「VPNの脆弱性を塞いだら安心だと思ってたんでしゅが、もうそれだけじゃダメなんでしゅか?」
「メールが一番危ないって、フィッシングとかスパムを防げばいいってことでしゅよね?」
VPN対策してるからランサムウェアは大丈夫だと思ってたんでしゅが……メールが一番の侵入経路になったって本当でしゅか?
Sophosの最新調査で明らかになった。メールとフィッシングを合わせると全侵入の50%に達する。3年連続首位だった脆弱性の悪用は18%まで後退したな
セキュリティ企業Sophosが2026年7月に公開した「State of Ransomware 2026」で、ランサムウェアの侵入経路に大きな変化が明らかになった。
17か国2158人のIT・セキュリティリーダーへの調査で、悪意あるメール(26%)とフィッシング(24%)が合わせて50%を占め、初めて「メール経由の攻撃」が侵入経路のトップに立った。
前年まで3年連続で首位だった脆弱性の悪用は前年比14ポイント低下し18%に後退。平均復旧費用は約170万ドル(約2億7000万円)に達することも明らかになった。
- メール+フィッシングが侵入経路の50%を占め、脆弱性悪用を初めて抜いて首位に立った
- ランサムウェア攻撃の79%が認証情報の侵害を入口にしており、パスワード管理だけでは防げない構造
- 平均復旧費用は約170万ドル(約2億7000万円)で前年比11%増、暗号化攻撃は全体の56%に達した
VPN脆弱性対策を進める日本企業にとっても、メール・フィッシング対策の優先度を引き上げることが急務だ。
目次
何が起きたのか——Sophosが明らかにした侵入経路の大転換
Sophosは2026年7月、17か国2158人のIT・セキュリティリーダーへの調査をまとめた「State of Ransomware 2026」を公開した。
前年まで3年連続で首位だった脆弱性の悪用が後退し、今回の調査で初めてその順位が覆った。
メールが首位——なぜ攻撃経路は変わったのか
侵入経路の最新の順位は以下のとおりだ。
| 侵入経路 | 割合 | 前年比 |
|---|
| 悪意あるメール | 26% | —— |
| フィッシング | 24% | —— |
| 認証情報の侵害 | 23% | —— |
| 脆弱性の悪用 | 18% | 前年比-14ポイント |
| ブルートフォース | 6% | —— |
脆弱性の悪用は前年比14ポイント低下し18%となった。
一方、悪意あるメールとフィッシングを合わせた割合は半数に達しており、メールセキュリティの重要性がかつてないほど高まっている。
単純な不審メールの見分けが困難になるなか、技術的対策との組み合わせが不可欠だ。
攻撃手口と被害の実態——復旧費用は平均170万ドル
復旧費用は平均170万ドル(約2億7000万円)で前年比11%増加した。
さらに、ランサムウェア攻撃の56%でファイルの暗号化が発生し、被害を受けた組織の多くが業務停止を余儀なくされている。
認証情報の侵害が79%を占める——MFAなし環境は侵入を許す
Sophosが特に強調するのが、認証情報を起点とした攻撃の急増だ。
メールとフィッシングが増加した理由のひとつは、フィッシングによって認証情報を入手する手法がより効率的になったからだ。
- ランサムウェア攻撃全体の79%が、アイデンティティベースのアプローチで始まっている
- 67%の被害組織が、ランサムウェア被害を「最も重大なアイデンティティ攻撃」と同じ事象と確認している
- MFA(多要素認証)なしの環境では、盗まれた認証情報だけで内部ネットワークに侵入される
身代金の中央値は2年間で65%低下し約70万ドルとなった一方、復旧費用は前年比11%増と上昇が続いている。
身代金を払っても払わなくても、復旧には膨大なコストがかかる構造だ。
メールとフィッシングで半分が侵入されるってことは、今まで力を入れてたVPN対策より重要ってことでしゅか?
どちらも必要だが優先順位を見直す必要がある。VPN脆弱性対策を続けつつ、メールセキュリティとMFA導入を並行して進めることが今の現場に求められていることだ
まとめ——メール対策とMFAが防衛の最優先課題
Sophosの調査が示すのは、ランサムウェア対策の優先順位を見直す必要があるということだ。
メール経由の侵入が50%を占める現状では、メールセキュリティへの投資が急務になっている。
今すぐ強化すべき対策は以下のとおりだ。
- メールフィルタリング・サンドボックス分析の導入:添付ファイルやリンクをクリック前に検証する仕組みを整える
- 全ユーザーへのMFA(多要素認証)必須化:認証情報が盗まれても単体では侵入できないようにする
- フィッシング訓練と報告体制:従業員が不審メールを迅速に報告できる文化を構築する
復旧費用が平均2億7000万円って……事前に対策するほうが絶対安いでしゅよね!今日から意識を変えるでしゅ!
ふふふ、正しい判断だな。セキュリティはコストではなく、リスク管理への投資だ。それを数字で証明してくれる調査結果だな