AIで攻撃が速くなる|先に替えるのはログインの仕方
Microsoftが2026年版の「デジタル防衛レポート」を公表しました。AIが攻撃の時間を縮め、高度な手口を安くしていると書いています。
侵入のきっかけに占めるフィッシングの割合は、前年の7%から23%に増えました。入口はメールだけでなく、電話やQRコードにも広がっています。
小さな会社が先にやるのは、なくなると最も困るアカウント1つのログインを、偽の画面に入力しても破られない方式へ替えることです。
Microsoftが、毎年出しているサイバー攻撃の報告書「デジタル防衛レポート」の2026年版を公表しました。今年の中心にあるのはAIです。AIが攻撃にかかる時間を縮め、高度な手口を安く使えるようにしている、と書いています。報告書の多くは政府や大企業向けの話ですが、小さな会社にも関係する点が1つあります。狙われているのは、システムの穴より先に「ログイン」だということです。
今日やること 1つだけです。社内で、乗っ取られたら最も困るアカウントを1つ選び、そのログインの仕方を「パスキー」に替える。多くの会社では、代表か経理が使っているメールのアカウントです。全員分を一度にやる必要はありません。
何が起きたか
Microsoftは2026年10月1日、「Microsoft Digital Defense Report 2026」を公表しました(Microsoft:Microsoft Digital Defense Report、Microsoft On the Issues:Preparing governments for an era of interconnected cyber risk)。小さな会社に関係するところだけ抜き出すと、次のとおりです。
- AIが攻撃の時間を縮め、高度な手口のコストを下げ、攻撃する側がより速く、大きく、自動で動けるようにしている
- 侵入のきっかけに占めるフィッシング(偽のメールや画面でパスワードを入力させる手口)は、前年の7%から23%に増えた
- 正規のアカウントを使って入られた侵入のうち52.2%で、そこからさらに別の認証情報が盗まれていた
- ソフトの穴が見つかってから実際に悪用されるまでが、24時間を大きく下回ることがある
- 電話を使った詐欺では、93%が相手を電話口に引き止め、だまし始めるところまで進んでいた
- いちばん効く守りとして、偽の画面に入力しても破られない多要素認証と「パスキー」を挙げている
中小企業にとって何が変わるか
「穴をふさぐ」より先に「鍵の形」が問われている
これまで中小企業の守りというと、ウイルス対策ソフトを入れる、パソコンを更新する、が中心でした。それは今も要ります。ただ報告書の数字を見ると、攻撃する側が最初に狙っているのは、パソコンの穴よりも人にパスワードを入力させることです。侵入のきっかけの約4分の1がフィッシングになりました。
パスワードがどれだけ長くても、本人が偽の画面に入力してしまえば意味がありません。そしてAIは、この「偽の画面」や「それらしい文面」を作るのが得意です。以前なら日本語の不自然さで気づけたメールも、いまは見分けがつきにくくなっています。
1つ取られると、そこから広がる
52.2%という数字は、1つのアカウントを取られると、半分以上の確率でそこから別のパスワードまで抜かれる、ということです。小さな会社では、代表のメールに取引先とのやり取り、請求書、各種サービスの登録通知がすべて届いています。1つのメールアカウントが、ほかのアカウントの合鍵の束になっているわけです。
だから、全部を一度に守ろうとするより、合鍵の束になっているアカウントを1つ選んで、そこを先に固めるほうが効きます。
入口はメールだけではない
報告書は、電話を使った詐欺やQRコードを使った詐欺にも触れています。「システム会社の者ですが、確認のためにいま届いた番号を教えてください」という電話や、チラシや張り紙のQRコードから偽のログイン画面へ誘う手口です。メールの注意喚起だけをしてきた会社は、ここが空いています。
うちは当てはまるか
| 社内の状況 | 当てはまるか | やること |
|---|---|---|
| メールもクラウドも使っていない | ほぼ当てはまらない | 何もしなくてよい |
| パスワードだけでログインしている | 当てはまる | 最も困るアカウント1つをパスキーに替える |
| スマホに届く番号を入力する方式にしている | 当てはまる | 番号を電話で聞き出す手口があるので、同じくパスキーを検討する |
| すでにパスキーにしている | 一部当てはまる | 他の人のアカウントにも広げるか決める |
見落としやすいのは3行目です。スマホに届く番号を入力する方式は、パスワードだけよりずっと安全です。ただ、その番号も偽の画面に入力させられたり、電話で聞き出されたりします。報告書が「偽の画面に入力しても破られない方式」とわざわざ分けて書いているのは、この違いがあるからです。
よくある誤解:「うちは小さいから狙われない」
AIで攻撃が安くなったということは、相手を選ばずに数を打てるようになったということです。狙いを定めて大企業だけを攻めるより、大量に送って引っかかったところから入るほうが、攻撃する側にとって割に合うようになっています。小さいことは、狙われない理由になりません。むしろ、守りに人を割けない会社のほうが、入ったあとに気づかれにくい分、狙われやすいと考えたほうが安全です。
いま何をすべきか
順番は次のとおりです。
- 乗っ取られたら最も困るアカウントを1つ決める。代表のメール、経理が使うメール、会社のクラウドの管理者アカウントのどれかになることが多いはずです
- そのアカウントの設定画面で「パスキー」の項目を探し、登録する。Microsoft 365もGoogleのアカウントも、パスキーでのログインに対応しています。登録すると、パスワードの代わりにスマホやパソコンの指紋・顔・暗証番号でログインできます
- 社内に一言伝える。「ログインの番号やパスワードを電話で聞くことは、うちの会社では絶対にない」。この一言があるだけで、電話の手口に引っかかる確率は下がります
1つのアカウントなら、作業はその場で終わります。全員分に広げるかどうかは、1つやってみて、社員が戸惑わないかを見てから決めれば足ります。
もう1つ、パソコンやスマホの更新は「自動」にしておきます。穴が見つかってから悪用までが1日を切ることがある以上、月に1回まとめて更新する運用では間に合いません。
関連するもっと詳しい話
IT担当がいない会社で、こうした設定を誰が見るのかは、IT担当がいない会社のAI導入で整理しています。詳しい人を1人作るのではなく、外の相談先と社内の窓口で回す考え方なので、パスキーへの切り替えを誰に頼むか迷ったときの参考になります。
どのアカウントが「合鍵の束」になっているか分からない会社は、社内ツールが乱立したときの片づけ方が役に立ちます。使っているサービスとログインの置き場所を一覧にする話で、今回の「最も困るアカウントを1つ決める」の下準備になります。
社内のアカウントやAIツールの守り方を一緒に決めたいときは、お問い合わせからご相談ください。
どこから手をつけるか分からない場合は、ご相談ください。いまのやり方を伺うところから始めます。ご相談とお見積りに費用はいただきません。
相談する