この流れは突然始まったものではありません。2025年版DBIRでも、脆弱性悪用は**侵害の20%**を占め、急速に増加していました。
攻撃者が狙う典型的な対象は次のようなものです。
つまり攻撃者は、まずパスワードを盗むのではなく、インターネット上で未修正の脆弱性をスキャンして直接侵入するケースが増えているのです。
DBIRでは、人工知能(AI)がサイバー攻撃の速度を大きく変えている点も指摘されています。
AIの利用により、攻撃者は脆弱性の特定やエクスプロイト開発をより迅速に行えるようになりました。その結果、攻撃のタイムラインは**「数カ月」から「数時間」へと圧縮されるケースもある**と報告されています。
AIによって可能になった主な攻撃の強化は次の通りです。
これらの自動化により、攻撃者は数千のシステムを同時に調査し、短時間で侵入を試みることができるようになっています。
企業内部のAI利用も、新たなリスクとして浮上しています。
DBIRによると、社内で承認されていないAIツールを使う従業員(いわゆる「シャドーAI」)は45%に達しているとされています。
この状況では、機密情報や社内データが外部AIサービスに入力される可能性があり、意図しない情報漏えいのリスクが高まります。
同時に、AIはボットによる攻撃活動も強化しています。例えば以下のような攻撃が自動化されています。
AIによる自動化により、攻撃者は人手では不可能な規模で攻撃を実行できるようになっています。
問題をさらに深刻にしているのが、企業側のパッチ適用の遅さです。
以前のDBIR分析では、**境界デバイスの脆弱性のうち完全に修正されたのは約54%**にとどまり、修正までの中央値は32日でした。
2026年の分析では状況はさらに悪化しており、
と報告されています。
つまり、攻撃者が数時間〜数日で脆弱性を悪用できる一方で、企業のパッチサイクルは数週間以上かかることが多く、防御側の対応が追いつかない状況になっています。
企業の攻撃面(アタックサーフェス)を広げているもう一つの要因が、サードパーティ依存の拡大です。
2025年DBIRでは、侵害にサードパーティが関与した割合が15%から30%へ倍増していました。
2026年版の分析では、約48%の侵害でサードパーティが関与しているとするデータもあります。
攻撃者が狙うのは例えば次のような組織です。
企業は自社の防御が強固でも、サプライチェーンの弱点から侵入される可能性があります。
人間を狙う攻撃も進化しています。
DBIRでは、モバイルを狙ったソーシャルエンジニアリングの成功率が、従来のメール型フィッシングより40%高いと報告されています。
背景には次のような要因があります。
さらにAI生成メッセージ、音声クローン、QRコード詐欺などが組み合わさることで、攻撃の説得力はさらに高まっています。
2026年DBIRが示す最大のメッセージは、サイバーリスクが
「アイデンティティ中心」から「露出(Exposure)中心」へ移行している
という点です。
今後の防御では、認証情報の保護だけでなく、次のような対策が重要になります。
AIが攻撃と防御の両方を加速させる中で、企業にとっての最大の課題は**「攻撃者のスピードと自社の対応速度の差をいかに縮めるか」**になっています。