意な人をつなぐ方がずっと楽ですよね。犯罪の分業化が攻撃を行いやすくしているのです。

攻撃側の連携も高速に。引き継ぎ時間は8時間超から22秒へ

「分業して、チームワークは大丈夫なのか?」と思われるかもしれません。しかし、データはその予想を悪い意味で裏切ります。なんと、GoogleのMandiantによると、同社が調査した事案では、最初の侵入から別の攻撃グループがその入り口を利用できるようになるまでの時間は、中央値で2022年の8時間超から、2025年には22秒へ短縮しました。中央値なので、ばらつきはあります。攻撃の全工程が22秒で終わるという意味ではありません。

参照:Google Cloud/Mandiant「M-Trends 2026」

8時間あれば、検知できる可能性は上がりますよね。しかし、20秒だったら、間に合わないケースもあるでしょう。私はセキュリティの専門家ではないので、検知できる割合は言えません。ただ、検知する前に、別の攻撃グループが活動を始める可能性を考える必要があります。

「私、やりました。次、ここをお願いします」「では、これだけお金を払います」「情報を取りました。これを売ってください」。そんなやり取りがポンポン進むようなイメージです。利益を得るところまで持っていきやすくなっている、ということですね。(あくまで推測です)

「無名の中小企業だし、大丈夫だろう」と思ってはいけない

犯罪者が足りない技術や人脈を外注できるようになると、攻撃を行うハードルが下がります。中小企業の方々には、まだ危機意識が足りないと正直感じます。組織的な犯罪なら、大きな儲けを見込める大企業が狙われるので、うちはそうでもないのではと思うのも分かります。実際には、中小企業の被害も、かなり報告されています。

2026年上半期に警察へ報告されたランサムウェア被害は123件。そのうち中小企業は79件で、報告全体の約64%でした。これは警察への報告件数です。被害を受けていることに気づいていない「暗数」は、もっとあるかもしれません。

参照:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等」統計データ・図表4/6

どこまでが中堅企業で、どこまでが小規模企業なのか、細かい内訳までは確認できていません。

身近なところでも、WordPressのハッキングや、業務システムへの侵入があります。GoogleやMicrosoftなどのグループウェアも、いろいろな手段で入られることがあります。こうした相談は、私のところにも結構あります。セキュリティを専門にする会社なら、もっと多いのではないかと思います。

個人データの漏えいには、報告義務の対象になるものもあります。その制度自体を知らない中小企業もあると思いますし、そもそも被害に気づいていないケースもあるでしょう。実際の件数は、公表された数字より多いのではないかと感じます。

参照:個人情報保護委員会「漏えい等報告・本人通知の義務化」

Discussione della community

Ancora nessun post

Sii il primo ad aprire la conversazione su 第606回:なぜサイバー攻撃は強力に?AIパワーだけではない”犯罪の分業化”という背景と、中小企業がおさえるポイント