第606回:なぜサイバー攻撃は強力に?AIパワーだけではない”犯罪の分業化”という背景と、中小企業がおさえるポイント
Podcastを今すぐここで聞く
ラウンドナップWebコンサルティングの中山陽平です。今回は、犯罪者が足りない技術や人脈を外注できる「犯罪の分業化」と、中小企業が備えておきたいことをお伝えします。
最近、セキュリティ関係のニュースが続いていますよね。私もタイムズの情報漏えいの対象に入ってしまいまして、「当選」のメールが届いてしまいました。そのメールだけがきっかけではありませんが、最近の事件を見て、一度お話ししておきたいと思いました。
ニュースでは「AI(Artificial Intelligence:人工知能)が発達したから」「AIで簡単に攻撃できるから」という紹介をよく見ます。もちろん、それも一つの要因です。ただ、AIの進化以外にも、押さえておきたいポイントがあります。裏で進むサイバー犯罪の分業化にも、目を向けておきたいんです。
→サイバー被害について情報を自動収集・更新するページを作りました、ご利用ください
最近話題の事件を振り返る
最近、セキュリティ関連のニュースが多いですが、やはり大きいのはタイムズ・パーク24でしょう。私のところにも10月に入ってから、「法人会員の情報が漏れました。今後の情報はWebサイトを見てください」という通知が来ました。私が使っていたのはカーシェアではなく、タイムズビジネスサービスです。駐車場の年払いを簡単にしたり、支払いを月額で締めて払ったりするために使っていました。
タイムズでは、約660万アカウントの情報漏えいが確認されています。運転免許証画像などの本人確認書類も対象に含まれます。さまざまなサービスを展開しているので、対象が多かったのかなと思います。
参照:パーク24「当社サービスへの不正アクセスに関するお詫びとご報告」2026年9月28日
ほかにも、佐川急便や大阪公立大学、公式アプリを提供する各社などで発表が続いています。以下は2026年10月6日時点での内容です。
参照:佐川急便のお知らせ/大阪公立大学の公式発表/サミーネットワークスの続報/物語コーポレーションの発表/大起水産の発表/大和証券の発表
なぜこのタイミングで発表が重なったのかは、分かりません。「あえて重ねたのか?」などと邪推する声もありますが、なんとも言えません。
AIの進化以外に知っておきたい「犯罪の分業化」の進行
AIの進化とは別に、攻撃者同士が仕事を分担し、必要な技術や人脈を調達できる仕組みが発達しています。犯罪の分業自体は以前からありましたが、連携の速さにも変化が見られます。
私が「犯罪版のギグワーク」と呼んでいるのは、この分業の仕組みです。日本だとクラウドソーシングのようなイメージでしょうか。普通の仕事の受発注とは別に、表には出てこない犯罪の分業が進んでいます。
次のことを一つの集団だけで行うとしたら、すべて自前で担う必要があります。
- 攻撃用のプログラムを作る。
- 入り口を作って侵入する。
- 情報を持ち出す。
- 持ち出した情報を売る。
全部の技術や人脈をそろえるハードルは高いわけです。AIがあっても、情報を売りさばくなど、最終的に儲けにつながるところまでできなければ、あまり意味がありません。
もちろん、私も詳細まで分かるわけではありません。ただ、開発・運営側が道具を用意し、別の実行者が攻撃する仕組みを、米国司法省はLockBitの起訴内容で説明しています。
参照:米国司法省「LockBitの開発・運営に関する起訴」の発表
足りない技術や人脈を、外注して補い合える
「ここの個人情報が欲しい。でも手段はない」。今は、そんな場合でも攻撃に必要な技術や人脈を、自分たちだけですべてそろえる必要がありません。得意な分野を持つ別の人に依頼して、足りない部分を補えるからです。例えば、次のような役割です。
- 侵入の入り口を作る、脆弱性を見つける人。
- 用意された手段を使って情報を持ち出す人。
- 情報を売りさばくのが得意な人、人脈を持つ人。
お互いに報酬を払いながらつながる。そういう意味でのギグワーク化です。全部できる組織を作るより、それぞれの分野が得意な人をつなぐ方がずっと楽ですよね。犯罪の分業化が攻撃を行いやすくしているのです。
攻撃側の連携も高速に。引き継ぎ時間は8時間超から22秒へ
「分業して、チームワークは大丈夫なのか?」と思われるかもしれません。しかし、データはその予想を悪い意味で裏切ります。なんと、GoogleのMandiantによると、同社が調査した事案では、最初の侵入から別の攻撃グループがその入り口を利用できるようになるまでの時間は、中央値で2022年の8時間超から、2025年には22秒へ短縮しました。中央値なので、ばらつきはあります。攻撃の全工程が22秒で終わるという意味ではありません。
参照:Google Cloud/Mandiant「M-Trends 2026」
8時間あれば、検知できる可能性は上がりますよね。しかし、20秒だったら、間に合わないケースもあるでしょう。私はセキュリティの専門家ではないので、検知できる割合は言えません。ただ、検知する前に、別の攻撃グループが活動を始める可能性を考える必要があります。
「私、やりました。次、ここをお願いします」「では、これだけお金を払います」「情報を取りました。これを売ってください」。そんなやり取りがポンポン進むようなイメージです。利益を得るところまで持っていきやすくなっている、ということですね。(あくまで推測です)
「無名の中小企業だし、大丈夫だろう」と思ってはいけない
犯罪者が足りない技術や人脈を外注できるようになると、攻撃を行うハードルが下がります。中小企業の方々には、まだ危機意識が足りないと正直感じます。組織的な犯罪なら、大きな儲けを見込める大企業が狙われるので、うちはそうでもないのではと思うのも分かります。実際には、中小企業の被害も、かなり報告されています。
2026年上半期に警察へ報告されたランサムウェア被害は123件。そのうち中小企業は79件で、報告全体の約64%でした。これは警察への報告件数です。被害を受けていることに気づいていない「暗数」は、もっとあるかもしれません。
参照:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等」統計データ・図表4/6
どこまでが中堅企業で、どこまでが小規模企業なのか、細かい内訳までは確認できていません。
身近なところでも、WordPressのハッキングや、業務システムへの侵入があります。GoogleやMicrosoftなどのグループウェアも、いろいろな手段で入られることがあります。こうした相談は、私のところにも結構あります。セキュリティを専門にする会社なら、もっと多いのではないかと思います。
個人データの漏えいには、報告義務の対象になるものもあります。その制度自体を知らない中小企業もあると思いますし、そもそも被害に気づいていないケースもあるでしょう。実際の件数は、公表された数字より多いのではないかと感じます。
You May Also Like

Squawk Pod
CNBC

The Property Academy Podcast
Opes Partners

Marketplace Morning Report
Marketplace

The Markets
Goldman Sachs

The Lucy Ann Lance Show
Cumulus Media Detroit

CFO Podcast
Peter De Roeck

Audio-CD.at Indie Podcasts: Wiener Börse, Sport, Musik (und mehr)
Christian Drastil Comm. (Agentur für Investor Relations und Podcasts)

Datasets
Visionary

Bloomberg Daybreak América Latina
Bloomberg

Proactive - Interviews for investors
Proactive
Community discussion
No posts yet
Be the first to start the conversation about 第606回:なぜサイバー攻撃は強力に?AIパワーだけではない”犯罪の分業化”という背景と、中小企業がおさえるポイント