サイバー攻撃者は動きを速め、総当たり攻撃ではなく信頼を悪用し、従来のセキュリティ対策を回避するために自動化と手動操作を組み合わせるケースを増やしている。
CrowdStrikeは2026年版脅威ハンティング報告書をBlack Hat 2026と同時に発表した。
調査結果からは、脅威アクターが脆弱性の悪用を加速させ、人工知能(AI)を悪用し、ソフトウェアサプライチェーンを標的にするとともに、アイデンティティやクラウドを中心とした攻撃へ移行していることが分かる。
こうした戦術の変化により、攻撃者が目的を達成する前に検知・対応できる時間は、組織にとってますます限られている。
CrowdStrikeの2026年版脅威ハンティング報告書の主なポイント
- AIを活用したサイバー脅威は89%急増し、攻撃者は脆弱性の悪用とフィッシングを加速させた。
- 観測された脆弱性攻撃の88%は、公開PoCのリリースから48時間以内に始まっていた。
- ビッシング、OAuthの悪用、信頼されたアイデンティティが、企業への侵入を加速させている。
- ソフトウェアサプライチェーン攻撃は、開発者向けツールやAIエコシステムをますます標的にしている。
- 攻撃者が認証情報や金融資産を狙ったことで、クラウドに重点を置くサイバー犯罪活動は171%増加した。
AIがサイバー攻撃と脅威ハンティングをどう変えているか
報告書の中心的な調査結果の1つは、AIが同時に防御能力、攻撃対象領域、そして脅威アクターの攻撃力を高める手段になっていることだ。
CrowdStrikeによると、2025年にAIを活用した敵対者の活動は89%急増し、攻撃者はAIを使ってフィッシングキャンペーン、偵察、エクスプロイト開発、運用効率を向上させていた。
また、AIが生成した検知の手掛かりは人間が生成した手掛かりの2.5倍の頻度で発生しており、現代の脅威ハンティングにおけるAIの役割が拡大していることを示している。
報告書はさらに、最先端AIによって、脆弱性の公開から実際の悪用までの期間が短縮していることを明らかにした。
CrowdStrikeは2026年1月から6月にかけて、一般公開された概念実証(PoC)コードを使って脆弱性を悪用する攻撃の88%が、コードのリリースから48時間以内に始まっていたことを確認した。
CrowdStrikeは、AIを活用した脆弱性発見によってパッチ適用の猶予期間がさらに短くなり、継続的なエクスポージャー管理の必要性が高まると予測している。
アイデンティティ脅威とビッシングが初期アクセス攻撃を促進
ソフトウェアの脆弱性だけを悪用するのではなく、多くの攻撃者は現在、信頼されたアイデンティティ、クラウド認証、SaaSアプリケーションに狙いを定めている。
CrowdStrikeによると、2026年前半のビッシングによる侵入は、2025年後半と比べて2倍に増加した。
CORDIAL SPIDERやSNARKY SPIDERなどの脅威グループは、IT担当者になりすまして従業員の信頼を得た。
その後、攻撃者は中間者攻撃(AiTM)型のフィッシングページを通じてユーザーに認証させ、すぐにMicrosoft 365やGoogle Workspaceの環境へアクセスした。
ある観測されたインシデントでは、攻撃者はアカウントの乗っ取りからデータ窃取まで5分足らずで進めていた。
報告書はまた、サイバー犯罪者が正規のMicrosoft認証ワークフローを悪用してクラウドのアクセストークンを盗むOAuthデバイスコードフィッシングが15倍に増加したことも明らかにした。
ソフトウェアサプライチェーン攻撃が開発者エコシステムを標的に
開発者エコシステムは、最も急速に拡大している攻撃対象領域の1つであり続けている。
CrowdStrikeによると、悪意のあるnpmパッケージは、2026年前半に観測された悪意のあるソフトウェアレジストリ活動の87%を占めた。
攻撃者は個々の組織を狙うのではなく、CI/CDパイプライン、パッケージリポジトリ、開発者向けツールを侵害し、下流にいる何千もの被害者へ到達するケースを増やしている。
報告書は、最も活発なソフトウェアサプライチェーンの脅威アクターとして、STARDUST CHOLLIMAとALTERED SPIDERを挙げている。
あるキャンペーンでは、ALTERED SPIDERが1日で300を超えるソフトウェア依存関係を侵害し、開発者の認証情報を収集して、その後のクラウド侵入やランサムウェア活動を可能にした。
CrowdStrikeはまた、AI開発環境にはクラウド認証情報、APIキー、企業インフラへのその他のアクセス手段が含まれていることが多いため、魅力的な標的になっていると指摘している。
クラウド攻撃が認証情報の窃取と暗号資産マイニングを促進
報告書は、金銭目的のクラウド攻撃への大きなシフトを説明している。
報告期間中、クラウドを標的とするサイバー犯罪活動は171%増加した。脅威アクターは暗号資産マイニング、クラウドリソースの乗っ取り、認証情報の窃取、デジタル金融資産への攻撃を進めていた。
攻撃者は境界の弱点を悪用するのではなく、有効な認証情報や認証トークンを使って、信頼されたクラウド環境の内部で活動するケースを増やしている。
CrowdStrikeは、攻撃者がクラウドAPIを悪用し、クラウド認証情報を収集し、暗号資産マイニングを実行して、無断のクラウド利用料として数万ドルを発生させたキャンペーンを記録している。
個々のクラウドAPI呼び出しは正規のものに見えることが多いため、報告書は、悪意のある活動を特定するにはクラウドのコントロールプレーン全体にわたる行動分析が不可欠になっていると強調している。
現代の攻撃には継続的な脅威ハンティングが不可欠
侵入活動全体の増加率は前年比で約4%にとどまり、前年の27%から低下したものの、CrowdStrikeは、これはリスクが低下したのではなく、脅威環境が成熟したことを示していると指摘している。
攻撃者は、アイデンティティ、クラウド、AI、ソフトウェアサプライチェーンを横断して、自動化と手動攻撃を組み合わせた、ますます高度なキャンペーンを展開している。
テクノロジー業界は9年連続で最も標的にされた業界となった一方、金融サービスと学術機関では侵入活動が特に大きく増加した。
こうした傾向に対抗するため、CrowdStrikeは、エンドポイント、アイデンティティ、クラウド、SaaS、開発者環境全体を対象とする、継続的かつインテリジェンス主導の脅威ハンティングを推奨している。
報告書はまた、AI環境のセキュリティ確保、アイデンティティとソフトウェアサプライチェーンのセキュリティ強化、攻撃対象領域の縮小、プロアクティブな脅威インテリジェンスの活用を推奨している。
企業環境がクラウドとAIにまたがって拡大する中、組織はもはや事後対応型のセキュリティ対策だけに頼ることはできない。
その代わりに、防御側は行動監視、脅威インテリジェンス、継続的な脅威ハンティングを組み合わせ、信頼されたアイデンティティや正規のインフラを悪用する攻撃者を検知しなければならない。





