ClickFixからホテルWi-Fiの異変まで 2026年度上期セキュリティ記事トップ5
偽のエラー警告、ホテルWi-Fi、そして「たまたま選ばれる」被害。2026年、サイバー攻撃の手口は昨年の常識が通用しないほど変わった。2026年度上期(4〜9月)のセキュリティ記事から、トップ5を紹介する。
本稿では、2026年度上期(4〜9月)に公開されたセキュリティ記事の中から、特によく読まれたトップ5をランキング形式で紹介する。利用者の心理を突く攻撃手口の変化から、国内企業の対策の「死角」まで、読者の関心が集まったテーマを振り返る。
よく読まれたセキュリティ記事トップ5
第1位:「Windows+R」は絶対に押さないで! 新入社員に贈るセキュリティの新常識5選
PCをロックする「Windows+L」は日常的に使い、「Windows+R」は絶対に使わない――。偽のエラー警告から悪意のあるコマンドを実行させる「ClickFix」や、経営者の声を合成して振り込みを急がせる「CEO詐欺」など、新入社員が知っておきたいセキュリティのポイントを5つにまとめた。
「Windows+R」は絶対に押さないで! 新入社員に贈るセキュリティの新常識5選
第2位:Windowsのリモートデスクトップ接続が刷新 情報の自動共有は「原則禁止」に
Microsoftは2026年4月のセキュリティ更新で、「Windows」のリモートデスクトップ接続に新たな警告表示を導入した。RDPファイルを開いて接続する際、ドライブやクリップボードなどの共有項目は初期状態で全て無効となり、必要なものだけを利用者が明示的に有効化する仕組みに変わった。
Windowsのリモートデスクトップ接続が刷新 情報の自動共有は「原則禁止」に
第3位:ニチレイ事案が示す被害の構造
ニチレイがサイバー攻撃を受け、冷凍食品の出荷や冷蔵倉庫の入出庫が停止した。被害企業は知名度が高いから狙われるのではなく「たまたま」選ばれる。認証情報を売買する「イニシャル・アクセス・ブローカー」の存在を含め、サプライチェーンに影響が広がる攻撃の構造を解説した。
ニチレイへのサイバー攻撃はなぜ起きた? 「たまたま選ばれる」被害の構造
第4位:EDRを入れても侵入される 405社調査が示す日本企業の「構造的欠陥」
セキュリティベンダーのサイバーリーズンが、国内405社の成熟度診断と自社の監視組織の観測データを分析した。EDRなど「検知」「防御」の対策製品は一定水準に達した一方、自社資産を把握する「特定」のスコアは6機能中最低の1.99だった。攻撃者の方が企業より資産を把握している「非対称性」を指摘する。
EDRを入れても侵入される 405社調査が示す日本企業の「構造的欠陥」
第5位:Microsoftも警告、ホテルWi-Fiで「M365」が狙われる? 安全になったはずの公衆Wi-Fiで起きている異変
「HTTPSがあるから公衆Wi-Fiは大丈夫」という常識を揺るがす攻撃が観測された。ホテルのWi-Fi接続時に表示されるキャプティブポータルを侵害し、偽のログインページへ誘導して「Microsoft 365」の認証情報を奪う手口だ。Microsoftも警告を公開しており、記事ではフルトンネル型VPNの常時利用などの対策を紹介している。
Microsoftも警告、ホテルWi-Fiで「M365」が狙われる? 安全になったはずの公衆Wi-Fiで起きている異変
5本に共通するのは、システムの穴だけでなく利用者の心理や組織の「見えていない部分」が突かれている点だ。未読の記事があれば、この機会に読んでみてほしい。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
トークンを守るには「盗まれる前提」の対策を NISTとCISAが指針を発表
シングルサインオンやAPI連携を支えるトークンを狙う攻撃が続いている。米NISTとCISAは、政府機関からメール6万通超が盗まれた攻撃も踏まえ、トークンを保護するための実装指針を最終決定した。両機関は何を推奨しているのか。
実在のCVEをかたるフィッシングが筆者に届いた 「詳しい人」ほど危ないのはなぜ?
実在する脆弱性と実在する事業者をかたるフィッシングメールが筆者に届きました。正確な説明に、セキュリティに携わる筆者も一瞬信じかけたほどです。多要素認証すら破る攻撃が広がる今、「見抜く」以外にどんな備えができるでしょうか。
泥棒をダマして守る? 攻撃者心理を逆手に取る最新セキュリティ戦略「サイバーデセプション」
防御側は全ての資産を守り続けなければならないのに、攻撃者は一つの隙を見つければいい。この構造的な不利を覆す手段として、IPAが「サイバーデセプション」の資料を公開しました。攻撃者をだます防御とは何でしょうか。そもそも従来のハニーポットと、どこが違うのでしょうか。
Microsoftが8月の月例更新を公開 優先すべきは「緊急」ではない
Microsoftが2026年8月の月例セキュリティ更新プログラムを公開した。今回は、更新プログラムが公開されるより前に悪用が確認された脆弱性が1件含まれる。多数の修正のうち、IT部門が真っ先に手を付けるべきものはどれか。