脆弱性情報

サイバー攻撃の速度が4倍に加速|AIが変えた攻撃の実態と企業が今すぐすべき対策

この記事は約9分で読めます。
記事内に広告が含まれています。

サイバー攻撃はいま、かつてないほど速くなっています。セキュリティ企業の最新調査によると、攻撃者がネットワークに侵入してからデータを盗み出すまでの時間が、わずか数年前の4分の1以下にまで短縮されました。「気がついたときにはもう遅かった」という被害が急増している背景には、AIを活用した攻撃の自動化と、サイバー犯罪の分業化という2つの大きな変化があります。

この記事では、2026年に公開された複数の主要セキュリティレポートのデータをもとに、サイバー攻撃の速度がどれほど変わったのか、なぜここまで速くなったのか、そして企業や個人がどう備えるべきかを、専門知識がない方にもわかるように解説します。


サイバー攻撃の速度はどれくらい速くなったのか

一言で言えば、現在の攻撃は「人間が対応できる速さ」をはるかに超えています。具体的な数字を見ると、その変化の深刻さがよくわかります。

「ブレイクアウトタイム」とは何か

サイバー攻撃の速さを測る指標として、セキュリティ業界ではブレイクアウトタイム(Breakout Time)という言葉が使われます。これは、攻撃者がネットワークへの侵入に成功してから、社内の別のシステムへ横方向に広がり始めるまでの時間のことです。

この時間が短いほど、企業が被害を食い止めるために対応できる猶予は少なくなります。かつては「数時間あれば検知・対応できる」と考えられていた時代もありましたが、いまや状況は大きく変わっています。

最新データが示す「4倍速」の根拠

「サイバー攻撃が4倍速くなった」という数字には、2つの独立した調査データによる裏付けがあります。

Palo Alto Networks Unit 42「2026 Global Incident Response Report」 は、750件以上のインシデント対応実績を分析した大規模調査です。このレポートによると、最速クラスの攻撃(上位25%)でデータを盗み出すまでの時間が、2024年の285分(約4時間48分)から2025年には72分(約1時間12分)へと4倍近く短縮されています。全体の22%のインシデントでは、侵入から1時間以内にデータが持ち出されていました。

CrowdStrike「2026 Global Threat Report」は、ブレイクアウトタイムの長期推移を示しています。2017年時点での平均は約118分でしたが、2025年には29分にまで縮まり、最速の事案ではわずか27秒を記録しました。前年の2024年(平均48分)と比べても65%短縮されており、加速の勢いは止まっていません。

以下は、CrowdStrikeが記録したブレイクアウトタイムの推移です。

対象年平均ブレイクアウトタイム最速記録
2017年約118分—
2023年約62分2分7秒
2024年約48分51秒
2025年約29分27秒
出典:CrowdStrike 2026 Global Threat Report

この8年間で、平均的な攻撃速度は4倍以上に高速化されています。27秒という最速記録は、セキュリティ担当者が異常を確認してパソコンに向かう時間すら与えないほどの速さです。


なぜここまで攻撃が速くなったのか

攻撃の高速化は一つの技術革新によるものではありません。AIの活用、攻撃手法の変化、そしてサイバー犯罪の分業化という3つの変化が重なり合って進んでいます。

AIが攻撃のあらゆる工程を自動化している

CrowdStrikeの調査では、AI技術を活用した攻撃は前年比89%増加しました。攻撃者はAIを使って、標的の調査、侵入経路の選定、不正プログラムの生成、証拠の消去まで、攻撃の全工程を大幅に短縮しています。

わかりやすい例として、AIが生成したフィッシングメール(偽メール)があります。人間が作成した場合のクリック率は12%程度ですが、AIが作成したものでは54%にも達するというデータがあります。それだけリアルで巧妙な文面を大量に自動生成できるようになっているのです。

Unit 42が行った実験では、AIを活用した侵入・データ窃取のシミュレーションがわずか25分で完了しています。これは人間の熟練した攻撃者が行う場合と比べて、大幅な時間短縮です。

マルウェアを使わない「見えない攻撃」が増えている

かつてのサイバー攻撃の主役は、不正プログラム(マルウェア)でした。ウイルス対策ソフトがマルウェアを検知して警告を出す、という防御が成立していたのです。しかし現在、CrowdStrikeの調査では2025年の検知事例の82%がマルウェアを使わない攻撃でした(2019年は40%)。

攻撃者は窃取した正規のIDとパスワードを使い、管理ツールとして本来使われる正規のソフトウェアを悪用します。つまり「侵入」するのではなく、正規のユーザーのふりをして「ログイン」するのです。これは従来型のウイルス対策では検知が非常に難しく、攻撃が発覚するまでの時間が長くなるという問題も生んでいます。

犯罪の「分業化」が攻撃の参入ハードルを下げた

もう一つの大きな変化が、サイバー犯罪の分業化です。IAB(Initial Access Broker:初期アクセスブローカー)と呼ばれる専門グループが、企業ネットワークへの侵入口(アクセス)を他の犯罪者に販売するビジネスが成立しています。

CrowdStrikeによると、このようなアクセス販売の広告は前年比50%増加し、価格は86%の案件が3,000ドル未満(約45万円未満)にまで低下しています。高度な技術がなくても、お金さえ払えば企業への侵入口を購入できる時代になっているのです。これが攻撃者の裾野を広げ、攻撃件数そのものの増加にもつながっています。


攻撃の種類別に見る「速さ」の実態

攻撃の高速化は特定の手口だけでなく、主要な攻撃の種類すべてで進んでいます。

企業を最も脅かすランサムウェア攻撃では、侵入してから身代金を要求するまでの時間の中央値が2021年の5.5日から約17時間(2025年時点)にまで短縮されました。最速のグループ(Akira、RansomHubなど)は6時間以内に攻撃を完了させます。ある病院への攻撃では、1.2TBものデータの窃取とランサムウェアの展開が約3時間で終わったという事例も報告されています。

フィッシング攻撃(偽メールや偽サイトによる詐欺)については、AIの活用で作成速度が40%高速化し、攻撃メールの数は2024年下半期だけで前半比202%増加しました。また、偽のCAPTCHA(ロボット確認)を使ってウイルスを感染させる「ClickFix」という新手口は563%増と爆発的に増えています。

脆弱性(セキュリティの穴)の悪用という点でも、CVE(脆弱性情報)が公開されてから攻撃者がスキャンを開始するまでの時間がわずか15分というデータをUnit 42は報告しています。パッチ(修正プログラム)を適用する時間的余裕は、以前よりはるかに少なくなっています。


防御側の対応速度との「差」が深刻化している

攻撃が速くなっている一方で、被害を受けた企業側の対応はどうでしょうか。

CrowdStrikeは以前から「1-10-60ルール」という防御の目標値を提唱しています。これは「1分以内に脅威を検知し、10分以内に調査し、60分以内に封じ込める」という基準です。しかし現実には、多くの企業が侵害の検知・封じ込めに平均162時間(約7日)かかっているというデータがあります。

ブレイクアウトタイムの平均が29分になったいま、60分以内の対応でも「すでに横展開が始まった後」という状況が珍しくなくなっています。IBM X-Forceの調査では、AIによるセキュリティ対策を導入している組織は、そうでない組織に比べて侵害の特定が108日速く、損害コストを平均43%削減(約444万ドル→約254万ドル)しているという結果が出ています。AIには「攻撃に使われる側面」と「防御に活用できる側面」の両方があり、今後は防御側のAI活用が重要なカギになります。


日本企業も無関係ではない

海外の話と思われがちですが、日本でも被害は着実に増えています。

警察庁の発表によると、2024年のランサムウェア被害件数は222件で、中小企業の被害が大企業の2倍以上を占めています。インターネットバンキングの不正送金は4,369件・被害総額約86.9億円と過去最悪水準が続いており、フィッシング詐欺を入り口とした被害が急増しています。

日本では2025年5月に「能動的サイバー防御法」が成立し、攻撃元システムへのアクセス・無害化措置を政府が行えるよう法整備が進みました。しかし法律が整っても、企業側が自社のセキュリティ体制を強化しなければ被害は防げません。攻撃の高速化は日本も例外ではなく、「うちはまだ大丈夫」という認識が最大のリスクになっています。


攻撃速度が人間の限界を超えている現状では、従来型の「担当者が目視で確認して対応する」体制には限界があります。以下は、複数の主要セキュリティベンダーの推奨をもとにまとめた、優先度の高い対策です。

企業が今すぐ取り組むべき5つの対策

  • AI・自動化による脅威検知の導入:XDR(統合型脅威検知・対応)ツールや次世代SIEMを活用し、機械の速さで異常を検知・封じ込める体制を整える
  • ゼロトラストの考え方を導入する:「社内ネットワークは安全」という前提を捨て、すべてのアクセスを検証する。ネットワークの分割と最小権限の付与が基本
  • フィッシングに強い多要素認証(MFA)へ切り替える:SMS認証など従来型のMFAは偽サイトでの入力誘導に弱い。FIDO2規格の物理キーやパスキーへの移行が望ましい
  • 脆弱性対応を自動化・高速化する:インターネットに公開しているシステムへのパッチ適用を自動化し、CVE公開後15分でスキャンが始まる現実に備える
  • 社員へのセキュリティ教育を継続する:AIが生成したフィッシングメールは見分けが難しくなっている。定期的な訓練と報告手順の周知が重要

対策は完璧に全部揃えなければならないわけではありません。まずは「多要素認証の強化」と「異常検知の自動化」から着手し、段階的に体制を強化していくことが現実的です。

なお、AIツールを業務で使っている場合は、そのツール自体が攻撃の踏み台にならないよう注意も必要です。Unit 42は、攻撃者が正規のAIアシスタントやクラウドAIサービスを偵察に悪用する「LOTAIL(Living off the AI Land)」と呼ばれる新手法の出現を報告しています。生成AIの業務利用が広がるほど、AI利用ポリシーの整備や監視の仕組みも重要になってきます。


まとめ

サイバー攻撃の速度は、AIの活用・マルウェアフリー攻撃の普及・犯罪の分業化という3つの変化によって、この数年で劇的に加速しています。Palo Alto Networks Unit 42の2026年レポートでは最速クラスの攻撃のデータ窃取速度が4倍に高速化し、CrowdStrikeのデータではブレイクアウトタイムが8年間で4倍以上短縮され平均29分・最速27秒という水準に達しました。

防御側が「気づいて対応する」ための時間は、もはや数時間単位ではなく分単位の話になっています。人間の判断速度だけに頼る防御では追いつかない時代であり、AIや自動化を活用した検知・対応の仕組みを整えることが、今後の企業セキュリティの最優先課題です。

攻撃者はAIを武器に進化を続けています。まず自社のセキュリティ体制の現状を見直し、できるところから一歩ずつ強化していきましょう。


参考情報

  • Palo Alto Networks Unit 42「2026 Global Incident Response Report」(2026年)
  • CrowdStrike「2026 Global Threat Report: AI Accelerated Adversaries」(2026年2月24日)
  • IBM「X-Force Threat Intelligence Index 2026」(2026年2月25日)
  • Mandiant「M-Trends 2026」(2026年)

コメント

タイトルとURLをコピーしました