AIによるサイバー攻撃は本当に増えている?警察庁・IPA・Microsoftの2026年データで見る実態と対策

AIによるサイバー攻撃は本当に増えている?警察庁・IPA・Microsoftの2026年データで見る実態と対策のイメージイラスト
AIセキュリティ

AIによるサイバー攻撃は本当に増えている?警察庁・IPA・Microsoftの2026年データで見る実態と対策

「AIでハッキングが増えた」という話をよく見かけます。この記事では、警察庁・IPA・Microsoftが2026年に公表した資料をもとに、何がどれだけ増えたのか、実際にどんな事件が起きたのか、そして個人や小規模事業者が今日からできる対策を整理します。

結論:AIで増えているのは「速く・大量に・巧妙になった」いつもの攻撃

AIによるサイバー攻撃は、公的な統計でも、増加や悪用の事例がはっきり確認できるようになりました。ただし、まったく新しい魔法のような攻撃が主役になったわけではありません。目立つのは、次の3つの変化です。

  • 速さ:脆弱性(ソフトウェアの弱点)が見つかってから、悪用されるまでの時間が短くなった
  • 量と精度:一人ひとりに合わせた自然な文面のフィッシングを、大量に作れるようになった
  • 参入のしやすさ:専門知識が少ない人でも、AIの助けを借りて攻撃プログラムを作れるようになった

一方で、攻撃の入口は今も「既知の脆弱性」「盗まれたパスワード」「人をだます」の3つが中心です。つまり、基本の対策を、AIの速さに負けない形で回せるかどうかが、2026年のいちばんの分かれ目です。

公的データで見る2026年の状況

まず、数字で確認します。出典はすべて公的機関または企業の一次資料です。

指標数値出典
国内のランサムウェア被害報告(2026年上半期)123件。半期の統計を取り始めた2020年下半期以降で最多警察庁
脆弱性探索などの不審なアクセス(2026年上半期)1日・1IPアドレスあたり13,687件(前年同期比50.7%増)。大部分が海外から警察庁
フィッシング報告件数(2026年上半期)約73万件警察庁資料(フィッシング対策協議会のデータ)
インターネットを利用した詐欺の被害額(2026年上半期)1,755億円(前年同期比45%増)警察庁
情報セキュリティ10大脅威 2026(組織向け)「AIの利用をめぐるサイバーリスク」が初選出で3位IPA
侵入の入口がフィッシングだった割合7%から23%へ増加(Microsoftのインシデント対応で見つかった初期侵入経路の、2年間の比較)Microsoft
脆弱性の発見から悪用可能になるまでの時間中央値で24時間を大きく下回る水準まで短縮Microsoft
パスワードを狙う攻撃前年比26%減。多要素認証やパスキーの普及の効果とされるMicrosoft

警察庁は、フィッシングについて「AI技術の発達により、文章の自然さや偽装の精度が大幅に向上」し、従来より見抜きにくいものが増えていると明記しています。また、高性能なAIが攻撃者に悪用されることで、攻撃が「より高速かつ大規模に」行われるリスクにも触れています。

数字を読むときの注意

Microsoftの数字は、同社が対応したインシデントや観測データにもとづくもので、世界のすべての攻撃の割合ではありません。また、ランサムウェアの件数は警察に報告された件数です。それでも、複数の機関が同じ方向の変化を示している点は、重く受け止めてよいと思います。

実際に起きたAI悪用の事件

国内:警察庁が公表した検挙・解析の事例

  • AIでランサムウェアを作成した19歳:報道を見て「稼げる」と考え、2026年2月にAIで作ったソースコードを組み合わせてランサムウェアを作成。同年6月に不正指令電磁的記録作成の疑いで逮捕されました
  • 生成AIで修正した攻撃プログラムで、約4万6,800アカウントを退会させた15歳:動画配信サービスのサーバーの脆弱性を見つけ、2025年11月に、生成AIで修正した自作プログラムで虚偽の情報を送り、利用者の意に反して退会処理をさせました。2026年7月に偽計業務妨害の疑いで逮捕されています
  • AIで生成した顔で警察官になりすましたビデオ通話詐欺:海外の拠点から「マネー・ローンダリングの嫌疑がある」とうそを言い、SNSのビデオ通話で制服姿と偽の警察手帳を見せ、顔はAIで生成していました
  • 生成AIに操作を考えさせるスマホのマルウェア:2026年2月に確認された新しいマルウェアは、感染した端末のメーカーや機種などの情報を生成AIに送り、その端末に合った画面操作の命令を作らせて、利用者の操作なしに実行する機能を持っていました(警察庁の解析)

どれも「高度な専門家だけができること」を、AIが肩代わりしている点が共通しています。

海外:AIがほぼ自動で攻撃を進めた事例

  • AIが作業の8〜9割を担ったスパイ活動:Anthropicは2025年11月、国家の支援を受けたとみられるグループが、同社のAIを悪用して約30の組織を狙った活動を報告しました。偵察から脆弱性の調査、認証情報の収集までの多くをAIが進め、人間は重要な判断の場面で介入する程度だったとされます。一方で、AIが成果を誇張したり、使えない認証情報を「入手した」と報告したりする失敗もあったと書かれています
  • 自動化されたランサムウェア恐喝:Microsoftは、2026年7月上旬に、自動化されたランサムウェア恐喝が初めて記録された(Sysdigの研究チームがJADEPUFFERと命名)と報告しています。件数はまだ少ないものの、侵入の入口は一貫して「既知の脆弱性を抱えたまま、インターネットに公開されていたサービス」でした

「AIだから防げない」わけではない

自動化された攻撃でも、入口は、更新されていない機器やソフトウェア、使い回されたパスワードでした。逆に言えば、更新と認証を固めておくことが、AIを使った攻撃に対しても、いちばん効果のある備えです。

AIで変わったこと・変わっていないこと

項目変わったこと変わっていないこと(=守るポイント)
脆弱性の悪用公開から悪用までが24時間未満に。探索も自動化され、件数が急増更新すれば塞げる。公開していないものは狙われにくい
フィッシング日本語が自然になり、相手に合わせた内容に。認証コードごと盗む手口が主流に正しいサイトでしか使えない認証(パスキー)には効きにくい
なりすまし詐欺顔や声をAIで作れる公的機関や会社が「その場で送金させる」ことはない。折り返しで確認できる
攻撃する人専門知識が少なくても攻撃プログラムを作れる不正な攻撃は犯罪。実際に検挙されている

Microsoftの資料では、パスワードを狙う攻撃が前年より26%減った理由として、多要素認証やパスキーの普及を挙げています。攻撃側がAIで強くなっても、守りの基本が効いていることを示すデータです。

個人・小規模事業者が今日からやる5つの対策

優先度の高い順に並べました。すべて費用をかけずに始められます。

順位対策防げるもの
1主要なアカウント(メール・Apple/Google/Microsoft・銀行)をパスキー、または多要素認証にするフィッシング、パスワードの使い回し
2OS・ブラウザ・ルーター・WordPressなどを自動更新にする既知の脆弱性の悪用
3メールやSMSのリンクからログインせず、公式アプリやブックマークから開く偽サイトへの誘導
4大事なデータを、普段つながっていない場所にもバックアップするランサムウェアでの全損
5使っていない機器・アプリ・プラグイン・公開設定を止める放置された入口からの侵入

フィッシングやなりすまし詐欺への具体的な備え方はこちらの記事で、ブログやルーター、IoT機器を更新し続ける手順はこちらの記事で、それぞれ詳しく解説しています。

よくある質問

Q. 個人がAIを使ったサイバー攻撃の標的になることはありますか?

あります。AIの得意分野は「大量に、一人ひとりに合わせる」ことなので、フィッシングやなりすまし詐欺のように、個人を広く狙う手口ほど影響を受けています。警察庁の統計でも、インターネットを利用した詐欺の被害額は大きく増えています。

Q. AIを使ったセキュリティ対策ソフトを入れれば安心ですか?

役に立つ場面はありますが、それだけで安心とは言えません。今回の事例の多くは、更新の放置や、だまされて入力した認証情報が入口でした。まずは、パスキー・自動更新・バックアップの3つを固めるのが先です。

Q. 被害に遭ったかもしれないときは、どこに相談すればよいですか?

警察庁のサイバー事案に関する相談窓口から、お住まいの都道府県警察の窓口を確認できます。お金が絡む場合は、すぐに金融機関にも連絡してください。

まとめ

  • ランサムウェア被害・不審なアクセス・ネット詐欺の被害額は、2026年上半期にいずれも大きく増えた
  • AIで変わったのは、攻撃の速さ・量・参入のしやすさ。入口は今も、脆弱性・盗まれた認証情報・だましの3つ
  • パスキーや多要素認証の普及で、パスワード攻撃は減っている。基本の対策は効いている
  • 今日やるなら、主要アカウントのパスキー化と、自動更新の確認から

まずは、毎日使うメールアカウントの設定画面を開いて、パスキーや2段階認証が有効になっているかを確認してみてください。

タイトルとURLをコピーしました