KasperskyのIndustrial Control Systems Cyber Emergency Response Team(ICS CERT)が発表した最新レポートは、2025年第2四半期の産業オートメーションシステムをめぐるサイバー脅威の状況について、明るい傾向と懸念される傾向の両方を明らかにしている。
同四半期に悪意のあるオブジェクトをブロックされたICSコンピューターは全体の20.5%で、2025年第1四半期から1.4ポイント、2024年第2四半期と比べて3.0ポイント減少した。
この減少はリスクの低減が進んでいることを示す一方、地域差や進化する攻撃手法が継続するリスクを浮き彫りにし、運用技術(OT)環境を脅かしている。
世界および地域別の傾向
世界全体では、脅威をブロックされたICSコンピューターの割合は、北欧の11.2%からアフリカの27.8%までの範囲に及んだ。
オーストラリア、ニュージーランド、北欧を除く大半の地域では、前四半期と比べて感染の試みが減少した。これらの地域では割合が上昇している。この地理的なばらつきは、インフラの成熟度、パッチ適用の進展度、攻撃者の関心の違いを浮き彫りにしている。
業界別の調査結果
調査対象となったすべての業界で、悪意のあるオブジェクトをブロックされたICSコンピューターの割合は2025年第2四半期に減少した。ただし、バイオメトリクス分野は、本人確認・認証システムの価値の高さを反映し、影響を受ける割合で全業界を上回った。
全体としては減少したものの、悪意のある活動の広がりは依然として大きい。同四半期、KasperskyはOTネットワーク全体で10,408種類の異なるマルウェアファミリーをブロックした。
脅威の発生源と感染経路
侵害されたWebサイト、悪意のあるダウンロード、改ざんされたクラウドサービスなど、インターネットを介した脅威は、依然としてOT環境で最も一般的な攻撃経路となっている。
2025年第2四半期には、ICSコンピューターの5.91%が、拒否リストに登録されたインターネットリソースへのアクセスをブロックされた。これは、人気のファイル共有プラットフォーム上でホストされた悪意のあるコードに関連する増加だった。悪意のあるドキュメントもわずかに増加し、システムの1.97%で検出された。
メール経由の脅威も存在感を増し続けている。フィッシングメッセージは、悪意のある添付ファイルやスパイウェア、スクリプトを運び、ICS侵害に占める割合を高めた。割合はロシアを除くすべての地域で上昇した。
一方、リムーバブルストレージやネットワークフォルダーを発生源とする脅威は減少を続け、世界全体で2022年第2四半期以降の最低水準に達した。
マルウェアの種類
初期感染ツールがスパイウェアやランサムウェア、クリプトマイナーへの足掛かりとなる多段階攻撃は、依然として主流だ。すべてのカテゴリーで割合は低下したものの、リスクは無視できない。
- スパイウェアはICSコンピューターの3.84%でブロックされた(0.36ポイント減)。
- ランサムウェアはシステムの0.14%で確認された(0.02ポイント減)。
- 実行可能ファイル型マイナーはシステムの0.63%で検出された(0.15ポイント減)。
- Webマイナーは大幅に減少して0.30%となり、2022年第2四半期以降で最低の割合となった。
ワームやウイルスなど、自律的に拡散するマルウェアも減少し、ICSシステムの1%強でブロックされた。産業設計ファイルの窃取や破損に使われることの多い、AutoCADを標的とするマルウェアは0.29%まで低下し、2022年第2四半期以降で最低の数値となった。
全体像
全体的な感染率の低下は防御が進展していることを示唆する一方、数千種類のマルウェアファミリーにまたがる脅威の多様性は、攻撃者が攻撃を持続し、適応させていることを示している。
ICSおよびOT環境が依然として魅力的な標的であるのは、世界中の重要インフラ、製造、エネルギー、産業オペレーションを支えているからだ。メール経由の攻撃が増加していることは、攻撃者が他の技術的な防御を迂回するため、ソーシャルエンジニアリングやフィッシングへと移行し続けていることも示している。
さらに、Shai-Huludワーム事件は、2025年9月にnpmパッケージに影響を及ぼし、認証や公開の制御が弱い場合、ワーム化可能なマルウェアがエコシステム全体にいかに急速に拡散し得るかを浮き彫りにした。パッチ適用や停止が難しい産業システムでは、事態の重大性はさらに高い。
緩和策
産業組織の防御担当者は、次のような対策を検討すべきだ。
- フィッシングに強いメール保護を導入し、サンドボックス、添付ファイルの高度なスキャン、ドメイン認証(DMARC、SPF、DKIM)などを活用する。
- インターネットへのICS資産の露出を制限し、OT環境とIT環境の間に厳格なネットワーク分離を適用する。
- リムーバブルメディアの制御を導入し、ワームや情報窃取マルウェアに関連するマルウェアファミリーがないか継続的にスキャンする。
- 監視と可視性を強化し、ICS環境向けに調整した振る舞い検知、脅威インテリジェンスフィード、異常検知を活用する。
- 認証に安全なデフォルト設定を採用し、リモート管理インターフェースには多要素認証(MFA)を導入する。
2025年第2四半期のICS CERTの調査結果は、ある逆説を浮き彫りにしている。全体的な感染率は低下しているにもかかわらず、攻撃者はメール、悪意のあるドキュメント、ソーシャルエンジニアリングを通じた革新を止めていない。
重要インフラの運用者にとって、これは警戒を緩めてはならないことを意味する。フィッシングへの耐性、インターネットからの隔離、高度な監視に重点を置いた能動的な防御戦略が、現代の産業を支えるOTシステムを守るうえで不可欠だ。





