偽のエラー警告、ホテルWi-Fi、そして「たまたま選ばれる」被害。2026年、サイバー攻撃の手口は昨年の常識が通用しないほど変わった。2026年度上期(4〜9月)のセキュリティ記事から、トップ5を紹介する。
本稿では、2026年度上期(4〜9月)に公開されたセキュリティ記事の中から、特によく読まれたトップ5をランキング形式で紹介する。利用者の心理を突く攻撃手口の変化から、国内企業の対策の「死角」まで、読者の関心が集まったテーマを振り返る。
PCをロックする「Windows+L」は日常的に使い、「Windows+R」は絶対に使わない――。偽のエラー警告から悪意のあるコマンドを実行させる「ClickFix」や、経営者の声を合成して振り込みを急がせる「CEO詐欺」など、新入社員が知っておきたいセキュリティのポイントを5つにまとめた。
「Windows+R」は絶対に押さないで! 新入社員に贈るセキュリティの新常識5選
Microsoftは2026年4月のセキュリティ更新で、「Windows」のリモートデスクトップ接続に新たな警告表示を導入した。RDPファイルを開いて接続する際、ドライブやクリップボードなどの共有項目は初期状態で全て無効となり、必要なものだけを利用者が明示的に有効化する仕組みに変わった。
Windowsのリモートデスクトップ接続が刷新 情報の自動共有は「原則禁止」に
ニチレイがサイバー攻撃を受け、冷凍食品の出荷や冷蔵倉庫の入出庫が停止した。被害企業は知名度が高いから狙われるのではなく「たまたま」選ばれる。認証情報を売買する「イニシャル・アクセス・ブローカー」の存在を含め、サプライチェーンに影響が広がる攻撃の構造を解説した。
ニチレイへのサイバー攻撃はなぜ起きた? 「たまたま選ばれる」被害の構造
セキュリティベンダーのサイバーリーズンが、国内405社の成熟度診断と自社の監視組織の観測データを分析した。EDRなど「検知」「防御」の対策製品は一定水準に達した一方、自社資産を把握する「特定」のスコアは6機能中最低の1.99だった。攻撃者の方が企業より資産を把握している「非対称性」を指摘する。
EDRを入れても侵入される 405社調査が示す日本企業の「構造的欠陥」
「HTTPSがあるから公衆Wi-Fiは大丈夫」という常識を揺るがす攻撃が観測された。ホテルのWi-Fi接続時に表示されるキャプティブポータルを侵害し、偽のログインページへ誘導して「Microsoft 365」の認証情報を奪う手口だ。Microsoftも警告を公開しており、記事ではフルトンネル型VPNの常時利用などの対策を紹介している。
Microsoftも警告、ホテルWi-Fiで「M365」が狙われる? 安全になったはずの公衆Wi-Fiで起きている異変
5本に共通するのは、システムの穴だけでなく利用者の心理や組織の「見えていない部分」が突かれている点だ。未読の記事があれば、この機会に読んでみてほしい。
トークンを守るには「盗まれる前提」の対策を NISTとCISAが指針を発表
実在のCVEをかたるフィッシングが筆者に届いた 「詳しい人」ほど危ないのはなぜ?
泥棒をダマして守る? 攻撃者心理を逆手に取る最新セキュリティ戦略「サイバーデセプション」
Microsoftが8月の月例更新を公開 優先すべきは「緊急」ではないCopyright © ITmedia, Inc. All Rights Reserved.