サイバー攻撃はなぜ日本が標的になるのか|1日1万3,687件の探索とVPN機器の弱点から読む

「サイバー攻撃は、なぜ日本が標的になるのか」。ニュースでこの問いを見かけて、私は最初、日本が名指しで狙われているのだと思い込んでいました。ところが警察庁の資料を読み進めると、話はもう少し地味で、もう少し身近でした。

この記事では、警察庁が2026年9月に公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を原典に、日本のネットがどう探られ、どこから入られ、何を盗まれるのかを順に整理します。2026年10月時点の情報です。

  • 警察庁のセンサーには、1日・1IPアドレス当たり1万3,687件の不審なアクセスが届いている
  • ランサムウェアの侵入経路は、アンケートでVPN機器が約5割を占める
  • フィッシングは、AIの発達で文章の自然さが大幅に向上したと警察庁が指摘している
  • ランサムウェア被害の約6割は中小企業で、日本語の壁より入口の弱さが問われる
  • 日本だけが狙われる理由を、警察庁の資料は一つに断定していない
目次

日本が狙われる理由は、名指しではなく「探索の網」にある

警察庁のセンサーに探索が届くサーバー設備|データセンターの冷却ファン
Photo by Winston Chen on Unsplash

先に結論:警察庁の資料が示しているのは「探される量」と「入られやすい場所」

先に答えを書くと、警察庁の資料は「日本が狙われる理由はこれ」と一つに断定していません。書かれているのは、攻撃の前に弱い場所を機械的に探す行為が急増していること、実際の侵入口にはっきりした偏りがあること、AIで偽装の精度が上がったこと、の3点です。

つまり「日本人だから」というより、世界中から自動で探られた結果、守りの薄い入口に当たった組織が被害に遭う、という構図が資料から読み取れます。私が最初に思い描いた「名指しの標的」のイメージとは、かなり違いました。

この記事で扱う範囲

テレビや解説では「日本の個人情報は高く売れる」といった説明も見かけますが、私は原典のページでその数字を確かめられていません。そのため、この記事では警察庁の資料で確かめた事実だけで組み立てます。確かめられない説明は書きません。

警察庁のセンサーには1日1万3,687件の探索が届いている

「1日・1IPアドレス当たり1万3,687件」の意味

警察庁は、令和8年上半期(2026年1〜6月)に設置したセンサーで、ぜい弱性探索行為などの不審なアクセスを数えています。その件数は1日・1IPアドレス当たり1万3,687件で、前年比50.7%増でした。IPアドレスは、インターネット上の「住所」にあたる番号です。

1日は86,400秒なので、86,400÷13,687≒6.3秒。計算上は、センサー1台に約6.3秒に1回のペースで探りが入っていることになります(平均値で、実際の分布は一定ではありません)。

「探索」は、鍵のかかっていない窓がないか家を一軒ずつ回って確かめる行為に近いものです。ここで重要なのは、探している側は相手が日本かどうかよりも、「開いているかどうか」を見ているという点です。

送信元はアメリカ・オランダ・ブルガリアの順に多い

送信元を国別に見ると、令和8年上半期はアメリカ、オランダ、ブルガリア、英国、ドイツの順でした。前年同期はアメリカ、中国、ブルガリア、オランダ、ドイツの順です。特にオランダは1日・1IPアドレス当たり2,377.1件で、前年比501.3%増と大きく伸びました。

警察庁は、これをオランダの特定の組織に割り当てられたIPアドレスから、広い範囲のポートに大量のアクセスがあったためだと説明しています。ぜい弱性の有無を調べる目的だったと推測されています。送信元の国が攻撃者の国籍を示すとは限らない、という読み方も大切です。

家庭のルーターが踏み台になる「Mirai」

令和8年5月からは、Mirai(ミライ)ボットの特徴を持つアクセスの急増も観測されています。Miraiは、感染した家庭用無線ルーターやIoT機器を、持ち主が気づかないままDDoS攻撃などに使うマルウェアです。名前の由来は、開発者が日本のあるアニメ作品のファンだったことにちなむとされています。

探られる側だけでなく、自宅の機器が「探す側」の道具にされることがある。これは私にとって意外な発見でした。

あなたは、メールやSMSのリンクを開く前に送信元を確かめていますか?

  1. いつも確かめる
  2. たまに確かめる
  3. あまり確かめない
  4. 確かめたことがない

📊 読者投票 受付中(現在2票)。あと3票で結果を公開します。

侵入口の約5割はVPN機器だった

侵入口になるVPN機器の管理を固める|ノートPCの上の南京錠
Photo by FlyD on Unsplash

ランサムウェアは「入口」から入る

令和8年上半期のランサムウェア被害報告は123件で、統計を取り始めた令和2年下半期以降、半期として最多でした。警察庁によると、近年は標的型メールの添付ファイルよりも、インターネットに露出した箇所から遠隔操作でネットワーク内部へ入る手口が多くを占めています。

被害組織へのアンケートでは、侵入経路はVPN機器が約5割でした。VPNは、インターネット上に暗号化された専用トンネルを作る仕組みです。便利な入口は、管理が甘いと攻撃者にとっても入口になります。

未修正のぜい弱性と、漏えいした認証情報

攻撃者が悪用するのは、未修正のぜい弱性や漏えいした認証情報だと警察庁は書いています。そのあと管理者権限の奪取、内部探索、データのアップロード、暗号化、ランサムノート(脅迫状)の順に進みます。

ここで先ほどの1万3,687件の探索がつながります。探索は「どこに修正漏れの機器があるか」を一覧にする作業で、見つかった入口にあとから攻撃が来ます。

データを盗んで公開をちらつかせる二重恐喝

警察庁は、近年はデータを盗んだうえで「対価を払わなければ公開する」と要求する二重恐喝が被害の多くを占めるとしています。盗まれた財務情報や個人情報がダークウェブ上のリークサイトに載る例も確認されています。暗号化せずに盗んだデータの公開だけをちらつかせる手口もあります。この仕組みは、ランサムウェアが暗号化の前にデータを盗む理由で詳しく書きました。

AIで「日本語の壁」は低くなったと警察庁は見ている

フィッシング報告は約73万件、文章の自然さが上がった

令和8年上半期のフィッシング報告件数は、フィッシング対策協議会によれば約73万件でした。警察庁は、近年はAI技術の発達で文章の自然さや偽装の精度が大幅に向上し、従来より見抜きにくいフィッシングが増えている、と書いています。

かつては「日本語がどこかおかしい」ことが見破る手がかりでした。その手がかりが効きにくくなっている点は、日本語という言語の壁に守られてきた面があった、と読むこともできます。ただし、日本語の壁がどれだけ低くなったかを数字で示した記述は、この資料にはありません。

送信元サーバーの国は、中国の次が日本

警察庁のサイバー特別捜査部が、過去1年間(2025年8月1日〜2026年7月31日)のフィッシングメールと評価された約36万件を分析しました。送信元サーバーの所在国で最も多かったのは中国、次いで日本、ブラジルの順です。

「フィッシングは海外から来る」と思っていた私には、日本が2位に入っていることは意外でした。攻撃者が国内のサーバーや機器を借りて送っている可能性もありますが、資料はそこまでは述べていません。

同じ送信元は1〜3日で捨てられる

同じ送信元IPアドレスからメールを受け取る日数と通数は、多くが1〜3日に1〜3通でした。攻撃者は送信用の基盤を短期間で切り替えて、ブロックされる前に次へ移っている、と警察庁は読み解いています。「同じ送信元を拒否すれば終わり」ではない、ということです。

標的は大企業だけではない:中小企業が約6割

ランサムウェア被害企業の約6割が中小企業

規模別に見ると、ランサムウェア被害を受けた企業・団体のうち、前年と同様に中小企業が約6割を占めました。業種別では製造業が約3割で、卸売・小売業、情報通信業、不動産、物品賃貸業が続きます。

「うちは小さいから狙われない」という実感と、データは正反対です。探索は規模を選びません。入口が空いていれば、大きいか小さいかは関係なく当たります。個人情報が漏れた場合に企業が何を報告するのかは、個人情報漏えいの報告義務で整理しています。

復旧に1,000万円以上かかった組織が6割

被害後のアンケートでは、調査費用・復旧費用の総額が1,000万円以上になった組織が全体の6割でした。復旧に要した期間が1か月未満だったのは全体の5割弱で、被害が長引く傾向があります。

ニセ社長詐欺:127件・約38億8,000万円

令和8年1月ごろから、経営者になりすまして公開されている法人のメールアドレスに連絡し、SNSグループを作らせて口座残高を聞き出し、指定口座に送金させる詐欺が発生しています。1月から6月までの認知件数は127件、被害額は約38億8,000万円でした。

38億8,000万円÷127件=388,000万円÷127≒3,055万円。1件あたり平均およそ3,055万円という計算です(被害額の大小は事案ごとに大きく異なります)。

実在する社長名や会社名が使われるため、気づきにくいのが特徴だとされています。ここでは日本語の自然さよりも、本物らしい名前と業務の流れが武器になっています。

国家が関わる攻撃は、何を狙うのか

情報通信・先端技術・製造・学術研究

警察庁によると、国家を背景とするとみられる攻撃グループは、情報通信、先端技術・製造、学術研究などの分野を主な標的とし、情報の窃取を目的とするものが特に確認されています。中国の攻撃グループは、ネットワーク機器の既知のぜい弱性や設定不備を悪用した侵入が確認されているとされます。

ここでも入口は「既知のぜい弱性」と「設定不備」です。高度な攻撃であっても、侵入の足がかりはありふれた弱点であることが、資料から読み取れます。

北朝鮮による暗号資産の窃取

令和6年(2024年)5月には、北朝鮮を背景とする攻撃グループ「TraderTraitor」が、国内の暗号資産関連事業者から約482億円相当の暗号資産を窃取した事案が発生しました。外貨獲得を目的とした攻撃も、日本が舞台になっています。

明日からできる備え:個人と会社の判断基準

個人は「公式アプリから開く」「多要素認証」「機器の更新」

警察庁は、メールやSMSのリンクを安易にクリックしない、公式サイトや公式アプリからアクセスする、といった日常的な意識が大切だとしています。メール認証や多要素認証などの技術的な対策だけでは十分でないとも書かれています。ログインの守りを固める仕組みは、二段階認証の仕組みで解説しています。

家庭用の機器についても警察庁は、JC-STARの適合ラベルが付いた製品を選ぶこと、購入前にメーカーのサイトで仕様やセキュリティ情報を確認すること、購入後も対策を続けることを挙げています。

会社は「VPN機器の修正」「認証情報の管理」「バックアップ」

警察庁は、特に被害が増えている中小企業を主な対象に、VPN機器などのぜい弱性対策、認証情報の適切な管理、バックアップとログの取得、被害時の速やかな警察への通報・相談を呼びかけています。侵入口の約5割がVPN機器だったことを考えると、最初に確認する場所は明らかです。

立場 最初に見るところ 警察庁の資料での根拠
個人 リンクではなく公式アプリから開く フィッシング報告約73万件
個人 ルーター・IoT機器の更新とラベル確認 Mirai型アクセスの急増、JC-STAR
会社 VPN機器のぜい弱性修正 侵入経路の約5割がVPN機器
会社 社長名のメールでも送金前に別経路で確認 ニセ社長詐欺127件

対策のデメリットと注意点

多要素認証を入れても安心しきれない

警察庁は、令和8年5月に、企業への電話を起点にして遠隔操作ソフトをインストールさせ、普段使っている端末から送金を実行させる手口による被害が急増したと書いています。金融機関の端末認証や不正取引監視をかわす狙いがあると考えられるそうです。ログインが正しくても、操作している人が本物とは限りません。

修正を後回しにするほど、探索の網に残る

VPN機器やルーターの修正は、手間がかかるうえに、動いているものを止める怖さもあります。その気持ちはよく分かります。ただ、探索が絶え間なく届く環境では、修正されていない機器ほど早く見つかります。

この記事の限界

警察庁の統計は、届け出や報告があったものに基づきます。報告されていない被害は数字に入りません。また、攻撃の送信元は、乗っ取られた機器や中継サーバーを経由していることがあります。数字は傾向をつかむための材料であり、「どの国が悪い」と決める材料ではありません。

よくある誤解

「日本語だから海外の攻撃者は来ない」は本当ですか?

警察庁は、AI技術の発達で文章の自然さや偽装の精度が大幅に向上し、見抜きにくいフィッシングが増えていると書いています。日本語であることは、以前ほどの防御にはなりにくくなっています。

「うちは小さい会社だから狙われない」は本当ですか?

令和8年上半期のランサムウェア被害の約6割は中小企業でした。攻撃は探索で見つかった入口に来るため、規模は決め手になっていません。

「攻撃はすべて海外から来る」は本当ですか?

探索の送信元は海外が大部分ですが、フィッシングメールの送信元サーバーの所在国は、中国の次が日本でした。国内の機器が踏み台にされる例もあり、「国内は安全」とも言い切れません。

まとめ:サイバー攻撃で日本が標的になる理由と今日の判断

サイバー攻撃はなぜ日本が標的になるのか、という問いに、警察庁の資料は一つの理由を挙げていません。代わりに、1日・1IPアドレス当たり1万3,687件という探索、侵入口の約5割を占めるVPN機器、AIで自然になったフィッシング、被害の約6割を占める中小企業という事実を示しています。

私の結論は、「狙われる国かどうか」を気にするより、「自分の入口が探索の網に残っていないか」を見る方が現実的だということです。個人なら公式アプリから開く習慣と機器の更新、会社ならVPN機器の修正と認証情報の管理から始めるのが、資料から見て最も筋の通った順番だと私は思います。最新の情勢は、警察庁などの公表で確認してください。

この記事の内容、読む前から知っていましたか?

  1. 知っていた
  2. なんとなく知っていた
  3. 初めて知った
  4. 誤解していた

📊 読者投票 受付中(現在1票)。あと4票で結果を公開します。

📚 参考文献・出典

📖 この記事について 本記事は、サイバー攻撃の“仕組み”を知るための読み物です。個別の被害への対応や、システムの安全性を保証するものではありません。2026年10月時点の公表資料にもとづいており、手口や統計は変わります。被害に遭った場合や不安がある場合は、警察の相談窓口や専門家にご相談ください。

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


EDITOR
白月ハルカ
ディスカバリーメディア 編集長
1995年生まれ、新潟・長岡育ち。いまは東京の中央線沿線でひとり暮らしをしながら、ディスカバリーメディアの編集長をしています。前職はIT企業の広報(5年)。統計表を眺めるのと、ラジオの野球中継と、ジョジョ(第4部派)が好きです。ニュースの見出しを見ると「本当に?」と数字を確かめにいく癖があって、その確かめた結果を記事にしています。間違いを見つけたら教えてください、すぐ直します。