
企業のサービスが不正アクセスを受け、個人情報が流出する事案が相次いでいます。「なぜこんなに起きるのか」「自分や会社は何をすればいいのか」——この記事では、警察庁・IPA(情報処理推進機構)・JPCERT/CC などの公的機関の公表データをもとに、不正アクセスの手口の分類と「なぜ成立してしまうのか」、そしてリスクを下げるためにできることを、専門知識なしで分かるように解説します。
なお本記事は守る側の視点で書いています。攻撃の具体的な手順・ツール・設定などは扱いません。
不正アクセスは実際に増えている
「増えている」と言うからには、データで確かめる必要があります。警察庁「不正アクセス行為の発生状況」によると、2025年(令和7年)の不正アクセス行為の認知件数は7,190件で、前年より約34.2%増加しました。
近年の推移を見ると、年によって増減はありますが、5年前と比べると大きく増えています。
← 横にスクロールできます →
| 年 | 認知件数 |
|---|---|
| 2021年 | 1,516件 |
| 2022年 | 2,200件 |
| 2023年 | 6,312件 |
| 2024年 | 5,358件 |
| 2025年 | 7,190件(過去5年で最多) |
フィッシングサイトの報告件数も、JPCERT/CC の四半期レポートで近年急増しています。不正アクセスは「ニュースで増えた気がする」ではなく、統計の裏付けがある増加なのです。
なぜ狙われるのか|攻撃の目的と、盗まれた情報の使われ方
手口を知る前に、「そもそもなぜやるのか」「盗んだ情報はどうなるのか」を押さえておくと、対策の意味が腑に落ちます。
盗まれた個人情報は、何に使われるのか
多くの不正アクセスの狙いは、最終的にお金です。盗んだ個人情報は、おおよそ次のように使われます(※どこで取引されるかの具体までは触れません)。
- 名簿として売買される:氏名・住所・電話・メールなどがまとめて売られ、別の業者や攻撃者の手に渡ります。
- 別サービスへの「リスト型攻撃」の材料になる:盗まれたメールアドレスとパスワードの組み合わせが、他のサービスのログインで次々に試されます。パスワードを使い回していると、1か所の流出が他のサービスの乗っ取りに直結する——これが「使い回しが危ない」最大の理由です。
- フィッシングを本物らしく見せる材料になる:名前・購入履歴・利用サービスが分かっていると、「ご注文の件で」といったあなた向けの偽メールが作れてしまい、だまされやすくなります。
- なりすまし・アカウント乗っ取り:本人になりすまして買い物・送金・各種手続きをされる恐れがあります。
- クレジットカード情報の不正利用:カード情報まで漏れていれば、直接の不正利用につながります(多くの企業は「カード情報は保持していない」と公表していますが、漏れていた場合のリスクは大きいです)。
身代金が目的の攻撃(ランサムウェア)
データを人質にして金銭を要求するのがランサムウェアです。手口は年々きつくなっています。
- 暗号化型(従来):データを暗号化して使えなくし、復旧と引き換えに身代金を要求する。
- 暴露型(二重恐喝):暗号化する前にデータを盗み出し、「払わなければ公開する」と脅す。警察庁によると、近年のランサムウェア被害はこの二重恐喝が大半を占めています。
- 多重化:さらに「顧客や取引先に連絡する」「DDoS攻撃を仕掛ける」と圧力を重ねるケースもあります。
- 分業化・サービス化:攻撃の道具や侵入の「入口」が売り買いされ、高度な技術がなくても攻撃に加われる状態が広がっているとされます。
身代金は払うべきか——警察庁・IPA・JPCERT/CC など公的機関は、身代金の支払いを推奨していません。理由は、①払ってもデータが元どおり復旧する保証がない、②「払う相手」と認識され再び狙われやすくなる、③支払った資金が次の攻撃の元手に回る、といった点です。公的機関は「払わずに復旧できる備え(バックアップ・復旧訓練)」を勧めています。
金銭以外の目的
お金以外が狙いのこともあります(いずれも「〜とされる」範囲で、断定はできません)。
- 産業スパイ的なもの:企業の技術情報・取引情報を盗む目的。
- 諜報目的:国家が背景にあるとされる攻撃。日本でも、警察庁・NISCが学術関係者やシンクタンク等を狙った情報窃取への注意喚起を出しているほか、警察庁は中国を背景とするとされる攻撃グループ(BlackTech)について米国の機関と合同で注意喚起を公表しています。
- 社会的な主張が目的のもの:特定の主張を示すための攻撃。
こうした目的ごとに、攻撃を仕掛ける集団にはどんなものがいるのかを「ハッカー集団(サイバー攻撃グループ)一覧」で類型別にまとめています。
自分の情報が流出したと知らされたら、何が起きうるのか
ニュースや通知で「あなたの情報が流出した可能性があります」と知らされたとき、実際に起こりうるのは次のようなことです。
- なりすましメール・SMSが届きやすくなる:流出した名前や利用サービスを使った、あなた向けの偽メッセージが来るかもしれません。心当たりがあっても、リンクからではなく公式アプリやブックマークから確認してください。
- 別サービスが乗っ取られる:同じパスワードを他でも使っていると、そちらが狙われます。使い回しているパスワードは、別々のものに変える——流出通知を受けたときの最優先の行動です。
- 時間が経ってから被害が出ることがある:盗まれた情報は、売買されて別の攻撃者に渡ったり、他の流出データと突き合わされたりして、数か月〜数年後に悪用されることがあります。「今すぐ何も起きていない=安全」ではありません。しばらくは不審な連絡やカード明細に注意を払うのが安全です。
こうして見ると、個人ができる最も効いて手軽な対策が「パスワードの使い回しをやめる」「多要素認証を使う」であることが分かります。次に、具体的な手口を見ていきましょう。
どんな手口があるのか(分類と狙い)
不正アクセスにはいくつかの型があります。ここでは、それぞれが何を狙い、なぜ成立してしまうのかを、守る側の理解として整理します(具体的なやり方は書きません)。
フィッシング
本物そっくりの偽メール・SMS・偽サイトに誘導し、ID・パスワードなどを入力させて盗む手口です。なぜ成立するか:システムの穴ではなく「急かされると確認を省く」という人の心理を突くため、技術的な対策だけでは防ぎきれません。本物の見た目をそのままコピーできてしまう点も厄介です。
不正ログイン(パスワードの使い回しを突く型)
どこか別のサービスから漏れた「ID+パスワードの組み合わせ」を、他のサービスのログイン画面で試す手口です。なぜ成立するか:多くの人が同じパスワードを複数のサービスで使い回しているため、1か所漏れると芋づる式に他のサービスも開いてしまいます。攻撃側は正規の“鍵”を持っている状態なので、サービス側からは正しいログインに見えやすいのも特徴です。実際、警察庁のデータでは、正規のID・パスワードを使ってなりすます型が検挙件数の9割を超えており、原因としては「パスワードの設定・管理の甘さ」や「フィッシングで入手」が上位を占めています。
ランサムウェア
侵入先のデータを暗号化して使えなくし、復旧と引き換えに金銭を要求する手口です。近年は「払わなければデータを公開する」と脅す二重恐喝型もあります。なぜ成立するか:業務が止まる損害が大きく、「払ってでも早く戻したい」という圧力が生まれるためです。IPA「情報セキュリティ10大脅威」で組織向けの脅威の筆頭に挙げられ続けています。
標的型攻撃・ビジネスメール詐欺(BEC)
特定の組織・担当者を狙い、取引先や上司になりすましたメールで機密を聞き出したり、偽の口座へ送金させたりする手口です。なぜ成立するか:実在の名前・業務の文脈・自然な日本語で「疑う理由」を消してくるためです。相手を事前に調べ込む社会工学で成立するので、迷惑メールフィルタをすり抜けやすい面があります。
脆弱性を突いた攻撃
ソフトやOSの「既知の欠陥」が、修正されないまま放置された箇所を悪用する型です。なぜ成立するか:修正プログラム(更新)が出ても、適用が遅れる端末・システムが多いためです。公開済みの欠陥は、どこを狙えばよいかが知られているぶん不利になります(本記事では具体的な欠陥名や悪用手順は扱いません)。
サプライチェーン(委託先)経由
本命の大企業を直接ではなく、守りが手薄な委託先・取引先・利用しているソフトのベンダーを経由して侵入する型です。なぜ成立するか:自社が強固でも、つながっている相手から入られると防ぎきれないためです。正規の接続・正規の更新経路という“信頼”を悪用するので気づきにくく、1社への攻撃が複数の利用企業に影響することもあります。IPAの10大脅威でも上位に挙げられています。
リスクを下げるためにできること
ここで大切な前提があります。「これをやれば絶対に安全」という対策はありません。 できるのは、被害に遭う確率を下げることです。IPA自身も「完全な防御」ではなく、基本対策の徹底を呼びかけています。
利用者側
- 多要素認証(MFA)を有効にする:ID・パスワードが漏れても、それだけではログインできなくなります。最も効果が高い基本対策です。
- パスワードを使い回さない:長く複雑にし、サービスごとに変える。覚えきれない場合はパスワード管理ツールの活用を。パスキー(passkey)など、パスワードに頼らない方式も広がっています。
- 不審なリンクを押さない:メールやSMSのリンクからではなく、公式アプリやブックマークから入る。
- ソフト・OSを最新に更新する:既知の欠陥を塞ぎます。
企業側
- アクセス管理:権限は必要最小限に。退職者のアカウントは速やかに停止。MFAの導入。
- 更新・脆弱性管理:修正プログラムを遅れずに適用する体制。
- ログの監視:不審な挙動に早く気づける仕組み。
- 委託先の管理:委託先のセキュリティも含めて確認する(サプライチェーン対策)。
- 従業員教育:フィッシングやBECを想定した訓練。
- バックアップと復旧テスト:ランサムウェア対策の要。
- インシデント対応体制:起きたときの連絡・報告の流れを決めておく(JPCERT/CC への届出窓口など)。
いずれも「やればリスクが下がる」ものであり、組み合わせることで効果が高まります。
なぜ近年増えているのか
最後に、増加の背景を公表データから整理します。
- オンラインサービス・金融取引の拡大:不正アクセスの多くがネットバンキングや証券取引の不正につながっており(警察庁)、狙う“資産の入口”がオンライン化しました。
- パスワードの使い回し:IPAは不正ログイン増加の主因として使い回しを挙げています。警察庁でも「パスワード管理の甘さ」が手口の上位です。
- フィッシングの急増:JPCERT/CC の報告件数が増え続けています。
- 働き方の変化:社外からの接続口が増え、IPAの10大脅威にも関連する脅威が継続して挙がっています。
- 攻撃の環境変化:IPA「情報セキュリティ10大脅威 2026」では「AIの利用をめぐるサイバーリスク」が新たに上位に入るなど、攻撃をめぐる状況は年々変化しています。
まとめ
不正アクセスは、統計の上でも実際に増えています。そして、その多くは高度なシステム破りではなく、漏れた・使い回された“正規の鍵(ID・パスワード)”を悪用する型です。だからこそ、多要素認証やパスワードの使い回しをやめることが、利用者にとって最も効果の高いリスク低減策になります。企業側は、自社だけでなく委託先まで含めた管理が重要です。「絶対安全」はありませんが、基本を積み重ねることで被害に遭う確率は確実に下げられます。
実際にどんな企業が不正アクセスを受けたかは、不正アクセスで個人情報が流出した企業一覧にまとめています。
参考・出典
- 警察庁「不正アクセス行為の発生状況」(令和7年・2026年3月公表)
- IPA「情報セキュリティ10大脅威 2026」/不正ログイン対策
- JPCERT/CC 四半期レポート
- 各データの出典格は出典台帳(docs/unauthorized-access-sources.md)に記録。情報は2026年10月時点のものです。