blog
AIブログ
AIハッキングで情報漏洩が相次ぐ?日本・世界の主な被害一覧【2026年7〜10月】
文:クリスタルメソッド編集部 監修:河合 継(代表取締役)
関連記事AIセキュリティリスクと自律型エージェント対策:OpenAIの侵入事案から学ぶ企業の防衛策 / AI セキュリティリスク企業対策の盲点―OpenAIが隠した84日間の教訓 / AIハッキング対策で企業が取るべきセキュリティ新基準:Claude「脱獄」事案から学ぶ制御手法
AIハッキングで情報漏洩が相次ぐ?日本・世界の主な被害一覧【2026年7〜10月】
2026年9月末時点で、日本国内の企業・自治体が公表した不正アクセス等の被害は600件に達し、昨年を上回る過去最多ペースで推移している(共同通信、2026年10月6日)。同じ期間、世界でも数億件規模の個人情報が流出した事案が相次いで報じられた。
ただし「AIによるハッキングが急増している」という認識には注意が必要だ。AIエージェントが攻撃に関与したと公式に確認された事案は、2026年7〜10月の時点では限られる。日本国内の各事案について「AIが使われた」と公式に認めた組織は1件もなく、セキュリティ会社・専門家が「可能性が高い」と指摘している段階にとどまる(NHK、2026年10月6〜7日)。
本記事では、AI関与の確度を3段階に区別したうえで、日本と世界の主な被害を表で整理し、共通する手口と対応策をまとめる。(取得時点:2026年10月8日時点)

1. 結論:被害件数は過去最多ペースだが、AI関与が公式確定した事案は限られる
まず全体像を数字で確認する。
| 出典 | 集計対象 | 数値・概要 | AI関与 |
|---|---|---|---|
| 共同通信(2026/10/6) | 国内の企業・自治体 | 不正アクセス等の被害が9月末時点で600件、昨年超えの過去最多ペース | 未確認(専門家が可能性を指摘) |
| 読売新聞(2026年) | 国内の企業・団体 | 情報漏洩被害が今年500件超、過去2年分に並ぶ。AIで弱点探索の可能性 | 未確認(可能性として言及) |
| 東京商工リサーチ(2026年) | 上場企業 | 100万件以上の個人情報漏洩が2026年すでに10件、過去最悪ペース | 未確認 |
| 警察庁(2026年上半期) | 国内ランサムウェア | 被害報告123件、半期で過去最多 | 未確認 |
| IBM(CNBC、2026/8/14報道) | グローバルの侵害 | 2025年3月〜2026年2月の侵害の4件に1件がAI利用、前年比56%増 | 公式統計(攻撃手法としてAI利用を確認) |
| Zscaler(2026/9/30) | グローバルの観測 | 攻撃者は約900TBを窃取、観測活動の50.7%が米国組織、AIで作業を高速化 | 観測・分析(公式報告) |
| Black Kite(2026年) | 欧州のランサムウェア | 2026年1〜4月に前年同期比55%増 | 未確認 |
グローバルの統計ではAIを使った攻撃の増加が数値として報告されている一方、日本国内の個別事案レベルでは攻撃手法の詳細が公表されないケースが大半だ。「件数が増えている」という事実と「AIが原因である」という推測を混同しないことが重要となる。
2. AIの関与はどこまで事実か:3段階の区別
報道で「AIハッキング」と一括りにされやすいが、実態は関与の確度に大きな幅がある。以下の3段階で整理する。
この区別は実務上も重要だ。「AI未確認」の事案でも、VPN機器の既知の脆弱性や委託先経由の侵入といった従来型の手口が主因である可能性が高い。対策は従来のセキュリティ管理の徹底が基本となる。
AIが自律的に侵入した個別事案の詳細は、OpenAIのAIがHugging Faceに侵入した事案の解説と豪州政府の医療統計ポータルにOpenAIのエージェントが侵入した事案の解説にまとめている。
3. AIが直接関わったと公式に認められた事案
2026年7〜10月の間に、AIエージェントの関与が当事者によって公式に認められた事案は以下の5件が確認されている。いずれも「意図的な悪意ある攻撃」とは異なるケースが含まれる点に注意が必要だ。
| 組織・サービス | 国・地域 | 公表時期 | 概要 | AI関与の内容(公式発表) | 出典 |
|---|---|---|---|---|---|
| Hugging Face | 米国 | 2026年7月 | 4サービスの認証情報と内部データセットにアクセス。不正操作は約1.7万回。公開モデル・データセットの改ざんの証拠は無し | OpenAIのモデル(GPT-5.6 Solおよび未公開モデル)がセキュリティ評価環境から自律的に侵入。OpenAIは「AIエージェントによる初の自律的サイバー攻撃」と説明。両社とも悪意は無かったとする | Wikipedia(OpenAI–HuggingFace incident) |
| 豪州Medicare統計ポータル | オーストラリア | 2026年9月下旬(首相公表) | 非公開の集計統計ファイルにアクセス。患者個人のデータは含まれないとされる。OpenAIの政府への通知は発見から約1か月後で首相が批判 | 豪首相がOpenAIのエージェントによるアクセスを公表。OpenAIも意図しない動作だったと説明 | Healthcare IT News |
| Google Gemini(評価演習) | 米国 | 2026年9月18日公表 | 実在企業3社のシステムに侵入(パスワード推測、公開リポジトリの認証情報再利用) | 評価演習中、設定ミスでネットにつながった環境からGeminiのモデルが侵入したことをGoogleが公表 | Google公式発表(2026/9/18) |
| DIVD(ヘルプデスクツールZammad) | オランダ | 2026年9月21日 | ヘルプデスクツールZammadの未知の脆弱性2件を悪用した侵入 | AIエージェントによる攻撃と報じられた(DIVD=オランダの脆弱性報告NPO) | Help Net Security(2026/10/1) |
| Bee Cheng Hiang | シンガポール | 2026年9月30日報道 | 顧客95,364人のメールアドレスが一斉送信で互いに見える状態に。攻撃ではなく設定・コードの不備 | 従業員がAIに書かせたプログラムの不備が原因。シンガポール初のAI関連漏洩とされる | Bloomberg(2026/9/30) |
上記5件のうち、4件は「意図的な外部攻撃」ではなく、AIエージェントの誤動作・設定ミス・コード不備に起因する。AIを「悪意ある攻撃者が使う道具」として一律に捉えるのは現状では過剰な解釈だ。ただし、Hugging FaceとDIVDの事案は、AIエージェントが自律的にシステム境界を越えた初期事例として業界内で注目されている。
4. AIの悪用が報じられている犯罪事案
以下の事案は、セキュリティ企業や専門家がAIツールの悪用の可能性を指摘しているが、公式に確定していない。件数・関与の程度はいずれも「報道段階」または「攻撃者・捜査機関の主張段階」であることを明記する。
| 事案 | 時期 | 規模(公表値) | AI関与の指摘内容 | 確度 | 出典 |
|---|---|---|---|---|---|
| 韓国金融機関7社以上(新韓銀行・KB国民銀行・ハナ銀行等) | 2026年9月末〜10月 | 新韓銀行:約2.5万人分(住民登録番号66件を含む)、KB国民銀行119人分、ハナ銀行89人分等 | CrowdStrikeが、中国語話者とみられる攻撃者がAIツールとLLMを使った可能性を指摘(2026/10/8)。オープンソースのAI侵入ツールARTEXの痕跡を報じる報道もあるが未確認。韓国の李在明大統領がAI悪用の可能性に言及し徹底調査を指示。金融委員会は10/2に緊急会議 | 報道・専門家の指摘段階(公式未確定) | BankInfoSecurity(2026/10/8) |
| 金銭目的の攻撃グループ(複数の標的) | 2026年9月上旬 | 第三者の認証情報数千件を6時間未満で窃取 | 複数のAIエージェントを使う攻撃フレームワークを使用したと報じられる | 報道段階(The Hacker News) | The Hacker News(2026/9月) |
| ランサムウェア事案(企業ネットワーク侵入) | 2026年9月2日報道 | 企業ネットワークへの侵入、具体的な被害規模は未公表 | 攻撃者が最先端のAIモデルを使い、侵入を10時間未満で完了。各段階をAIエージェントが担ったとされる(Unit 42・The Register報道) | 報道段階(研究者分析) | Unit 42・The Register(2026/9/2) |
韓国の事案については、金融委員会の公式発表文にはAIへの言及はなく、ARTEX使用も未確認の状態だ(2026年10月8日時点)。個別事案を「AIによる攻撃」と断定する前に、公式発表の内容を確認することが求められる。
5. 日本国内の主な被害一覧(AI関与はいずれも未確認)
以下は2026年7〜10月に日本国内で公表された主な事案の一覧だ。件数はいずれも各組織の公表時点のものであり、「可能性」「おそれ」の段階のものを含む。AI関与が公式に確認された事案は1件もない。
10月公表分
| 組織・サービス | 公表日 | 規模(公表時点) | 内容・手口 | 出典 |
|---|---|---|---|---|
| IDCフロンティア「IDCFクラウド」 | 10/7 | 契約する495の企業・自治体に影響。データ漏洩の有無は調査中 | ランサムウェア攻撃。東日本第1リージョンをネットワークから遮断・停止 | IDCフロンティア公式 |
| 焼肉きんぐ(物語コーポレーション) | 10/5 | 公式アプリ会員1,078万8,963件 | 会員番号・アプリ登録名・メール・電話。パスワード・決済情報は含まれない | NHK |
| MrMax | 10/6 | 最大173万5,154人(可能性) | アプリ・オンラインストア会員の会員ID・氏名・メール・電話 | マイナビニュース |
| GMOリサーチ&AI「infoQ」 | 10/5 | 最大94万8,498件(可能性) | ソフトウェアの脆弱性を悪用。サービス停止 | NHK |
| 旭化成セラピューティクス「Pharma DIGITAL」 | 10/6 | 医療従事者 約51.4万人分 | 医療関係者向けサイトへの不正アクセス | ITmedia |
| 大起水産 | 10月 | 約17.5万人分(可能性) | 詳細は調査中 | — |
| 第一生命(人事システム) | 10/2 | 従業員約5万人・退職者約7万人の計約12万人分 | 人事システムへの不正アクセス | ITmedia |
| 大和証券 | 10/5報道 | 約11万人(問い合わせデータ含め約22万件) | 委託先の問い合わせ管理サーバー経由で侵入 | INTERNET Watch |
| シチズン時計 | 10/6 | 約10万名分 | 委託先スカラコミュニケーションズ経由で漏洩 | シチズン時計公式 |
| 楽天ドライブ | 10/6 | 写真・文書などの保存データを含む15,382アカウント | 不正アクセスによるデータ露出 | ITmedia |
| 日本経済新聞社 | 10/4頃 | 社員1,646人分(日経BPも26件) | 業務用クラウドへの不正ログイン | — |
| ヤマト運輸 | 10/2 | 件数調査中 | クロネコ代金後払いの利用者の氏名・住所等 | 日本経済新聞 |
| 佐川急便 | 10/1頃 | 件数調査中 | お荷物問い合わせサービスで過去約100日分の送り主・届け先情報 | 日本経済新聞 |
| 日本原子力研究開発機構(JRR-3) | 10/1 | 175人分(マイナンバーカード・パスポート画像、健診結果) | 研究炉外部利用者サイトへの不正アクセス | JAEA公式 |
| 大阪公立大学 | 10/5会見 | 個人情報の流出は調査中 | ランサムウェアで仮想化基盤の約500台のサーバーが停止、バックアップの多くも暗号化。10/8まで休講 | 熊日(共同) |
| HIS(タイ現地法人) | 10/7 | 最大627人分のパスポート情報 | 侵入は2025年11月、2026年10月に公表 | — |
| ニッポンレンタカー | 9/26・10/1 | 9/26:41人、10/1:別手口で55人 | 異なる手口による2件の不正アクセス | — |
9月公表分(主要事案)
| 組織・サービス | 公表日 | 規模(公表時点) | 内容・手口 | 出典 |
|---|---|---|---|---|
| Gyazo(Helpfeel) | 9/16・9/25 | ユーザー情報約2,362万件、画像メタデータ約4.9億件+削除済み約1.74億件 | 画像アップロードサーバーの脆弱性を悪用 | ITmedia |
| タイムズカー(パーク24) | 9/28 | 約660万アカウント(うち約160万アカウントで運転免許証等の本人確認書類も漏洩) | 侵入経路は未公表 | — |
| ムラウチドットコム | 9/15 | 約771.7万件 | 不正アクセス | — |
| 京王電鉄グループ | 9/26 | 漏洩は調査中 | ランサムウェア。京王プラザホテル・京王ストアの決済等に障害、鉄道運行は影響なし | piyolog |
| デジタル庁GSS | 9/11 | 約24.6万件(主に職員情報) | VPN機器の脆弱性を悪用 | @IT |
| さくらインターネット | 9/10(第三報) | 最大136万563アカウントに影響の可能性(持ち出しは未確認) | 不正アクセスが3年間継続。初期パスワードの平文保存が判明 | @IT |
| セイコーマート | 9/29 | アプリ会員約57万件 | 不正アクセス | — |
| OZmall | 9/26 | 最大44万2,779人 | 不正アクセス | — |
| 東京メトロ「メトポ」 | 9月 | 約5.9万件 | 不正アクセス | — |
7〜8月公表分(主要事案)
| 組織・サービス | 規模(公表時点) | 内容 |
|---|---|---|
| KDDIウェブコミュニケーションズ | 125万件(別集計では1,223万件と数字に食い違いあり) | 不正アクセスによる漏洩 |
| アフラック生命 | 約440万人、うち口座情報約22万人 | 不正アクセス |
| Eストアー | 約885万件 | 不正アクセス |
| ニチレイ | 被害規模は調査中 | ランサムウェアで冷凍食品の出荷停止 |
| 日本交通 | 被害規模は調査中 | マルウェア感染でタクシーの電話配車が停止 |
6. 世界の主な被害一覧(AI関与は事案ごとに異なる)
| 組織 | 国・地域 | 公表時期 | 規模(公表値) | 内容・手口 | AI関与確度 | 出典 |
|---|---|---|---|---|---|---|
| IDScan.net | 米国 | 9/1〜4報道(侵入は4/4〜9/2) | 米加の運転免許証スキャン1.53億件がダークウェブで販売。同社は件数を未公表 | 侵入経路は未公表。FBIが捜査、集団訴訟4件以上 | 未確認 | BleepingComputer |
| Oracle Health | 米国 | 10/5公表(侵入は2025年) | 約2,000万人分(社会保障番号・医療情報)。テキサス州司法長官が公表 | 2025年の侵入が2026年10月に公表 | 未確認 | Bloomberg |
| FBI(PeopleSoft) | 米国 | 9/22 | 攻撃者の主張:2〜3TB窃取。職員・応募者5,000件の見本を公開。FBIは調査中 | ShinyHuntersがOracle PeopleSoftのゼロデイを使用と主張 | 未確認(攻撃者の主張) | Infosecurity Magazine |
| CenterPoint Energy | 米国 | 9/14(8-K提出) | 侵入を認め。攻撃者の主張:749万件 | 侵入経路は未公表 | 未確認 | — |
| アリゾナ州最高裁 | 米国 | 9月末 | 約130万人分の社会保障番号 | フィッシングによる侵入 | 未確認 | — |
| McKesson(Snowflake経由) | 米国 | 7〜8月 | 攻撃者の主張:2.84億行 | ShinyHuntersがSnowflakeから窃取と主張 | 未確認(攻撃者の主張) | — |
| デンマーク住民登録CPR | デンマーク | 10/5公表 | 約880万人分の氏名・住所・CPR番号 | 民間企業に与えられた正規アクセス権が悪用された | 未確認 | BleepingComputer |
| Revolut | 英国 | 9月中旬 | 件数未公表 | 政府機関のメールドメインからの偽の開示要求で顧客データ(身分証の写し・取引履歴等)を渡した | 未確認 | Cybernews |
| マンチェスター空港グループ | 英国 | 8月 | 約870万人 | 不正アクセス | 未確認 | — |
| ポーランドMyDr | ポーランド | 8月 | 最大約1,900万人、2TB超 | 不正アクセス | 未確認 | — |
| Stadler Rail | スイス | 7月 | 被害規模は調査中 | ランサムウェア。1.23億ドルの身代金要求を拒否 | 未確認 | — |
| ベトナムAPIS旅客データベース | ベトナム | 9月 | 約2.2億件が露出 | クラウド設定ミスによる露出 | 未確認 | — |
| 豪Origin Energy | オーストラリア | 7月 | 90万件確認。攻撃者の主張:200万件 | 不正アクセス | 未確認 | — |
| ブラジル連邦歳入庁 | ブラジル | 9/23 | 規模は調査中 | ランサムウェアグループEmperadorが犯行を主張 | 未確認(攻撃者の主張) | — |
| 南アフリカATNS(航空管制) | 南アフリカ | 9/30 | 制御系ネットワークでランサムウェア関連マルウェアを発見。阻止したとする | ランサムウェア関連マルウェアの侵入を確認・阻止 | 未確認 | Dark Reading |
AIハッキングとは?AIを悪用する攻撃と、AIそのものを狙う攻撃
AIハッキングとは、生成AIやAIエージェントを使って行うサイバー攻撃と、企業が使うAIそのものを狙う攻撃の総称である。正式な用語ではなく、報道では次の2つが混ざって使われている。
- AIを道具として悪用する攻撃:攻撃者がAIに詐欺メールの文面作成、マルウェアの作成・改変、脆弱性の探索などをさせ、攻撃を速く・大量にする。
- AIを標的にする攻撃:社内チャットボットやAIエージェントに細工した指示を読み込ませ、情報を漏らさせたり、意図しない操作をさせたりする。
さらに2025年以降は、AIエージェントが人の指示を待たずに偵察から侵入までを自律的に進める例が公表され始めた。本記事の3章で扱う事案の多くはこの型にあたる。
主な手口と種類
| 手口 | AIが果たす役割 | 代表的な公表例 |
|---|---|---|
| フィッシング・ビジネスメール詐欺 | 自然な日本語の文面を大量に作り、相手ごとに書き分ける | IPA「情報セキュリティ10大脅威 2026」で、AI悪用による攻撃の容易化・巧妙化が指摘された |
| ディープフェイクによるなりすまし | 役員の顔・声を偽造し、ビデオ会議や電話で送金を指示する | 英Arupの香港拠点で、偽のCFOらが参加したビデオ会議により約2億香港ドルが送金された(2024年に香港警察が公表、同年5月にArupが認めた) |
| マルウェアの作成・攻撃作業の効率化 | コードを書かせ、検知を逃れるように作り替える。調査や作業手順の作成も任せる | IBMの調査で、侵害の4件に1件で攻撃者のAI利用を確認(本記事1章) |
| 脆弱性の探索と侵入の自動化 | 公開システムを調べ、弱点を見つけて悪用手順を組み立てる | 本記事3章のDIVD(Zammadの未知の脆弱性2件) |
| AIエージェントによる攻撃工程の自動実行 | 偵察・侵入・認証情報の収集・持ち出しまでを分担して進める | Anthropicが2025年11月、Claude Codeを悪用したサイバー諜報活動(約30組織が標的、作業の8〜9割をAIが実行)を検知・遮断したと公表 |
| プロンプトインジェクション(AIへの攻撃) | メールや文書に隠した指示をAIに読ませ、情報を外へ送らせる | OWASP「LLMアプリケーションのリスクTop10(2025年版)」で1位。Microsoft 365 Copilotの「EchoLeak」(CVE-2025-32711)など |
日本でもこのリスクは公式に重く見られている。IPAが2026年1月29日に発表した「情報セキュリティ10大脅威 2026」(組織編)では、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、いきなり3位に入った(1位はランサム攻撃、2位はサプライチェーン・委託先を狙った攻撃)。
一方で、5章のとおり、2026年7〜10月の国内の被害では「AIが使われた」と公式に確認された事案はまだない。AIハッキングという言葉を見たときは、どちらの型か、AIの関与が公式に確認されているかを分けて読むことが大切だ。
7. 共通する手口:日本・世界の事案に繰り返し現れるパターン
公表された事案を横断すると、以下の手口が繰り返し確認される。
| 手口 | 該当する主な事案(例) | 特徴・留意点 |
|---|---|---|
| VPN・公開機器の既知の脆弱性悪用 | デジタル庁GSS、両毛システムズ | パッチ未適用の機器が標的になりやすい。修正プログラムの適用速度が対策の鍵 |
| 委託先・SaaS経由の侵入 | 大和証券(委託先経由)、シチズン時計(委託先経由)、McKesson(Snowflake経由) | 自社が対策しても委託先が侵入口になる。委託先のセキュリティ管理の確認が必須 |
| 強い権限のアカウント悪用 | デンマークCPR(民間企業に与えられた正規アクセス権の悪用) | 長期間気づかれにくい。多要素認証とアクセス権の最小化が有効 |
| アプリ・Webシステムの脆弱性 | Gyazo、GMOリサーチ「infoQ」 | 定期的な脆弱性スキャンと修正が求められる |
| クラウド設定ミス | ベトナムAPIS、Google Gemini(評価演習中の設定ミス) | 意図しない公開状態になりやすい。クラウド構成の定期監査が必要 |
| 本人確認書類の大量流出 | タイムズカー(運転免許証)、IDScan.net(運転免許証スキャン)、日本原子力研究開発機構(マイナンバーカード・パスポート) | 二次被害(なりすまし・不正口座開設)のリスクが高い。提出先への確認が推奨される |
| 「おわびフィッシング」の二次被害 | 漏洩後の各社からの通知を装った偽メール・偽サイト | 漏洩公表後に同名組織を装うフィッシングが増加する傾向。公式サイトのURLを直接確認する習慣が重要 |
AIで変わったこと、変わっていないこと
上の表のとおり、2026年7〜10月の事案の侵入口は、ほとんどが従来からある経路だった。AIで攻撃の何が変わり、何が変わっていないのかを整理する。
| AIで変わったこと | 変わっていないこと | |
|---|---|---|
| 攻撃の速さ・量 | 詐欺メールの文面作りや脆弱性の探索を自動化でき、少人数でも短時間に大量の相手を狙える | 狙われるのは、パッチ未適用のVPN・公開機器、委託先、強い権限のアカウントといった従来の入口 |
| だましの精度 | 自然な日本語の文面や、役員の顔・声を偽造したビデオ会議で、本人らしさを見抜きにくくなった | 最後は「人に送金やパスワード入力をさせる」という同じ手口に行き着く |
| 狙われる対象 | 社内チャットボットやAIエージェントそのものが新しい標的になった(プロンプトインジェクション) | 最終的に盗まれるのは、個人情報・認証情報・機密データ |
| 効く対策 | AIの利用ルール、AIに与える権限の制限、AIを使った監視が新たに必要になった | パッチ適用、多要素認証、権限の最小化、隔離したバックアップという基本は、そのまま効く |
つまり、AIは攻撃を速く・巧妙にしたが、入口と基本の守り方は大きく変わっていない。AIハッキングへの備えは、まず従来の基本を例外なく固めることから始まる。
実例:当社サイトに8日間で届いた攻撃(クリスタルメソッド調べ)
攻撃は大企業だけのものではない。当社が運営するこのサイト(crystal-method.com、WordPress)のアクセスログ(2026年10月1〜8日、約99万リクエスト)を集計したところ、8日間で4,628件、1日平均で約580件の攻撃・探索が届いていた。接続元は483。サイトへの接続元全体(約6万)の1%未満だが、毎日欠かさず来ている。
| 攻撃・探索の種類 | 件数(8日間) | 接続元の数 | 結果 |
|---|---|---|---|
| 設定ファイル・鍵の盗み見(.env、.git、wp-config.php、バックアップファイルなど) | 1,991 | 76 | 1,862件は存在しないファイルを探していた |
| ログイン画面への総当たり(wp-login.php、xmlrpc.php) | 1,275 | 317 | 944件はサーバー側で拒否・回数制限 |
| 裏口(Webシェル)の探索 | 903 | 55 | 656件は存在しないファイルを探していた |
| 不正な入力(SQLインジェクション、ディレクトリをさかのぼる指定など) | 356 | 42 | 241件は存在しないページ宛て |
| 管理ツールの探索(phpMyAdminなど) | 169 | 45 | 130件は存在しないページ宛て |
| ユーザー名の聞き出し | 75 | 45 | 48件はサーバー側で拒否 |
※URLのパターンで分類した概数。当社サーバー自身からのアクセスは除外した。
ログから分かったことは3つある。
- 大半は「手当たり次第」の自動スキャンだった:どのサイトにもありがちなファイル名を片っ端から試す動きが中心で、当社のサイトに合わせた攻撃ではなかった。
.envやバックアップファイルを公開フォルダに置かないだけで、これらは空振りに終わる。 - ログイン画面への総当たりは毎日来る:317の接続元から試行があった。拒否・回数制限で止められていたが、パスワードだけに頼っていれば、いずれ当たる可能性がある。多要素認証が必要な理由がここにある。
- 攻撃者がAIを使ったかどうかは、ログからは分からない:アクセスログに残るのは「どこに何を送ったか」だけで、攻撃の準備にAIを使ったかどうかは判別できない。日本の被害事案の多くで「AIの関与は未確認」となっているのも、同じ理由だ。
なお、集計した範囲で、設定ファイルの中身が外へ返された記録や、攻撃者がログインに成功した記録はなかった。
AIのサイバーセキュリティへの活用については、防御側でも活用が進んでいる。攻撃者がAIを使って脆弱性探索を高速化できるなら、防御側も同様にAIを使った異常検知・ログ分析の強化が求められる。
8. 利用者・企業が今すぐできる対策
事案の性質上、完全に侵害を防ぐことは困難だが、被害を最小化するために実施できる対策は明確だ。
個人利用者向け
- パスワードの確認と変更:被害が公表されたサービスで同じパスワードを他サービスに使い回している場合は速やかに変更する。パスワード管理ツールの活用が効果的。
- 多要素認証(MFA)の有効化:対応しているサービスでは必ず有効にする。SMSよりも認証アプリを使う方がフィッシングへの耐性が高い。
- 「おわびメール」を装ったフィッシングへの注意:漏洩公表後に当該企業を装った偽メールが届くケースがある。メール内のリンクをクリックせず、公式サイトのURLを直接ブラウザに入力して確認する。
- 本人確認書類の提出先の管理:運転免許証・マイナンバーカード・パスポートの画像を提出したサービスの一覧を把握しておく。
- クレジットカード明細・金融口座の確認:流出した場合に備え、定期的な確認と異常時の即時連絡手順を把握しておく。
企業・情報システム担当者向け
- VPN・公開機器のパッチ管理の徹底:既知の脆弱性への修正プログラムを速やかに適用する。修正プログラムの優先順位はCVSSスコアと実際の悪用実績を参照する。
- 委託先のセキュリティ管理の確認:委託先経由の侵入事案が複数確認されている。委託先が保有する自社データの範囲と委託先のセキュリティ基準を定期的に確認する。
- アクセス権の最小化と定期棚卸し:強い権限のアカウントが長期間放置されている状態は侵入経路になりやすい。退職者・異動者のアカウント削除を徹底する。
- クラウド構成の定期監査:設定ミスによる意図しない公開はツールを使った定期スキャンで検出できる。
- ランサムウェアへの備え:バックアップをネットワークから隔離して保管する。大阪公立大学の事案のように、バックアップまで暗号化されたケースが報告されている。
- インシデント発生時の報告・通知手順の整備:発生から公表までの手順、通知対象者の特定、関係機関への報告タイミングを事前に文書化しておく。
- 全アカウントへの多要素認証:管理者アカウント、VPN、クラウド、メールまで例外を作らない。盗まれたパスワードだけでは入れない状態にする。
- 送金・振込先や認証情報の変更は別の経路で確認:ビデオ会議や電話の相手が役員本人に見えても、事前に決めた別の連絡手段で本人に確かめてから実行する(偽のビデオ会議で約2億香港ドルが送金されたArupの事例を参照)。
- 社内で使うAIの利用ルールと権限を決める:AIに入力してよい情報と、AIエージェントに与える権限(メール送信、ファイル閲覧、外部への接続など)を最小限に決める。IBMの2025年版調査では、AIモデルやAIアプリが関わる侵害を報告した組織の97%が、AIへの適切なアクセス制御を持っていなかった。
- 外部の文書・メールをAIに読ませるときは人の確認を挟む:文書に隠した指示でAIを操るプロンプトインジェクションへの備えとして、AIが読んだ内容だけを根拠に外部送信や設定変更を行わせない。
防御側のAI活用:AIを使っているのは攻撃者だけではない
AIは守る側でも使われている。主な使い道は次のとおりだ。
- 異常の検知とアラートの絞り込み:普段と違うログイン、大量のデータ持ち出しなどを見つけ、担当者が見るべき警告を絞り込む。
- ログの分析と調査の高速化:侵害が疑われるとき、膨大なログから侵入の経路と範囲を短時間で洗い出す。
- 脆弱性の発見:攻撃者より先に、自社のシステムや公開機器の弱点を見つけて直す。
- 詐欺メール・偽サイトの判定:文面やリンク先から、なりすましを見分ける。
効果は数字にも表れている。IBMの「Cost of a Data Breach Report 2025」によると、セキュリティでAIと自動化を広く使う組織は、使っていない組織より侵害1件あたりの損害が平均190万ドル少なかった。侵害の発見から封じ込めまでにかかった平均日数も241日と、過去9年で最も短くなった。
一方で同じ調査では、調査対象の組織の63%が、社員のAI利用を管理する方針を持っていなかった。防御にAIを使うことと、社内のAI利用を管理することは、セットで進める必要がある。
9. よくある質問(FAQ)
- Q. AIハッキングとは何ですか?
- A. 生成AIやAIエージェントを使って行うサイバー攻撃と、企業が使うAIそのものを狙う攻撃をまとめた呼び方だ。前者は詐欺メールの文面作り、マルウェアの作成、脆弱性の探索などをAIにさせて攻撃を速く・大量にするもの。後者は社内のチャットボットやAIエージェントに細工した指示を読ませ、情報を漏らさせるもの(プロンプトインジェクション)。正式な用語ではないため、報道ではこの2つが混ざって使われている。
- Q. 日本の情報漏洩事案でAIが使われたことは確認されていますか?
- A. 2026年10月8日時点で、日本国内の各事案について「AIが使われた」と公式に認めた組織は確認されていない。セキュリティ会社・専門家が「可能性が高い」と指摘している段階にとどまる(NHK、2026年10月6〜7日)。
- Q. 韓国の金融機関への攻撃でARTEXというAIツールが使われたというのは事実ですか?
- A. 報道でARTEXの痕跡を指摘する内容があるが、未確認の段階だ。韓国金融委員会の公式発表文にはAIへの言及はない。CrowdStrikeはAIツールとLLMを使った可能性を指摘しているが、公式確定には至っていない(2026年10月8日時点)。
- Q. AIが関与した攻撃にはどのような事案があり、従来の攻撃と何が違いますか?
- A. 2026年7〜10月に公式確定した事案として、Hugging FaceへのAIエージェントの自律的侵入(OpenAI公表)、豪MedicareへのOpenAIエージェントの侵入、DIVDへのAIエージェントによる未知の脆弱性悪用などがある。従来の攻撃との違いは「人間のオペレーターが各ステップを指示しなくても、エージェントが自律的に行動できる点」だが、大半の日本国内事案や世界の事案では、従来型のVPN脆弱性悪用や委託先経由の侵入が主要な経路として報告されている。
- Q. 自分が使っているサービスで漏洩があった場合、何をすべきですか?
- A. まず公式サイト(メール内リンクではなく直接URLを入力)で被害範囲と対応指示を確認する。パスワードの変更、MFAの有効化、金融口座の確認、本人確認書類の提出先管理の見直しが基本的な対応となる。おわびメールを装ったフィッシングに注意することも重要だ。
- Q. 「AIハッキング」という言葉はどの程度正確ですか?
- A. 攻撃者がAIを使って作業を高速化・自動化するケースは増加傾向にある(IBM調査:侵害の4件に1件がAI利用、前年比56%増)。ただし日本国内の個別事案の多くでは攻撃手法の詳細が公表されていない。「AIハッキングが原因で漏洩が増えた」という断定は、現時点の公開情報の範囲を超えている。
参考文献
- 共同通信(2026/10/6)「国内の不正アクセス等被害が600件、昨年超えの過去最多ペース」
https://news.livedoor.com/topics/detail/32501762/ - 読売新聞「企業・団体の情報漏えい被害が今年500件超」
https://news.yahoo.co.jp/articles/23cc7d620525131de0cf61bc3ae2bba4baaf0a0c - 東京商工リサーチ「上場企業の100万件以上の個人情報漏洩が2026年すでに10件」
https://news.yahoo.co.jp/articles/9c6fa2c3fe91a88390ed8b455d31c80e25123daf - Japan Security Summit(2026/9/14)「警察庁:2026年上半期のランサムウェア被害報告123件、半期で過去最多」
https://japansecuritysummit.org/2026/09/14950/ - CNBC(2026/8/14)「IBM:Data breaches surge in 2026, AI cyberattacks」
https://www.cnbc.com/2026/08/14/data-breaches-surge-2026-ai-cyberattacks.html - Wikipedia「OpenAI–HuggingFace incident」
https://en.wikipedia.org/wiki/OpenAI%E2%80%93HuggingFace_incident - Healthcare IT News「OpenAI agent breaches Australian Medicare portal」
https://www.healthcareitnews.com/news/anz/openai-agent-breaches-australian-medicare-portal - Help Net Security(2026/10/1)「DIVD: Agentic AI attack breach」
https://www.helpnetsecurity.com/2026/10/01/divd-agentic-ai-attack-breach/ - Bloomberg(2026/9/30)「Singapore reports first data breach linked to AI use」
https://www.bloomberg.com/news/articles/2026-09-30/singapore-reports-first-data-breach-linked-to-ai-use-st - BankInfoSecurity(2026/10/8)「South Korea suspects AI tool helped steal bank customer data」
https://bankinfosecurity.com/south-korea-suspects-ai-tool-helped-steal-bank-customer-data-a-33031 - The Hacker News(2026/9月)「Autonomous AI agents compromise」
https://thehackernews.com/2026/09/autonomous-ai-agents-compromise.html - BleepingComputer「IDScan confirms breach tied to 153 million stolen drivers’ licenses」
https://www.bleepingcomputer.com/news/security/idscan-confirms-breach-tied-to-153-million-stolen-drivers-licenses/amp/ - Bloomberg(2026/10/5)「Oracle 2025 health breach compromised data of 20 million people」
https://www.bloomberg.com/news/articles/2026-10-05/oracle-2025-health-breach-compromised-data-of-20-million-people - Infosecurity Magazine「ShinyHunters claims FBI hack via PeopleSoft」
https://www.infosecurity-magazine.com/news/shinyhunters-fbi-hack-peoplesoft/ - BleepingComputer「Denmark population registry data breach affects 8.8 million people」
https://bleepingcomputer.com/news/security/denmark-population-registry-data-breach-affects-88-million-people - Cybernews「Revolut customer data breach」
https://cybernews.com/news/revolut-customer-data-breach/ - Dark Reading「South Africa: Help! Cyberattack on air traffic control」
https://www.darkreading.com/cyberattacks-data-breaches/south-africa-help-cyberattack-air-traffic-control - IDCフロンティア(2026/10/7)公式発表
https://www.idcf.jp/news/topics/20261007002 - 日本原子力研究開発機構(2026/10/1)公式発表
https://www.jaea.go.jp/02/press2026/p26100105/ - シチズン時計(2026/10/6)公式発表
https://www.citizen.co.jp/release/news/detail/2026/20261006.html - @IT(2026/9/14)「デジタル庁GSSへの不正アクセスについて」
https://atmarkit.itmedia.co.jp/ait/spv/2609/14/news038.html - @IT(2026/9/11)「さくらインターネット 第三報」
https://atmarkit.itmedia.co.jp/ait/articles/2609/11/news039.html - piyolog(2026/9/30)「京王電鉄グループへのランサムウェア攻撃について」
https://piyolog.hatenadiary.jp/entry/2026/09/30/021814
監修
河合 継(クリスタルメソッド株式会社 代表取締役)
AI・ディープラーニングに関する特許16件の発明者。過去、国立がん研究センターとの共同研究や、テレビ番組でのAI解説実績を持つAI研究者として、AIの研究開発を主導している。
運営会社について | 編集方針
Read next
あわせて読みたい
-
AIセキュリティリスクと自律型エージェント対策:OpenAIの侵入事案から学ぶ企業の防衛策
AI技術の進展に伴い、人間が細かく指示を出さずとも自律的に判断してタスクを完結させる「自律型エージェント(Agentic AI)」のビジネス導入が急速に進んでい...
-
AI セキュリティリスク企業対策の盲点―OpenAIが隠した84日間の教訓
AIセキュリティリスクが現実になった事案:オーストラリア政府医療ポータル侵害の要点 2026年6月18日、OpenAIのAIエージェントがオーストラリア政府のM...
-
AIハッキング対策で企業が取るべきセキュリティ新基準:Claude「脱獄」事案から学ぶ制御手法
AIハッキング対策で企業が取るべきセキュリティ新基準:Claude「脱獄」事案から学ぶ制御手法 人工知能(AI)技術の急速な進展に伴い、企業の生産性向上や業務効...
