ここ数年のサイバーセキュリティにおける重要な変化の1つは、攻撃者が公然と姿を隠すようになったことだと思う。
Spur Intelligenceが発表した2026年IPインテリジェンス調査によると、仮想プライベートネットワーク(VPN)や住宅用プロキシなどの匿名化インフラが、現在ではほぼすべての現代的なサイバー攻撃に関与している。
こうしたツールにより、悪意ある攻撃者は活動を正規ユーザーの行動に見せかけられるため、セキュリティチームによる検知は難しくなる。
この調査は、組織が収集するIPデータの量と、そのデータをリアルタイムで効果的に運用する能力との間に、拡大する隔たりがあることを浮き彫りにしている。
Spur Intelligenceの共同創業者であるRiley Kilmer氏は、eSecurityPlanetへのメールで「ほとんどのチームはすでに大量のIPデータを保有しています。しかし、それだけで何を見ているのかを把握できるとは限りません」と述べた。
同氏はさらに、「接続の背後に誰がいるのか、なぜ不審に見えるのかを見分けられなければ、何かが起きた後で情報をつなぎ合わせるしかありません」と説明した。
Riley氏は、「攻撃者が通常のトラフィックに紛れ込む前に、より早い段階でIPのコンテキストを活用し、この隔たりを埋める必要があります」と付け加えた。
IPインテリジェンス調査の主なポイント
- 94%の組織が、VPNまたは住宅用プロキシがセキュリティインシデントに関与していたと回答した。
- 攻撃者は、悪意ある活動を正規ユーザーのトラフィックに見せかけるようになっている。
- わずか30%の組織が、インシデントを経験する前に住宅用プロキシのリスクを把握していた。
- 調査対象組織のほぼ半数が、IPベースの活動に関連する認証情報の不正利用を経験した。
- 多くのセキュリティチームは、今なお事後対応型のIPインテリジェンス運用に依存している。
攻撃者が正規のトラフィックに紛れ込む
長年にわたり、多くの組織は、悪意あるIPアドレスなら通常のトラフィックから際立つはずだという前提に依存してきた。
しかし、その前提は急速に消えつつあるように見える。
この調査では、組織の94%が、VPNまたは住宅用プロキシがセキュリティインシデントに関与していたと回答した。
攻撃者はもはや、明白な侵害の兆候だけに頼ってはいない。代わりに、正規の消費者トラフィックに似たインフラを経由して活動を行っている。
Spurの共同創業者であるRiley Kilmer氏は、攻撃者が「紛れ込む」方法を学び、不審な活動を正常に見せかけていると説明した。
これは防御側にとって課題になると思う。従来のIPレピュテーションチェックや事後対応型のワークフローだけでは、攻撃サイクルの早期に脅威を特定できなくなっているからだ。
また、インシデントを経験する前に匿名化インフラに伴うリスクを把握していた組織は、わずか30%だったことも明らかになった。
盲点が組織のリスクを高め続ける
この調査が浮き彫りにしたもう1つの大きな問題は、特にリモートワークや私物端末の業務利用(BYOD)環境における、組織内部の可視性の不足だ。
管理対象外のデバイスが企業システムに接続された際、どれほど脆弱になり得るかを過小評価している組織もあると思う。
この調査では、個人所有デバイスからのアクセスを厳格に管理している組織は、わずか38%だった。
さらに、61%が、従業員のデバイスにおける住宅用プロキシへの露出について、「ある程度懸念している」「少し懸念している」、または「まったく懸念していない」と回答した。
これらの結果は、ネットワーク内部から発生する匿名化トラフィックが、従来のセキュリティ制御をどのように回避できるのかを、組織が十分に理解していない可能性を示している。
認証情報の不正利用も、依然として深刻な懸念事項だ。
調査対象組織のほぼ半数が、IPベースの活動に関連する、影響の大きい認証情報の不正利用を経験していた。
攻撃者が盗まれた認証情報を匿名化インフラと組み合わせると、正規ユーザーを装いながら検知を回避できることが多い。
IPインテリジェンスは依然として主に事後対応型
特に印象に残った調査結果の1つは、組織が今なおIPインテリジェンスを予防的な制御ではなく、主に調査のためのツールとして利用していることだ。
この調査によると、組織の44%は、インシデントが発生した後にログを補強する目的で、主にIPインテリジェンスを利用している。
この事後対応型のアプローチは、運用上の非効率を生む。攻撃者が検知されないまま環境内を移動し続ける一方で、セキュリティチームはアラートを手作業で調査せざるを得ない。
回答者のほぼ半数は、IP活動の背後にある「誰」と「なぜ」を理解することが最大の課題だと答えた。
コンテキストに基づくインテリジェンスがなければ、アナリストは複数のプラットフォームにまたがる情報の相関付けに貴重な時間を費やすことになる。
その結果、組織の44%が、効果の低いIPインテリジェンスプロセスによってインシデント対応時間が増加したと回答した。
これは、単にテレメトリーを増やして収集するだけでは不十分であることを示していると思う。組織は、リアルタイムの意思決定を支える実行可能なインテリジェンスへと、IPデータを変換しなければならない。
組織はより優れたIPインテリジェンス機能を求めている
こうした課題がある一方で、この調査は近代化への意欲が高まっていることも明らかにした。
多くの組織が、より豊富なコンテキスト、自動化、予測的な意思決定機能を提供する新たなIPインテリジェンスプラットフォームを積極的に評価している。
IPインテリジェンスは、静的なレピュテーションフィードやインシデント後の情報補強の枠を超えて進化している。
セキュリティチームは、アクセスが許可される前に、意図、行動シグナル、認証リスクを動的に評価できるツールを求めている。
進展を遂げている組織は、セキュリティワークフローのより早い段階にIPインテリジェンスを移行している。
侵害後の調査だけに頼るのではなく、コンテキストを備えたIPデータを活用して、認証、不正防止、アクセス制御に関する意思決定にリアルタイムで反映させている。
脅威アクターが攻撃でAIを活用し続ける中で、これは特に重要になる。
結論
Spur Intelligenceの調査結果は、匿名化インフラがもはやニッチな問題ではないことを示していると思う。
VPNや住宅用プロキシは、検知を逃れ、正規のネットワークトラフィックに紛れ込もうとするサイバー犯罪者にとって、標準的なツールになっている。
時代遅れのIPインテリジェンス戦略に依存し続ける組織は、現代的な攻撃手法についていくのに苦労する可能性がある。
サイバーセキュリティの未来は、セキュリティチームがコンテキストを備えたIPインテリジェンスをリアルタイムでどれだけ効果的に適用し、意思決定を自動化し、インシデントが深刻化する前に悪意ある行動を特定できるかにかかっている。
攻撃者が公然と姿を隠し続ける中、真の優位性は、より多くのシグナルを収集することからは生まれない。
そうしたシグナルを、迅速で情報に基づいた、拡張可能なセキュリティ上の意思決定へと変換することから生まれる。
脅威アクターが戦術を変化させ続ける中、組織はゼロトラストソリューションを導入して影響範囲を抑えようとしている。





