まとめ
- 大規模な個人情報流出が相次いでいる。 2026年10月5日までに100万件以上の漏洩事故が10件確認された。日本の事件で犯行主体は十分に特定されていないが、韓国では中国在住とみられる26歳の人物によるAI利用型攻撃が疑われている。日本の事件との関係は確認されていない。
- AIは攻撃と防御の双方を変える。 攻撃者はAIによって弱点の探索や情報の悪用を効率化できる。一方、防御側もAIを活用して侵入を早期に発見し、被害を限定できる。特に専門人材の不足する中小企業への普及が重要である。
- 攻撃されても社会を止めない仕組みが必要である。 クラークのSF小説『彗星の中へ』では、故障したコンピューターに代わって、そろばんが宇宙船の危機を救った。現代社会でも、AIによる防御に加え、独立した決済・通信手段や隔離されたバックアップを維持し、国民生活と経済活動を守る能力を高めなければならない。
企業が保有する個人情報の流出が止まらない。会員アプリ、メールサービス、カーシェアリングなど、身近なサービスから数百万件、時には1000万件を超える情報が流出する事態が相次いでいる。なぜ、これほど大規模な被害が続くのか。企業の情報管理に問題があるのか。それとも、攻撃する側の能力が、防御する側を上回る速度で進歩しているのか。
私は、最近の人工知能(AI)の能力向上が、この問題と無関係ではないと考える。生成AIは文章の作成にとどまらず、プログラムの解析や複雑な作業の自動化にも利用されるようになった。攻撃者に必要な専門知識や時間を減らし、従来より多くの標的を狙える可能性が生まれている。ただし、最近の日本企業の情報流出が、すべてAIによる攻撃だったという証拠はない。確認された事実と、AIの進化によって生じる新たな危険は区別する必要がある。
私は9月30日の記事「10月1日、日本の電気・銀行・病院を守るサイバー防衛が変わる」で、我が国の重要インフラを守る制度の転換を取り上げた。しかし、制度が整備されても攻撃がなくなるわけではない。今問われているのは、AIによって進化する攻撃をどう防ぎ、万一突破されても国民生活と経済活動を維持できるかである。
1️⃣1000万件規模の情報流出――誰が、なぜ攻撃しているのか
2026年10月7日、東京商工リサーチは「上場企業『個人情報漏えい』、過去最悪ペース」と題する調査結果を公表した。上場企業とその子会社の公表事例では、10月5日までに100万件以上の個人情報漏洩事故が10件確認された。2025年の年間6件を上回り、1000万件以上の大規模漏洩も2026年だけで3件発生している。
KDDIのメールシステムでは1223万1954件のメールアドレス、焼肉きんぐの公式アプリでは1078万8963件の会員情報が漏洩した。タイムズモビリティでも約660万アカウントに関する情報の漏洩が公表され、運転免許証の画像を含む本人確認書類が流出した可能性も指摘されている。これらは情報の件数やアカウント数であり、被害人数とは必ずしも一致しない。また、流出が確定した情報と、流出の可能性がある情報は区別する必要がある。
気になるのは、これほど多くの企業を攻撃しているのが誰なのかという問題である。最近の日本企業の情報流出について、すべてを同一のハッカー集団による犯行と判断できる証拠は公表されていない。
![]() |
| 2026年は10月5日までに100万件以上の個人情報漏洩事故が10件発生。2025年の年間6件を上回った。出典:東京商工リサーチ(2026年10月7日)。AI生成画像。クリックすれば拡大します。 |
10月8日、国内のサイバー攻撃対応を支援する専門組織JPCERT/CCは「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」を公表した。既知のソフトウェアの弱点や管理設定の不備を狙う攻撃が取り上げられているが、各事件の技術的な情報は限定的であり、犯行主体を一括して特定できる状況ではない。
一方、海外では攻撃者の輪郭が見え始めている。米国のサイバーセキュリティ企業CrowdStrikeは、10月7日付の調査報告で、韓国の金融機関への攻撃にAIを活用したツール「ARTEX」などが使われたと分析した。さらに10月8日のロイター通信の報道によれば、攻撃者は中国・広東省に拠点を置く26歳の人物である可能性が浮上している。金銭目的の攻撃とみられるが、身元や犯行が司法手続きで確定したわけではなく、中国政府や日本の事件との関係も確認されていない。
注目すべきなのは、高度な組織だけでなく、比較的小規模な集団や個人でも、AIを利用して金融機関を標的にできる可能性が現実の問題となっていることだ。しかも、被害が巨大化する背景には、顧客情報の集中管理がある。現在は全国の店舗やサービスの情報が、会員管理システムやクラウド上のデータベースに集約されている。業務効率は高まるが、アクセス制御が破られれば、数百万件もの情報が一度に危険にさらされる。
企業が大量の情報を集中管理する一方で、攻撃者はAIによって弱点を探す能力を高めつつある。この組み合わせが、大規模な情報流出を考えるうえで重要なのである。
2️⃣AIが変える攻撃と防御――技術の進歩をどちらが生かすのか
2026年10月9日、ロイター通信は「South Korea, Japan buffeted by hacks as AI lowers bar for cybercriminals」と題する記事で、日本と韓国で相次ぐ攻撃とAIの関係を報じた。専門家は、AIによって攻撃の技術的なハードルが下がり、高速化や低コスト化が進んでいると指摘している。
![]() |
| AIはサイバー攻撃の効率化にも、防御側の弱点発見や不正アクセスの検知にも利用される。重要なのは、AIを適切に活用し、被害を最小限に抑えることだ。AI生成画像。クリックすれば拡大します。 |
従来、サイバー攻撃には、標的の調査、弱点の発見、プログラムの解析など、多くの専門的な作業が必要だった。現在のAIは、その一部を支援できる。さらにAIエージェントは、途中の結果に応じて次の作業を選び、探索や分析を継続できる。韓国の事件で使われたARTEXはその具体例であり、CrowdStrikeは攻撃者の環境からClaude Codeの作業履歴やARTEXの設定ファイルなどを確認した。AIが自ら犯罪を始めたわけではなく、人間の攻撃者がAIを利用していたのである。
ここで重要なのは、攻撃の経済性が変わることだ。AIによって調査や分析の費用が下がれば、攻撃者は同じ時間でより多くの企業を調べられる。従来は標的になりにくかった中小企業まで狙われる可能性がある。防御側はシステム全体を守らなければならないが、攻撃者は侵入可能な弱点を1つ見つければよい場合がある。AIは、この非対称性をさらに拡大する恐れがある。
さらに、AIは盗まれた情報の悪用も容易にする。複数の企業から流出した氏名、住所、電話番号、購入履歴などを関連付け、標的に合わせた詐欺メールやなりすましに利用することも考えられる。こうした犯罪はAI以前から存在したが、AIによって大量の情報を短時間で処理しやすくなる。
しかし、AIを攻撃者だけの武器にしておく必要はない。防御側も積極的に利用すべきである。
企業のシステムでは、膨大な通信記録やアクセス記録が日々発生する。AIを利用すれば、不審な通信や操作を見つけ、危険度の高いものから優先的に調査できる。ソフトウェアの弱点を発見し、修正の優先順位を判断する作業にも役立つ。特に専門人材が不足する中小企業にとって、AIを組み込んだ監視サービスは有力な選択肢となる。ただし、AIには誤検知や見逃しもあるため、人間による監督は欠かせない。
政府も防御側のAI活用を政策課題としている。IPAの「情報セキュリティ白書2026」でも、AIを悪用した脅威への対処と、AIを活用したセキュリティ強化が取り上げられている。攻撃者がAIによって能力を高めるのであれば、防御側もAIによって監視と分析の速度を高めなければならない。問題は、その技術を我が国の企業が実際に使いこなせるかどうかである。
3️⃣日本のサイバー防衛は何を変えるべきか――宇宙船を救ったそろばんの教訓
私は9月30日の記事「10月1日、日本の電気・銀行・病院を守るサイバー防衛が変わる」で、我が国の重要インフラを守る制度の転換を取り上げた。2026年10月1日には、電力、金融、医療など16分野を対象とする重要インフラのサイバーセキュリティ対策に関する統一基準が施行された。サイバーセキュリティ戦略本部が決定した基準を踏まえ、関係省庁が各分野の対策を進める仕組みである。同日に施行されたサイバー対処能力強化法などは、官民連携や攻撃への対処能力を強化する別の制度だ。
しかし、重要インフラを守る制度だけで、すべての企業の個人情報を保護できるわけではない。一般企業にも個人情報保護法に基づく安全管理措置や委託先の監督義務があり、10月7日には個人情報保護委員会が大規模な情報漏洩を受けた注意喚起を公表している。
特に問題なのが、外部委託先を含む情報管理である。現在、企業のシステム開発や運用には複数の事業者が関わっている。発注元が実際の管理状況を把握せず、元請け企業も再委託先に任せきりになれば、重大な弱点が放置されかねない。最近の流出事件がすべて委託先の管理不備によるものではないが、情報を外部に預けても、発注元の管理責任まで消えるわけではない。
この問題への対応策の1つが、経済産業省などが制度設計を進め、情報処理推進機構(IPA)が関与する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」である。関連する既存の自己宣言制度「SECURITY ACTION」には、基本対策への取り組みを宣言する★1と、自己診断などを行う★2がある。これとは別に、新たなSCS評価制度では、一般的な攻撃への対策を専門家の確認付きで評価する★3と、侵入後の被害拡大防止なども含めて第三者が審査する★4を設ける。IPAの公式説明によれば、★3・★4は2027年3月頃の運用開始予定だ。ただし、評価を取得すれば安全になるわけではなく、実際の防御能力が問われる。
そのためには、防御側もAIを活用しなければならない。しかし、それだけでは十分ではない。もう1つ必要なのは、最新の技術が使えなくなっても、社会の重要な機能を維持できる仕組みである。
ここで思い出すのが、英国のSF作家アーサー・C・クラークが1960年に発表した短編小説『彗星の中へ』(原題 Into the Comet)である。
物語では、彗星探査に向かった宇宙船のコンピューターが故障し、脱出に必要な軌道計算ができなくなる。地球との通信も途絶え、乗組員は絶望的な状況に追い込まれる。そこで、日系人の乗組員ジョージ・タケオ・ピケットが思い出したのが、日本のそろばんだった。乗組員たちは手作りのそろばんを使って膨大な計算を分担し、地球との通信が可能な場所まで宇宙船を移動させる軌道を算出することに成功する。
最先端の宇宙船を救ったのは、古くから使われてきた計算道具だったのである。
![]() |
| アーサー・C・クラークのSF小説『彗星の中へ』をイメージ。故障した宇宙船のコンピューターに代わり、日系人乗組員がそろばんで軌道を計算する。最新技術を補う代替手段の重要性を描いた。AI生成画像。 |
これはSF小説であり、現実の宇宙開発における実証例ではない。しかし、現代のサイバー防衛にも通じる教訓がある。どれほど高度な技術でも、故障したり攻撃されたりすれば使えなくなる。そのとき、別の原理で動く手段が残されていれば、危機を乗り越えられる場合がある。
我が国で今も使われているFAXや現金にも、これと共通する面がある。オンライン決済が停止しても、現金があれば取引を継続できる場合がある。従来型の電話回線を使うFAXも、インターネット経由の攻撃を受けにくい場合がある。もっとも、FAXには誤送信などの危険があり、現金も万能ではない。
今さらFAXや紙の業務に戻るべきだという話ではない。重要なのは、デジタル技術を活用しながら、それが停止しても機能する独立した手段を残すことである。 病院なら電子カルテ停止時の診療継続手順、電力や水道なら安全な手動操作、企業ならネットワークから隔離したバックアップなどが考えられる。単に予備システムを増やすのではなく、同じ攻撃で同時に停止しない独立性が必要なのだ。
さらに、不要な個人情報を長期間保有しないことも重要である。情報を持たなければ、その情報が流出することもない。アクセス権限を必要最小限に制限すれば、侵入された場合の被害も抑えられる。サイバー防衛の実力は、制度の数や予算規模ではなく、攻撃の検知速度、弱点の修正、被害の限定、業務の復旧能力によって判断すべきである。
2026年7月には、ニチレイがサイバー攻撃によるシステム障害で物流機能に影響を受け、出荷停止に追い込まれたと東京商工リサーチが報告している。情報システムへの攻撃は、企業の情報だけでなく、物資の供給そのものを脅かす。
AIで攻撃を防ぎ、突破されても独立した手段で社会を動かし続ける。半世紀以上前のSF小説が示した教訓は、AI時代の我が国にも通じるのである。
結論――AIによる防御と、攻撃されても止まらない社会を
企業からの大規模な情報流出が相次ぐ背景には、膨大な情報の集中管理と、情報システムの弱点がある。そこにAIの進化が重なり、攻撃者は従来より少ない時間と費用で、多くの標的を狙える可能性が生まれている。ただし、日本国内の最近の流出事件がAIによって引き起こされたと断定することはできない。海外ではAIを利用した攻撃が報告されているものの、国内事件の犯行主体や手法については、なお解明が必要である。
だからこそ、防御側もAIを積極的に活用すべきだ。不審な通信の検知、脆弱性の発見、被害の早期把握などにAIを利用し、人間の専門家が重要な判断に集中できる体制を築く必要がある。しかし、AIによる防御を強化するだけでは十分ではない。
私は前回の記事で、目指すべきは絶対に侵入されない国ではなく、攻撃されても社会の機能を維持できる国だと指摘した。クラークの『彗星の中へ』に登場するそろばんは、その意味を象徴している。最先端のコンピューターが停止しても、独立した手段があれば、危機を乗り越えられる可能性が残るのである。
現金決済、隔離されたバックアップ、重要設備の安全な手動操作、非常時の代替通信手段。こうした仕組みは、平常時には非効率に見えるかもしれない。しかし、1度の攻撃で社会の重要な機能が同時に停止する危険を考えれば、維持する合理性がある。
多少の不便や費用を受け入れてでも、非常時に機能する独立した手段を残す。これはデジタル化への逆行ではなく、デジタル社会を守るための備えである。
我が国の経済安全保障にとっても、これは重要だ。食品、医薬品、エネルギー、物流などの供給を支える情報システムが停止すれば、国民生活にも重大な影響が及ぶ。非常時にも供給力を維持できる体制は、国家が蓄積すべき重要な資産である。企業、システム事業者、政府はそれぞれの責任を果たし、制度を作り、評価を取得するだけで満足してはならない。
AIによって攻撃の経済性が変わったのであれば、防御の経済性と組織のあり方も変えなければならない。
我が国が目指すべきは、すべてをネットワークにつないだ社会でも、デジタル化を恐れて過去に戻る社会でもない。AIを使って攻撃を防ぎ、万一突破されても、独立した手段によって国民生活と経済活動を維持できる国である。 制度の整備は出発点にすぎない。今こそ、その実効性を問う段階に入ったのである。
【関連記事】
10月1日、日本の電気・銀行・病院を守るサイバー防衛が変わる 2026年9月30日
電力、金融、医療など16分野を守る新たなサイバー防衛制度を解説。攻撃を受けても社会の機能を止めないために、我が国は何を変えようとしているのか。
国家情報局が動き始めた――日本の弱点は「情報不足」ではなく「情報を国家の判断に変える力」だった 2026年9月28日
情報を集めるだけでは国家は守れない。収集、分析、政策判断を結び付ける国家情報局の役割を解説。サイバー攻撃への対応にも通じる国家の情報分析能力を考える。
変電所を「要塞化」するリトアニア 海洋国家・日本は生命線を守れるか 2026年9月26日
リトアニアが進める変電所の防護強化を紹介。物理攻撃やサイバー攻撃を受けても電力供給を維持するため、日本の重要インフラに何が必要なのかを考察する。
北朝鮮のサイバー攻撃グループは「採用手続」から入る――日本企業の内側に迫る新たな安全保障の危機 2026年9月23日
北朝鮮を背景とする攻撃集団が、求人やオンライン面接などを悪用して企業への侵入を図る手口を解説。技術的な防御だけでは防げない企業の弱点を明らかにする。
AIを使う国か、AIに使われる国か――ソブリンAIが問う我が国の「知能の主権」 2026年5月11日
行政、医療、防衛、金融などでAIを活用する際、誰がデータを管理し、最終的な判断を握るのか。AIを活用しながら国家の主権と安全保障を守るための課題を論じる。
企業からの大規模な情報流出が相次ぐ背景には、膨大な情報の集中管理と、情報システムの弱点がある。そこにAIの進化が重なり、攻撃者は従来より少ない時間と費用で、多くの標的を狙える可能性が生まれている。ただし、日本国内の最近の流出事件がAIによって引き起こされたと断定することはできない。海外ではAIを利用した攻撃が報告されているものの、国内事件の犯行主体や手法については、なお解明が必要である。
だからこそ、防御側もAIを積極的に活用すべきだ。不審な通信の検知、脆弱性の発見、被害の早期把握などにAIを利用し、人間の専門家が重要な判断に集中できる体制を築く必要がある。しかし、AIによる防御を強化するだけでは十分ではない。
私は前回の記事で、目指すべきは絶対に侵入されない国ではなく、攻撃されても社会の機能を維持できる国だと指摘した。クラークの『彗星の中へ』に登場するそろばんは、その意味を象徴している。最先端のコンピューターが停止しても、独立した手段があれば、危機を乗り越えられる可能性が残るのである。
現金決済、隔離されたバックアップ、重要設備の安全な手動操作、非常時の代替通信手段。こうした仕組みは、平常時には非効率に見えるかもしれない。しかし、1度の攻撃で社会の重要な機能が同時に停止する危険を考えれば、維持する合理性がある。
多少の不便や費用を受け入れてでも、非常時に機能する独立した手段を残す。これはデジタル化への逆行ではなく、デジタル社会を守るための備えである。
我が国の経済安全保障にとっても、これは重要だ。食品、医薬品、エネルギー、物流などの供給を支える情報システムが停止すれば、国民生活にも重大な影響が及ぶ。非常時にも供給力を維持できる体制は、国家が蓄積すべき重要な資産である。企業、システム事業者、政府はそれぞれの責任を果たし、制度を作り、評価を取得するだけで満足してはならない。
AIによって攻撃の経済性が変わったのであれば、防御の経済性と組織のあり方も変えなければならない。
我が国が目指すべきは、すべてをネットワークにつないだ社会でも、デジタル化を恐れて過去に戻る社会でもない。AIを使って攻撃を防ぎ、万一突破されても、独立した手段によって国民生活と経済活動を維持できる国である。 制度の整備は出発点にすぎない。今こそ、その実効性を問う段階に入ったのである。
【関連記事】
10月1日、日本の電気・銀行・病院を守るサイバー防衛が変わる 2026年9月30日
電力、金融、医療など16分野を守る新たなサイバー防衛制度を解説。攻撃を受けても社会の機能を止めないために、我が国は何を変えようとしているのか。
国家情報局が動き始めた――日本の弱点は「情報不足」ではなく「情報を国家の判断に変える力」だった 2026年9月28日
情報を集めるだけでは国家は守れない。収集、分析、政策判断を結び付ける国家情報局の役割を解説。サイバー攻撃への対応にも通じる国家の情報分析能力を考える。
変電所を「要塞化」するリトアニア 海洋国家・日本は生命線を守れるか 2026年9月26日
リトアニアが進める変電所の防護強化を紹介。物理攻撃やサイバー攻撃を受けても電力供給を維持するため、日本の重要インフラに何が必要なのかを考察する。
北朝鮮のサイバー攻撃グループは「採用手続」から入る――日本企業の内側に迫る新たな安全保障の危機 2026年9月23日
北朝鮮を背景とする攻撃集団が、求人やオンライン面接などを悪用して企業への侵入を図る手口を解説。技術的な防御だけでは防げない企業の弱点を明らかにする。
AIを使う国か、AIに使われる国か――ソブリンAIが問う我が国の「知能の主権」 2026年5月11日
行政、医療、防衛、金融などでAIを活用する際、誰がデータを管理し、最終的な判断を握るのか。AIを活用しながら国家の主権と安全保障を守るための課題を論じる。




0 件のコメント:
コメントを投稿