サイバー攻撃の「犯人」は、あなたかもしれません
ある朝のこと。
出社してメールを開くと、経理部から「至急確認」の件名で請求書が届いていました。
リンクをクリックすると社内システムのログイン画面が出たので、IDとパスワードを入力。
ここまで30秒ほど。
3日後、会社では数万件の顧客情報が流出していたことが発覚します。
原因をたどると、あの「経理部からのメール」は実際には経理部の誰も送っていませんでした。
上記はフィクションではなく、国内外で毎日のように同じようなことが起きています。
はじめに
最近話題となっている情報漏洩。
その犯人として思い浮かぶのは、映画などで馴染みのある、暗い部屋でカタカタとキーボードを叩くハッカーのような存在ではないでしょうか。
でも、現実は違います。
世界最大規模のセキュリティ調査が繰り返し明らかにしているのは、サイバー攻撃の「犯人」は、私たち自身であるということ。
犯人が自分自身であるというのはどういったことなのか。
最新の調査データを見ていきましょう。
事故に共通するひとつの原因
Verizon社の「データ侵害調査報告書(DBIR)」2026年版によると、データ侵害の62%に「人的要素」が関わっていました。
フィッシングメールを開いた、パスワードを使い回した、間違った相手にファイルを送った。
そういった「人の行動」が、侵入の足がかりになっているということです。
さらに、別の調査(Mimecast社、2025年)だと、95%にヒューマンエラーが関わっているという数字も出ています。
この「62%」と「95%」で、数字がずいぶん異なっていますが、これは「犯人」の定義が違うからです。
62%は「人の行動が関わっていたケース」、95%は「どこかのプロセスで人のミスが絡んでいたケース」を数えています。
いずれにせよ、事故の6割以上に人が関わっていることとなります。
日本も例外ではない
国内も同じ構図です。
Proofpoint社が実施した「Data Security Landscape Report 2025」では、日本の組織の48%が「不注意な従業員・外部委託業者」を最大のリスクに挙げています。
IPAの調査では、営業秘密の漏洩を「認識した」企業の割合がこの5年で5.2%から35.5%に跳ね上がっています。
7倍です。
2025年の国内セキュリティインシデント公表件数は165件で、前年比約1.4倍。
約2日に1回のペースでインシデントが公表されている計算です。
他人事ではなくなっています。
攻撃されなくても、情報は漏れる
パスワードの使い回し
あるサービスで流出したID・パスワードの組み合わせを、別のサービスでも試す攻撃(「クレデンシャルスタッフィング」と呼ばれます)はデータを抜き出す手法として一般的です。
ひとつのパスワードが漏れると、同じものを使っている他のアカウントもすべて危険にさらされます。
うっかりミス——悪意のない事故
メールの宛先間違い、クラウドストレージの共有設定ミス、機密ファイルの誤アップロードなどの単純な操作ミス。
悪意がなくても、ワンクリックの判断ミスが大きな事故につながります。
あなたが「犯人」になるとき
誰かが外からドアをこじ開けるのではなく、あなた自身が内側からドアを開いてしまう。
それが「人的要因」の正体です。
最も有名なものとしては、フィッシングメールがあります。
フィッシングメール
「アカウントが停止されます」「請求書を確認してください」といった文面に焦ってリンクをクリックし、偽サイトにパスワードを入力してしまう。
最近は本物そっくりのメールが増え、見分けるのが年々難しくなっています。
なぜ判断が困難になっているのか——AIの台頭
「自分はそんなメールに引っかからない」と思っている方は多くいます。
でも、攻撃する側もプロです。
最近のフィッシングメールは、実在する取引先の名前を使い、過去のやり取りの文脈に合わせて送られてきます。
これまでにあった不自然な日本語や誤字脱字——かつてフィッシングを見破る手がかりだったものが生成AIの登場でほとんどなくなりました。
IPAが発表した「情報セキュリティ10大脅威 2026」でも、「AIの利用をめぐるサイバーリスク」が初めて3位にランクインしています。
AIを使えばメールの文面は自然になり、攻撃の自動化もさらに進みます。
つまり、もはや「注意していれば大丈夫」という時代ではないのです。
引っかかるのは不注意だからではなく、攻撃が人間の判断力を超えるレベルに進化しているからです。
「見分けられる」という考えそのものが今では古い考えです。
今日からできること
怖い話ばかりしましたが、逆に言えば「人」が原因であるということは、「人」の行動を変えるだけで大幅にリスクを減らせるということです。難しい技術も必要ありません。
「ちょっと待って」を習慣にする
急かすメールほど危険です。
「24時間以内に対応しないとアカウントが停止されます」
こういったメールが届いたとしても、急いでリンクをクリックする必要はありません。
サイトにブラウザから直接アクセスして確認するだけで、フィッシングの大半は防げます。
パスワードマネージャーを使う
サービスごとに異なる長いパスワードを覚えるのは大変なので、パスワードマネージャーの利用も有効です。
ただ、「パスワードマネージャー自体がハッキングされたら?」という懸念もあります。
実際、2022年にLastPassが侵害を受けた事例がありますが、被害が大きかったのは「マスターパスワードが短い・使い回し」のユーザーでした。
マスターパスワードだけは長くユニークにすることは鉄則です。
二要素認証(2FA)をオンにする
パスワードが万が一漏れても、二要素認証があればそれだけではログインできません。
主要なサービスにはほぼ対応しているので、まだ設定していない方はこの機会にやってしまうのが得策です。
まとめ
サイバー攻撃と聞くと、自分とは縁遠い世界の話に思えるかもしれません。
でもデータを見ると、セキュリティ事故の多くは、日常の何気ない操作の中で起きています。
裏を返せば、高度な技術がなくても、日々のちょっとした意識で大きなリスクを減らせるということ。
「ちょっと待って」と立ち止まる。
それが、最も効果的なセキュリティ対策かもしれません。
「うちの社員は大丈夫?」を確認する方法
この記事を読んで、「自社の社員は実際どのくらい引っかかるんだろう」と気になった方もいるかもしれません。
弊社では、実際の攻撃メールを模した訓練メールを社員に送り、クリック率や行動を可視化する「標的型攻撃メール訓練サービス」を提供しています。
https://tiger-rack.co.jp/services/phishing-training
ご契約からフィードバック完了までを最短5週間で実施でき、訓練後のレポートでは部署ごとのリスク状況や改善ポイントまで確認できます。
「意識を変える」の第一歩として、まずは自社の現状を知ることから始めてみてください。
このカテゴリの最新記事
2026.08.07
2025.01.23
2025.06.13
2026.01.29