Verizonの2026年DBIRでは、データ侵害の31%がソフトウェア脆弱性の悪用から始まり、盗まれた認証情報を初めて上回った。[4][5] AIの活用により、脆弱性発見から攻撃実行までの時間が「数カ月から数時間」に短縮され、攻撃の自動化と規模が拡大している。[4][9] パッチ適用の遅れ、サードパーティの関与拡大、モバイル中心のソーシャルエンジニアリングが企業の防御を難しくしている。[1][5][12]

Create a landscape editorial hero image for this Studio Global article: How does Verizon’s 2026 Data Breach Investigations Report show that vulnerability exploitation has surpassed stolen credentials as the top c. Article summary: Verizon’s 2026 DBIR marks a shift from identity-first compromise to exposure-first compromise: software vulnerability exploitation is now reported as the leading breach entry point at 31%, surpassing stolen credentials f. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "The most telling new piece of information in this year’s DBIR is the rise in the exploitation of vulnerabilities as the primary path for infestation. In fact, the number of attacks" source context "Cybersecurity Insights: Verizon Data Breach Investigations Report – Intelisys" Reference image 2: visual subject "The mo
Verizonが毎年発表するサイバーセキュリティ報告書「Data Breach Investigations Report(DBIR)2026」は、企業への侵入手口に大きな変化が起きていることを示しました。
約20年続くこのレポートで初めて、ソフトウェアの脆弱性悪用が「盗まれた認証情報」を上回り、最大の侵入口になったのです。調査対象となった侵害の31%が脆弱性の悪用から始まっていたと報告されています。
これは、サイバー攻撃の焦点が「人をだます」攻撃から、公開システムの弱点を突く攻撃へと移りつつあることを意味します。
2026年DBIRによると、データ侵害の31%はソフトウェアの脆弱性を突くことで始まっていました。これは同レポート史上初めて、盗まれた認証情報を上回る結果です。
この流れは突然始まったものではありません。2025年版DBIRでも、脆弱性悪用は**侵害の20%**を占め、急速に増加していました。
攻撃者が狙う典型的な対象は次のようなものです。
つまり攻撃者は、まずパスワードを盗むのではなく、インターネット上で未修正の脆弱性をスキャンして直接侵入するケースが増えているのです。
DBIRでは、人工知能(AI)がサイバー攻撃の速度を大きく変えている点も指摘されています。
AIの利用により、攻撃者は脆弱性の特定やエクスプロイト開発をより迅速に行えるようになりました。その結果、攻撃のタイムラインは**「数カ月」から「数時間」へと圧縮されるケースもある**と報告されています。
AIによって可能になった主な攻撃の強化は次の通りです。
これらの自動化により、攻撃者は数千のシステムを同時に調査し、短時間で侵入を試みることができるようになっています。
企業内部のAI利用も、新たなリスクとして浮上しています。
DBIRによると、社内で承認されていないAIツールを使う従業員(いわゆる「シャドーAI」)は45%に達しているとされています。
この状況では、機密情報や社内データが外部AIサービスに入力される可能性があり、意図しない情報漏えいのリスクが高まります。
同時に、AIはボットによる攻撃活動も強化しています。例えば以下のような攻撃が自動化されています。
AIによる自動化により、攻撃者は人手では不可能な規模で攻撃を実行できるようになっています。
問題をさらに深刻にしているのが、企業側のパッチ適用の遅さです。
以前のDBIR分析では、**境界デバイスの脆弱性のうち完全に修正されたのは約54%**にとどまり、修正までの中央値は32日でした。
2026年の分析では状況はさらに悪化しており、
つまり、攻撃者が数時間〜数日で脆弱性を悪用できる一方で、企業のパッチサイクルは数週間以上かかることが多く、防御側の対応が追いつかない状況になっています。
企業の攻撃面(アタックサーフェス)を広げているもう一つの要因が、サードパーティ依存の拡大です。
2025年DBIRでは、侵害にサードパーティが関与した割合が15%から30%へ倍増していました。
2026年版の分析では、約48%の侵害でサードパーティが関与しているとするデータもあります。
攻撃者が狙うのは例えば次のような組織です。
企業は自社の防御が強固でも、サプライチェーンの弱点から侵入される可能性があります。
人間を狙う攻撃も進化しています。
DBIRでは、モバイルを狙ったソーシャルエンジニアリングの成功率が、従来のメール型フィッシングより40%高いと報告されています。
背景には次のような要因があります。
さらにAI生成メッセージ、音声クローン、QRコード詐欺などが組み合わさることで、攻撃の説得力はさらに高まっています。
2026年DBIRが示す最大のメッセージは、サイバーリスクが
「アイデンティティ中心」から「露出(Exposure)中心」へ移行している
という点です。
今後の防御では、認証情報の保護だけでなく、次のような対策が重要になります。
AIが攻撃と防御の両方を加速させる中で、企業にとっての最大の課題は**「攻撃者のスピードと自社の対応速度の差をいかに縮めるか」**になっています。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Verizonの2026年DBIRでは、データ侵害の31%がソフトウェア脆弱性の悪用から始まり、盗まれた認証情報を初めて上回った。[4][5]
Verizonの2026年DBIRでは、データ侵害の31%がソフトウェア脆弱性の悪用から始まり、盗まれた認証情報を初めて上回った。[4][5] AIの活用により、脆弱性発見から攻撃実行までの時間が「数カ月から数時間」に短縮され、攻撃の自動化と規模が拡大している。[4][9]
パッチ適用の遅れ、サードパーティの関与拡大、モバイル中心のソーシャルエンジニアリングが企業の防御を難しくしている。[1][5][12]