Akamaiの2026年SOTIレポートによると、銀行など金融機関を狙うLayer3/4 DDoS攻撃の中央値の継続時間は2024年から2025年にかけて738%増加し、攻撃は短時間の妨害から長期的な運用妨害へと変化している[2]。 金融サービスは依然として最も狙われる業界の一つで、2024〜2025年には約1100億件のWeb攻撃が確認され、その約60%が銀行サイトを標的としていた[2]。

Create a landscape editorial hero image for this Studio Global article: What did Akamai’s May 20, 2026 State of the Internet Security report reveal about the surge in cyberattacks against financial institutions—p. Article summary: Akamai’s May 20, 2026 SOTI Security report said attacks on financial services have shifted from episodic disruption to sustained, AI-amplified campaigns against banks, APIs, DNS, and customer-facing sites. The headline f. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Backtested trading strategies built on Quiver's datasets. Build and test your own strategies, using Quiver's Congressional trading datasets. # Akamai's 2026 State of the Internet R" source context "Akamai's 2026 State of the Internet Report Highlights Evolving Threat Landscape Targeting APIs and DDoS Attacks | Quiver" Reference
金融機関を狙うサイバー攻撃の性質が大きく変わりつつある。Akamaiが2026年5月に公開した State of the Internet(SOTI)Security レポートによると、銀行や金融プラットフォームに対する攻撃は単発の妨害ではなく、長時間にわたりインフラを揺さぶる「持続型キャンペーン」に変化している。
特に注目されたのが、Layer3/4の分散型サービス拒否(DDoS)攻撃の中央値の継続時間が2024年から2025年にかけて738%増加したというデータだ。攻撃件数の増加自体は約5.2%と比較的緩やかだったにもかかわらず、攻撃の規模と長さが急激に拡大している点が重要だ。
Akamaiの分析によると、2025年の金融機関向けDDoS攻撃は、数分〜数十分で終わるタイプから、何時間、場合によっては数日続く持続型攻撃へと変化している。
さらに、最大イベント規模は同期間に236%増加しており、攻撃のインパクトも拡大した。
攻撃が長期化すると、金融機関にとっては次のような問題が生じる。
このためDDoSは単なる嫌がらせではなく、事業継続を脅かすレベルのリスクになりつつある。
金融業界は長年、サイバー攻撃の主要標的とされてきた。Akamaiによれば、銀行はLayer3/4およびLayer7の両方のDDoS攻撃で最も狙われる金融分野となっている。
主な理由は以下の通り。
さらに金融インフラは社会的影響が大きいため、政治的メッセージや混乱を狙う攻撃者にも格好の標的になる。
近年の攻撃を支えているのが、自動化された巨大ボットネットだ。Akamaiは2025年後半に高度なボット活動が147%増加したと報告している。
多くの攻撃は、侵害された機器で構成される分散ネットワークを利用する。これらは一般にIoTゾンビネットワークと呼ばれ、以下のような機器が感染源になる。
AIを利用したボットネットはさらに高度化しており、次のような機能を持つ。
その結果、従来のIPブロックなど静的な防御手法は効果が落ちている。
DDoSだけではない。Akamaiは2024〜2025年に金融サービスを狙ったWeb攻撃が約1100億件に達したと報告している。
この数字において注目すべき点は、
また、金融サービスは世界で2番目にWebアプリ攻撃が多い業界とされ、EC業界に次ぐ規模となっている。
さらにAPIの急増も新たなリスクを生んでいる。開発のスピードが速いほど、文書化されていない**「シャドーAPI」**が生まれ、セキュリティチームが把握する前に攻撃者に利用される可能性がある。
Akamaiは金融システムの弱点としてDNSインフラも指摘している。
設定ミスや管理不備があると、攻撃者は次のような行為を行える可能性がある。
同時に、フィンテック連携やオープンバンキングの拡大によってAPIが増え、攻撃の入口が急速に増えている。
すべての攻撃が金銭目的とは限らない。近年は政治的動機によるハクティビズムも増えている。
例えば2026年初頭、中東情勢の緊張を背景に、16か国の110組織に対して149件のハクティビストDDoS攻撃が確認された。この活動の約70%をKeymous+とDieNetという2グループが占めていたとされる
。
さらにハクティビスト集団Handalaは、イランの情報機関と関連がある可能性が報告されている。
こうしたグループは政府機関、通信、金融機関などを同時に狙い、経済的損失よりも混乱や象徴的インパクトを狙うことが多い。
Akamaiの結論は明確だ。多くの企業が依存してきた従来型の境界防御では、現在の攻撃に追いつかない。
特に次の脅威には対応が難しい。
静的シグネチャや単純なIP遮断だけでは、攻撃側の自動化スピードに対抗できない。
専門家は、これからの金融セキュリティは多層型かつ適応型であるべきだと指摘している。
主な対策として挙げられているのは次の通り。
SOTIレポートが示す最大のメッセージは、サイバー攻撃が産業化・自動化しているという点だ。犯罪グループは利益のため、ハクティビストは政治的影響のために攻撃を行うが、両者ともAIと大規模ボットネットという同じ技術基盤を使っている。
銀行やフィンテック企業にとって、今後の安全性は「攻撃の進化と同じ速度で防御を進化させられるか」にかかっている。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Akamaiの2026年SOTIレポートによると、銀行など金融機関を狙うLayer3/4 DDoS攻撃の中央値の継続時間は2024年から2025年にかけて738%増加し、攻撃は短時間の妨害から長期的な運用妨害へと変化している[2]。
Akamaiの2026年SOTIレポートによると、銀行など金融機関を狙うLayer3/4 DDoS攻撃の中央値の継続時間は2024年から2025年にかけて738%増加し、攻撃は短時間の妨害から長期的な運用妨害へと変化している[2]。 金融サービスは依然として最も狙われる業界の一つで、2024〜2025年には約1100億件のWeb攻撃が確認され、その約60%が銀行サイトを標的としていた[2]。
AIによるボットネットの高度化やIoT機器を利用した「ゾンビネットワーク」、さらに地政学的動機のハクティビスト活動が攻撃規模を拡大させており、従来型の境界防御だけでは対処が難しくなっている[2][18][22]。