はじめに
Google CloudのセキュリティチームMandiantは2026年3月24日、年次サイバー脅威報告書「M-Trends 2026」を公開しました。2025年に実施した世界規模のインシデント調査(50万時間超)に基づき、攻撃者の戦術・技術・手順の変化と、防御側が取るべき対策を詳述しています。本稿では、その主要な知見を解説します。
参考記事
- タイトル: M-Trends 2026: Data, Insights, and Strategies From the Frontlines
- 著者: Jurgen Kutscher(Vice President, Mandiant Consulting, Google Cloud)
- 発行元: Google Cloud Blog
- 発行日: 2026年3月24日
- URL: https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
- タイトル: The M-Trends 2026 report shows how to strengthen business cybersecurity
- 発行元: Google Blog
- 発行日: 2026年3月23日
- URL: https://blog.google/innovation-and-ai/infrastructure-and-cloud/google-cloud/m-trends-2026-report-cybersecurity/
要点
- 2025年のグローバルな滞在時間(侵入から検知までの中央値)は14日に増加(前年11日)。サイバースパイ活動・北朝鮮ITワーカー関連では122日に達した
- エクスプロイトが6年連続で最多の初期侵入ベクター(32%)を維持する一方、音声フィッシング(ビッシング)が11%に急増し第2位となった
- サイバー犯罪の分業化が進み、初期アクセス取得からランサムウェア実行への「手渡し」時間が2022年の8時間超から2025年には22秒まで短縮された
- ランサムウェアはデータ暗号化にとどまらず、バックアップインフラや仮想化管理基盤を標的にした「回復不能化」へと目的が変化している
- 攻撃者はAIをマルウェアの検知回避や認証情報窃取に活用しているが、Mandiantは2025年を「AIが直接引き起こした侵害の年」とは位置づけていない
詳細解説
数字で見る2025年の脅威動向
Mandiantが50万時間超のインシデント調査から得たデータによれば、グローバルの滞在時間(侵入から検知までの中央値)は前年の11日から14日に増加しました。この延長は、攻撃者が検知を回避する手法を洗練させていることを示していると考えられます。特にサイバースパイ活動と北朝鮮ITワーカー関連インシデントでは中央値が122日に達しており、一般的な90日のログ保持期間を大きく超えて潜伏するケースが多いことがわかります。
内部での脅威検知率は前年の43%から52%に改善されており、組織の可視性は向上しています。一方、最も多く標的にされた業界はハイテクセクター(17%)で、2024年・2023年と首位を維持していた金融セクター(14.6%)を上回りました。
初期侵入ベクターの変化:ビッシングの台頭
エクスプロイト(ソフトウェアの脆弱性を突く攻撃手法)は6年連続で最多の初期侵入ベクターとして32%を占めています。注目すべきは、音声を使ったソーシャルエンジニアリング(ビッシング)が11%まで急増し、第2位に浮上した点です。一方、従来主流だったメールフィッシングは自動化された技術的対策の普及により6%まで低下しました。
ビッシングの典型的な手口として、UNC3944のような脅威グループがITヘルプデスクを標的に多要素認証(MFA:不正アクセスを防ぐために複数の認証要素を組み合わせる仕組み)を回避し、SaaS(クラウド型業務ソフト)環境への初期アクセスを獲得する事例が報告されています。攻撃者は有効期限が長いOAuthトークンやセッションクッキーを収集し、サードパーティSaaSベンダーへの侵害を起点として顧客環境への横断的な侵入を試みます。
MFAを導入していても人間の判断を利用するソーシャルエンジニアリングには対応が難しいという側面があります。IDの継続的な検証と最小権限の徹底が、現実的な対策として重要と考えられます。
「手渡し」が22秒に:サイバー犯罪の高度な分業化
M-Trends 2026が示す最も顕著な変化のひとつが、サイバー犯罪エコシステム内の分業化の深化です。悪意ある広告やClickFixのようなソーシャルエンジニアリング手法で初期アクセスを確保する「初期アクセスブローカー」が、ランサムウェアを実行する別のグループにアクセスを引き渡す構造が定着しています。
Mandiantによれば、この引き渡しにかかる時間は2022年の8時間超から2025年には22秒にまで短縮されました。初期アクセスブローカーが侵入時点で二次グループの好むマルウェアやトンネルをあらかじめ展開しておくため、二次アクターはネットワークに接続した瞬間から攻撃を開始できる状態が整っています。
「事前侵害(Prior Compromise)」は2025年のランサムウェア攻撃における最多の初期侵入ベクター(30%)となり、2024年(15%)から倍増しています。この変化は、軽微なアラートであっても次の大規模侵害の予兆である可能性を示しており、インシデント対応の考え方そのものを見直す必要があると考えられます。
ランサムウェアの進化:回復不能化への転換
現代のランサムウェア攻撃は、データの暗号化から「復旧能力の破壊」へと目的が変化しています。REDBIKEやAGENDAを利用するグループが、バックアップインフラ、IDサービス、仮想化管理基盤を積極的に標的にした事例がMandiantによって観測されました。
具体的には、Active Directory証明書サービス(企業内の認証基盤)の設定ミスを悪用して管理者アカウントを作成し、パスワードリセットを回避します。さらにクラウドストレージのバックアップオブジェクトを削除し、ハイパーバイザー(仮想マシンを管理するソフトウェア基盤)のデータストアを暗号化することで、関連するすべての仮想マシンを同時に機能不全に陥らせています。
Googleブログの関連記事でも指摘されているように、攻撃者の主な目標はデータ窃取からビジネス運営の妨害へとシフトしています。バックアップ環境を企業のActive Directoryドメインから分離し、変更不能なストレージを活用することが有効な対策と考えられます。
エッジデバイスへの長期潜伏とゼロデイ脅威
サイバースパイグループはサイバー犯罪グループとは対照的に、長期的な潜伏を目的として行動します。UNC6201やUNC5807のような脅威クラスターは、標準的なEDR(エンドポイント検知・対応ツール)のテレメトリが届きにくいVPNやルーターなどのエッジデバイスを意図的に標的にしています。
Mandiantによれば、脆弱性が悪用されるまでの平均時間は推定マイナス7日に短縮されており、パッチ公開前に悪用が始まる状況が常態化しています。BRICKSTORMのようなカスタムインメモリマルウェア(ファイルを残さずメモリ上で動作する悪意あるプログラム)をネットワーク機器に直接展開することで、標準的な修復作業やシステム再起動後も存続する深い持続性が確立されます。実際、BRICKSTORMでは約400日の滞在時間が確認されており、一般的な90日のログ保持期間をはるかに超えています。
エッジデバイスはオンボードストレージが少なく従来のセキュリティツールを導入できないため、フォレンジック調査(侵害の痕跡を調べる作業)が困難なケースが多い点も課題と言えます。ログ保持期間を90日超に拡張し、ネットワーク機器のログを長期保存する体制の整備が重要と考えられます。
AIの活用と現状認識
2025年の脅威動向においてAIの活用も確認されています。PROPTFLUXやPROMPTSTEALといったマルウェアファミリーが実行中に大規模言語モデル(LLM)を参照して検知を回避しようとする動きが観測されました。また、QUIETVAULT認証情報スティーラーがローカルのAIコマンドラインツールを確認し、設定ファイルを検索するよう事前定義されたプロンプトを実行した事例も報告されています。「蒸留攻撃(Distillation Attack)」と呼ばれる手法で機械学習モデルの独自ロジックや学習データを抽出しようとする動きも確認されています。
ただし、Mandiantは2025年を「侵害の直接原因がAIとなった年」とは位置づけていません。現時点では成功した侵害の大半が人的・システム的な基本的ミスに起因しているとしながらも、AIを活用した攻撃手法(プロンプトインジェクションなど)に備えるため、レッドチーム演習への組み込みを推進しています。GoogleのSAIF(Secure AI Framework:AIシステムのセキュリティ強化のための枠組み)に基づく対策の参考も提示されています。
防御側への主な提言
M-Trends 2026はセキュリティ担当者向けに実践的な対策を提示しています。主なものとして、軽微なマルウェアアラートを次の大規模侵害の予兆として扱い即時対応する体制の整備、仮想化・管理プラットフォームへの最も厳格なアクセス制御の適用、継続的なID検証への移行、静的なIOC(侵害の指標)から行動異常検知への転換、そしてログ保持期間の90日超への拡張が挙げられます。
「脅威の実態を理解することが、受動的な防御から能動的な組織防衛への転換を可能にする」というGoogleブログの視点は、M-Trends 2026の全体的なメッセージとも一致しています。
まとめ
M-Trends 2026は、攻撃者の高速化・専門化・長期潜伏化という三つの方向性が同時進行していることを示しています。22秒の手渡し時間やパッチ公開前の脆弱性悪用が示すように、対応速度と可視性の拡大が組織防衛の重要な要素となりそうです。
