サイバー攻撃者は、ひそかにその手口を変えつつある。最新のPicus Red Report™は、もはや破壊が目的ではないことを示している。
システムを暗号化したり、即座に混乱を引き起こしたりするのではなく、Picus Securityは発見した。攻撃者は、企業環境内でのステルス性、持続性、長期アクセスを優先している。
Picus Securityの共同創業者兼Picus LabsバイスプレジデントであるDr. Süleyman Özarslan氏は、eSecurityPlanetへのメールで「2026年版Red Reportは、『スマッシュ・アンド・グラブ』型サイバー犯罪の時代が終わり、『デジタル寄生者』の時代が始まったことを裏付けている」と述べた。
同氏はさらに、「攻撃者が即時の破壊を静かな持続性へと置き換える中、戦略的な転換が起きている。
Özarslan氏は、「ランサムウェアによる暗号化は38%急減し、主要な攻撃手法の80%が、回避と、検知されない長期アクセスの維持に注力する状況へと変わった」と説明した。
また、「現代の攻撃者は、もはやドアをこじ開けるのではない。単にログインしているだけだ」と付け加えた。
攻撃者の行動の変化
Picusは、2025年を通じて企業環境で確認された、110万件を超える悪意のあるファイルと1,550万件の攻撃者の行動を詳細に分析し、レポートをまとめた。
データは、攻撃者の優先順位が明確に変化したことを示している。ランサムウェアによる暗号化活動が38%減少する一方、ステルス性、持続性、長期アクセスを目的とする手法は大幅に増加した。
Picus Labsによると、最も頻繁に確認された攻撃者の手法の約80%は現在、即時の破壊ではなく、回避、持続性、IDの悪用に焦点を当てている。
攻撃者は新たなエクスプロイトの種類を持ち込むのではなく、確立された手法を洗練させ、通常の企業活動に巧妙に溶け込ませている。
3年連続で、プロセスインジェクション(T1055)が最も広く使われる手法となり、分析対象となったマルウェアサンプルの30%に現れた。
攻撃者は、悪意のあるコードを正規で信頼されたプロセスに注入することで、通常のシステム活動を装って動作できるため、従来のエンドポイント制御で検知される可能性を低下させられる。
回避技術も進化し、自動化されたセキュリティパイプラインに直接対抗するようになっている。
仮想化・サンドボックス回避(T1497)は急増し、2025年に確認された手法の中で4番目に多い手法となった。
現代のマルウェアは、分析環境で実行されているかどうかをますます確認するようになっており、特徴的な兆候を検知すると実行を抑制する。
Picus Labsは、LummaC2のようなマルウェアファミリーを取り上げている。LummaC2は幾何学的な計算を使ってマウスの動きのパターンを分析し、人間による操作と自動化されたサンドボックスを見分ける。
動作が正確すぎたり人工的に見えたりすると、マルウェアは休眠状態を維持し、誤った安心感を生み出す。
IDの悪用も、この持続性を重視する戦略の基盤となる要素だ。
パスワードストアからの認証情報の窃取(T1555)は分析対象となった攻撃のほぼ4分の1に現れ、従来のネットワーク境界ではなく、IDが主な標的になったことを裏付けている。
攻撃者は有効な認証情報を入手すると、正規ユーザーとして認証を通過し、システム間を横方向に移動し、ほとんど抵抗を受けずにアクセスを維持できる。多くの場合、長期間にわたって通常のユーザー活動に紛れ込む。
組織がリスクを低減する方法
攻撃者の戦術がステルス性と持続性をますます重視する中、組織は通常の業務に紛れ込む活動を検知できるよう、防御を調整する必要がある。
従来のセキュリティ制御だけでは、正規のツールや認証情報、信頼されたインフラを悪用する脅威を確実に明らかにできない可能性がある。
以下の対策は、可視性を高め、潜伏期間を短縮し、対応能力を強化するためにセキュリティチームが実行できる実践的な手順を示す。
- 実際の攻撃者の行動(プロセスインジェクションやサンドボックス回避などのステルス技術を含む)に対して、セキュリティ制御を継続的に検証する。
- 監視異常な認証情報の使用を行い、正規ユーザーとして活動する攻撃者を検知する。
- 最小権限アクセスによってIDセキュリティを強化し、認証情報の適切な管理と、ID脅威の検知・対応能力を整備する。
- エンドポイント上で、持続性や偽装に関連する微細な逸脱を特定するため、エンドポイントとシステムの通常時の行動基準を確立する。
- クラウド、ネットワーク、ハードウェアの各層にわたる可視性を高め、信頼されたサービスやデバイスを経由するコマンド・アンド・コントロール活動を検知する。
- 管理用ツールを制限し、監視するとともに、スクリプト環境やリモートアクセス機構も管理し、正規の機能が悪用されるのを抑える。
- インシデント対応計画を定期的にテストし、更新して、ノイズが少なく持続性を重視した侵入をチームが特定、封じ込め、復旧できるようにする。
これらの対策を組み合わせることで、組織は攻撃者の微細な行動をより早期に検知し、長期的な潜伏を制限し、通常の業務に紛れ込むよう設計された脅威に、より効果的に対応できる。
攻撃者が紛れ込むとき
このレポートは、多くの攻撃者が即時の破壊よりも、静かに長期アクセスを維持することを優先していることを示している。
信頼されたツール、有効な認証情報、使い慣れたインフラに依存することで、攻撃者は通常の業務に紛れ込み、潜伏期間を延ばすことができる。
この変化に対応するため、セキュリティチームは、ノイズの少ない活動の検知と対応を改善するため、継続的な行動の可視化、防御の継続的な検証、より強固なID制御に注力する必要がある。
この変化により、組織はゼロトラストソリューションを、ユーザー、デバイス、サービス間の暗黙の信頼を減らすものとして評価している。





