ランサムウェア被害123件。入り口の約半分は、会社のVPN機器だった
10月1日、国は攻撃元のサーバーに入って止められるようになる。ただ、被害組織29件のうち17件には、当てていないパッチが残っていた
2026-09-19
123件
2026年上半期のランサムウェア被害報告(半期で最多)
10月1日、攻撃元のサーバーを止められるようになる
サイバー対処能力強化法の本則が、2026年10月1日に施行される。
重大なサイバー攻撃のおそれがあると判断されたとき、警察や自衛隊が攻撃に使われているサーバーにアクセスし、攻撃プログラムを停止したり削除したりできるようになる。攻撃を受けてから復旧するという従来の対応に、攻撃元を止める手段が加わる。
予算の配分もこの動きに沿っている。国家サイバー統括室の2026年度予算は130億1,700万円で、前年度の114億7,200万円から増えた。うち内閣官房分127億7,300万円の主な費目は次のとおりだ。
- 同法を踏まえた体制整備:36億6,000万円(前年度21億4,500万円)
- 政府機関等のセキュリティ対策強化:75億400万円(前年度72億円)
- 政府一体の対策や国際連携:16億900万円(前年度13億9,100万円)
伸び幅が最も大きいのは体制整備の約15億円で、新しい仕組みを動かす側に厚く配分されている。政府機関自身の守りを固める費目の伸びは3億円ほどだ。
侵入の入り口は5年間ほぼ変わっていない
警察庁によると、2026年上半期のランサムウェア被害報告は123件。統計を始めた2020年下半期以降、半期として最も多い。
ただ、件数以上に動いていないのが侵入の入り口だ。被害組織へのアンケートで有効回答があった36件の経路は、VPN機器18件、リモートデスクトップ9件、その他9件。過去5年の485件で見ても、VPN機器が293件と6割を占める。
メールの添付ファイルから感染する古典的な手口は減り、インターネットに露出した機器から遠隔で入られる形が主流になった。使われるのは、機器に残った未修正の脆弱性か、流出した認証情報である。
被害組織の約6割は中小企業で、業種別では製造業が約3割を占める。卸売業や小売業、情報通信業にも広がっている。外から見える機器は、企業規模に関係なく標的になるということだ。
ランサムウェア被害報告件数の半期推移
出典:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」
政府の共通基盤も、同じ入り口から入られた
デジタル庁は9月11日、政府共通の業務基盤であるガバメントソリューションサービス(GSS)への不正アクセスで、約24.6万件の個人情報が漏れた可能性があると公表した。内訳は氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件(重複あり)で、マイナンバーや口座情報は含まれない。
経緯はこうだ。
- 6月25日:保守運用担当者のアカウントによる大量のファイルアクセスを検知
- 7月9日:第三者がVPN機器の脆弱性を利用して侵入したと判明。アカウントを停止し通信を遮断
- 9月11日:漏えいの可能性を公表
検知から公表まで78日。GSSは23機関、約15.4万人が使う基盤で、デジタル庁は脆弱性管理方法の見直しを挙げている。民間企業と同じ経路が、政府の基盤でも通用したことになる。
探しにくる側の動きは速い。警察庁のセンサーが検知した脆弱性探索とみられる不審なアクセスは、1日1IPアドレス当たり1万3,687件で、前年同期比50.7%増。探索は自動化されており、パッチを当てるまでの時間がそのまま狙われる時間になる。
ランサムウェアの侵入経路(2026年上半期、有効回答36件)
出典:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」
無害化が始まっても、パッチを当てるのは各組織
被害に遭った組織のうち、未適用のパッチが残っていた割合を、警察庁は毎年集計している。
- 2022年:100件中65件
- 2023年:86件中52件
- 2024年:87件中46件
- 2025年:71件中40件
- 2026年上半期:29件中17件
5年間、5割台から6割台の間で動いていない。被害が出たあとの負担も軽くはない。調査と復旧に総額1,000万円以上かかった組織は6割、1か月未満で復旧できた組織は5割弱にとどまる。
10月から始まる無害化措置は、攻撃に使われるサーバー側に働きかける仕組みだ。対象は重大な攻撃に絞られ、各組織のVPN機器に代わりにパッチを当ててくれるものではない。入り口は各組織の手元に残る。
だから制度の効きは、無害化を何件実施したかでは測れない。見るべき数字は2つある。半期ごとに公表される侵入経路の構成比と、未適用パッチを抱えたまま被害に遭った組織の割合だ。VPN機器が6割を占める状態と、5割台後半で止まる未適用率。この2つが下がって初めて、入り口が狭まったと言える。
被害組織のうち未適用のセキュリティパッチがあった割合
出典:警察庁(被害企業・団体等へのアンケート)