このページはJavaScriptを使用しています。JavaScriptを有効にして、または対応ブラウザでご覧下さい。

閉じる
閉じる
サイバー攻撃とは?目的や事例、種類から対策までわかりやすく解説

サイバー攻撃とは?
目的や事例、種類から対策までわかりやすく解説

2025 2/12
サイバー攻撃は企業に深刻な影響を与え、業務停止や情報漏えいなどのリスクを伴います。近年は攻撃手法が高度化し、標的型攻撃やランサムウェアなど多様な脅威が増加中です。この記事では、サイバー攻撃の最新動向や代表的な種類、実際の事例、そして企業が取るべき対策をわかりやすく解説します。自社のセキュリティを強化し、被害を未然に防ぐためのポイントをぜひ確認してください。

※ 記事制作時の情報です。

1.サイバー攻撃とは

1-1. サイバー攻撃の定義と特徴


ランサムウェアのイメージ画像

サイバー攻撃とは、ネットワークを通じて情報システムに対し、悪意を持って不正行為をすることです。具体的には、データ窃取破壊、改ざんのほか、システム機能停止サービス妨害 (DoS/DDoS攻撃) などが含まれます。
攻撃対象は、パソコンスマートフォンサーバーなどが中心です。攻撃は主にインターネットを介して行われますが、USBメモリ外付ハードディスクなどの物理的デバイスを通して、攻撃される可能性もあります。サイバー攻撃には手段目的によって数多くの種類存在するため、さまざまな事態対応できる幅広対策必要です。

1-2. サイバー攻撃の目的

サイバー攻撃目的多岐にわたります。代表的なのは金銭目的で、ランサムウェアによる身代金要求詐欺が挙げられます。また、企業組織機密情報を盗む情報窃取サービス妨害して業務停止させる攻撃もあります。さらに、政治的社会的意図を持つハクティビズム国家レベルサイバー戦も増加しており、目的に応じて攻撃手法高度化している傾向です。

1-3. 近年の動向

企業急速デジタル化に伴いサイバー攻撃急増しています。警察庁資料 (注1) によると、令和6年上半期ランサムウェア被害報告は114件と高水準推移脆弱性探索行為などの不審アクセスも9,825件検知され、その大半海外からでした。さらに、対策手薄外部委託先攻撃し、ターゲットとする大手企業被害を与えることを目的したサプライチェーン攻撃増加し、取引先セキュリティ確認重要課題となっています。

2.サイバー攻撃が増加している理由

2-1. 企業のデジタル化とクラウド利用の拡大

企業急速デジタル化とクラウド利用拡大は、サイバー攻撃増加主要要因です。業務オンライン化によりネットワーク接続機器急増し、攻撃対象が広がっています。さらにIoT機器リモートワーク環境普及セキュリティ管理複雑化し、侵入経路増加。こうした状況攻撃者にとって格好機会となっています。

関連サービス:マネージド ゼロトラスト

2-2. 攻撃手法の高度化

攻撃者技術革新利用し、より巧妙手法開発しています。AIを悪用したフィッシングゼロデイ攻撃クラウドやIoTを狙う新しい攻撃増加傾向です。従来防御策では対応が難しく、企業は常に最新脅威にさらされています。攻撃自動化高度化により、被害規模拡大しています。

2-3. セキュリティ対策の遅れと人為的ミス

急速技術進化に対し、企業セキュリティ対策は追いついていません。パッチ適用の遅れや設定不備脆弱性を生み、攻撃成功要因となります。さらに、従業員誤操作不注意による情報漏えいも深刻リスクです。こうした人的要因対策の遅れが、攻撃増加後押ししています。

3. サイバー攻撃の種類一覧

3-1. マルウェア

マルウェアは、悪意のあるプログラムソフトウェア総称で、「ランサムウェア」と「Emotet」がその代表例です。

4章で説明するランサムウェアマルウェア一種で、主に「身代金」要求するプログラムです。情報機器に入り込んだランサムウェアは、内部データを使えない状態にしたうえで、画面上要求内容記載したメッセージ表示します。大半メッセージは「データを再び使えるようにしたい、あるいは機密情報外部公開を防ぎたければ、指定口座暗号通貨を振り込め」といった内容です。近年世界中で多くの企業被害を受けています。

マルウェアのイメージ画像

一方、同じく4章で触れるEmotetは、巧妙偽装された業務メールを介して拡散するマルウェアです。感染した情報機器は他のマルウェア侵入経路となり、自己増殖によって関連会社取引先ネットワークにまで急速に広がる事例多発しています。

その他の代表的マルウェア以下のとおりです。

  • スパイウェア: 気づかれないまま個人情報アクセス履歴収集する
  • トロイ木馬: 問題のないデータ偽装して情報機器に入り込む

なお、一般的にはマルウェアという言葉よりも「コンピューターウィルス」という呼び方が広く普及しています。

3-2. 標的型攻撃

標的型攻撃 (注2) は、特定組織個人を狙って行われる巧妙サイバー攻撃です。
主にメール使用してマルウェア感染させ、標的ネットワーク侵入します。標的を絞ることで、より相手を欺きやすいメール件名内容巧妙に作られ、真偽判別困難です。この攻撃では、最初感染した情報機器を足がかりとしてネットワーク潜入し、目的とする機密情報窃取破壊を行います。

3-3. サプライチェーン攻撃

サプライチェーン攻撃は、セキュリティ万全ではない外部委託先関連企業経由してサイバー攻撃を行う手法です。
セキュリティ強固大手企業官公庁標的とする場合直接攻撃するよりも関連企業経由のほうが侵入しやすいため、攻撃者はその弱点を突こうとします。

大手企業サプライチェーン攻撃に備えるには、自社のみならず取引先海外拠点セキュリティにもできる限り目を配ることが不可欠です。そうした対策により、攻撃者防御の甘い企業を足がかりにしてネットワーク侵入するリスクを抑えられます。

3-4. フィッシング

フィッシングは、信頼できる大手企業公的機関になりすまして、個人情報を盗み出す手法です。
メールから本物そっくりの偽のWebサイト誘導して、ログイン情報クレジットカード情報などを入力させます。知らずにアクセスすると高額被害につながる危険性があります。

昨今フィッシングなどによるログイン情報の漏えいを未然に防ぐ手段として、パスワードレスセキュリティ「FIDO認証」に注目が集まっています。詳しくはこちらの記事をお読みください。

3-5. DoS攻撃/DDoS攻撃


DoS攻撃は、1台の情報機器を使い、ターゲット大量データを送ったり、膨大な数のアクセスを行ったりする攻撃を言います。この攻撃では、ターゲットサーバー過度負荷をかけて、サイトへのアクセス障害サービス停止を引き起こすことを狙います。

このDoS攻撃複数情報機器から一斉に行うのが、DDoS攻撃です。DDoS攻撃は、マルウェアにより乗っ取った情報機器を使って行われるケース増加しています。また、複数場所から攻撃されるため、攻撃元のIPアドレス特定してアクセス遮断するといった手法だけでは対策困難です。

DDoSのイメージ画像

KDDIではDDoS対策サービス提供しており、月額固定課金プランに加え、DDoS攻撃防御時間実績に応じた従量料金プラン用意しています。詳細についてはこちらのページをご覧ください。

3-6. SQLインジェクション

SQLインジェクションは、データベース操作する言語である「SQL」を用いて、データ不正アクセスする手法です。
例えばショッピングサイトには、会員情報クレジットカード番号などの重要情報データベース保存されており、それらにアクセスするためにSQLが使用されています。

攻撃者はWebサイト入力フォームなどにSQL文を埋め込み、「データベース内容をすべて表示する」「データ削除する」といった不正命令実行させます。その結果個人情報の漏えいやデータの改ざん・削除などの被害発生する可能性があります。

3-7. クロスサイトスクリプティング

クロスサイトスクリプティングは、Webサイトに「罠」を仕掛けておき、アクセスした人を攻撃する手法です。攻撃者掲示板やお問い合わせフォームなどの入力欄に「罠」となる不正スクリプト仕込み、そのページを訪れたユーザースクリプト実行してしまうように仕向けます。

これを起因として、Cookie (注3) から個人情報漏えいや、マルウェア感染、あるいは不正送金悪意ある情報発信などの意図しない操作実行させられるといった被害発生します。Cookieを利用してログイン管理を行っているサイトなどは注意必要です。

4.サイバー攻撃の事例

4-1. 企業を揺るがすランサムウェアの猛威

前述したように、サイバー攻撃を行う動機多様化する中で、とりわけ深刻脅威となっているのがランサムウェアです。
ランサムウェア (注4) は、コンピューターネットワーク侵入して、デバイスロックしたりデータ暗号化することで使用不可能にし、復元するために多額金銭 (身代金) を要求するマルウェアです。それにとどまらず、「身代金支払わなければ当該データ公開する」といった二重脅迫形態主流となっています。

感染経路特徴として注目すべきは、前述のとおりコロナ禍以降普及したリモートワーク環境を狙う手口急増している点です。特にVPN機器リモートデスクトップといった、社外から社内システムアクセスする際に利用されるツール脆弱性を突く攻撃主流となっています。
また、バックアップデータ被害に遭うことが多く、企業事業継続そのものを脅かしかねない状況です。医療機関での患者データ流出や、製造業での生産ライン停止など、その影響経済損失にとどまらず、社会インフラにまで波及しています。攻撃手法巧妙化被害深刻化は、企業規模を問わない普遍的脅威となっています。

4-2. 巧妙化するEmotet (エモテット) 感染の連鎖

現在、最も警戒を要する脅威のひとつがEmotetです。一見すると通常業務連絡に見えるメールに、悪意のあるリンク添付されており、そのリンク入口にして、感染拡大していきます。特徴的なのは、実在する業務上のやり取りを模倣した精巧偽装手法です。受信者日常的ビジネスメール判断してリンクを開き、その瞬間不正プログラムを介して感染する仕組みになっています。

Emotetの厄介な点は、これが被害の始まりに過ぎない点です。最初感染を足がかりにより深刻被害をもたらす別種マルウェア侵入を許してしまいます。その結果企業機密情報流出したり、さらなる攻撃発信地として悪用されるといったケースが後を絶ちません。

5.サイバー攻撃への対策方法

サイバー攻撃でひとたび被害を受ければ、深刻影響が生じかねません。被害未然に防ぐための対策方法具体的紹介します。

5-1. セキュリティソフトを導入する

サイバー攻撃対応するためのセキュリティソフトは、さまざまな製品提供されています。マルウェア感染不正アクセスがないかをリアルタイム監視します。信頼できるセキュリティソフトを選んで情報機器インストールすることで、多くの種類サイバー攻撃から、ある程度保護することが可能です。

ただし、サイバー攻撃手法は日々進化しており、新しいマルウェアも次々に生まれているため、インストールしただけでは安心できません。変化していく状況対応するために、セキュリティソフト頻繁アップデートして、最新状態を保ちましょう。

5-2. 多要素認証を導入する


多要素認証は、ログインの際に複数認証方法を組み合わせる対策を言います。
以下の3要素のうち、2種類以上使用します。

ログイン情報は常に盗まれるリスクを抱えています。多要素認証導入により、どれかひとつの情報が盗まれたとしても、不正ログインを防げます。

知識情報 ID、パスワード、秘密の質問など
所持情報 スマートフォン、ICカードなど
生体情報 指紋、顔、声、静脈など

5-3. サイバーセキュリティに関する社内研修を実施する

社内研修を行い、従業員サイバーセキュリティについて理解を深めることも、サイバー攻撃への対策として有効です。
特に従業員のうっかりミスによるウィルス感染などを防ぐには効果的です。

研修では、不審メール添付ファイルを開くことでウィルス感染する、といった基本的事例共有します。
同時に、感染により、企業がどれだけ深刻被害を受ける可能性があるかも伝えるのがポイントです。セキュリティ対策意味目的理解させ、日頃業務において意識を持った行動心掛けるよう教育を行うことが重要になっています。

まとめ

サイバー攻撃は年々巧妙化し、種類多様化しています。近年ではランサムウェアサプライチェーン攻撃急増し、企業システムだけでなく、社員リモートワーク使用する端末取引先セキュリティ対策などにも注意必要です。攻撃事例を見ると、情報漏えいや業務停止など深刻被害発生しており、予防策として多層防御定期的アップデート社員教育が欠かせません。常に最新脅威動向把握し、組織全体対策強化することが求められます。

サイバー攻撃対策はKDDIへ

KDDIでは幅広サイバー攻撃への対策方法提供しています。国内はもちろん、海外拠点を持ちグローバル規模セキュリティ対策必要としている場合でも、KDDIなら対応可能です。

働く場所意識せず企業データ保護できる「ゼロトラストセキュリティ」でセキュリティ強化利便性向上双方実現し、貴社データを守ります。サイバー攻撃への対策検討中の方は、お気軽にご相談ください。

関連記事


ピックアップ