医療機関は、あらゆる業界の中でも最も激しい脅威環境の一つに、引き続きさらされている。
SonicWallの2026年の医療分野サイバーセキュリティの現状レポートによると、医療分野では他の業界よりもマルウェアの量が多く、侵入の試みが継続し、標的型ランサムウェアの活動も活発化している。
2026年の医療分野における主なポイント
- 2026年前半、医療分野ではファイアウォール1台当たり平均10万2,209件のマルウェア攻撃を記録した。これは、次に標的とされた業界の約4倍に当たる。
- 医療分野の攻撃継続率は83%で、全業界中最も高かった。これは、サイバー攻撃が年をまたいで継続していることを示している。
- リモートアクセス基盤は依然として主要な攻撃経路であり、2026年の最初の5カ月間には、UltraVNCを悪用する試みが1,330万件検知された。
- 接続型医療機器はセキュリティ上の課題が拡大し続けており、医療IoT機器を標的とする243種類の攻撃手法が確認されている。HikvisionのCVE-2021-36260のような旧来の脆弱性も、いまだに盛んに悪用されている。
- 医療分野では、活動中の10のランサムウェアファミリーによるランサムウェアの検知が1,660万件に上り、サイバー犯罪者にとって同分野が引き続き魅力的な標的であることが浮き彫りになった。
2026年も医療分野への攻撃は増加
SonicWallの報告では、医療機関は2026年前半、ファイアウォール1台当たり平均10万2,209件のマルウェア攻撃を受けた。これは、次に標的とされた業界の約4倍に当たる。
さらに、医療分野の攻撃継続率は83%に達した。これは、追跡対象となった他のどの業界よりも、攻撃活動が年をまたいで継続したことを意味する。
ほとんどの業界でIPS攻撃の件数が減少する中、医療分野の減少率は16.9%にとどまり、攻撃者が引き続き同分野を優先していることがうかがえる。
なぜ医療分野はサイバー攻撃の主要標的であり続けるのか
このレポートの重要な findingsの一つは、リモートアクセス基盤が引き続き悪用されていることだ。
SonicWallは2026年最初の5カ月間に、UltraVNCのバッファーオーバーフローを標的とする検知を1,330万件確認した。
医療環境では、遠隔医療、臨床スタッフ、医療機器ベンダー、分散型施設を支えるため、リモートデスクトップ技術に依存していることが多い。
フィッシング耐性のあるMFAや適切なネットワーク制御がなければ、こうしたサービスは攻撃者にとって容易な侵入口となる。
認証情報が侵害されると、従来型VPNは広範なネットワークアクセスを許可することが多く、攻撃者はEHRシステム、臨床アプリケーション、医療機器、バックアップ内を横方向に移動できるようになる。
医療IoT機器が医療分野の攻撃対象領域を拡大
接続型医療機器の利用拡大も、組織のリスクを高め続けている。
SonicWallは、医療環境内のモノのインターネット(IoT)機器を標的とする243種類の攻撃手法を特定した。
輸液ポンプ、患者モニター、画像診断システムなどの機器は、エンドポイントセキュリティソフトを実行できず、ファームウェアの更新頻度も低く、機密性の高い臨床システムとネットワークを共有していることが多い。
その結果、脆弱性は公表後も何年にもわたって悪用可能な状態で残る。
Hikvisionのコマンドインジェクション(CVE-2021-36260)が引き続き悪用されていることは、パッチ未適用の旧来の脆弱性が依然として魅力的な標的であることを示している。
ランサムウェア攻撃者は引き続き医療分野を優先
ランサムウェアは、医療機関にとって依然として脅威である。
SonicWallは2026年前半、医療分野を標的とする活動中のランサムウェアファミリーを10種類特定し、約1,660万件の検知を記録した。
活動が最も多かったのはGandcrabで、JobCrypter、Filecoder、VHDLocker、Ryukが続いた。
医療分野を標的とする複数のランサムウェアグループが同時に活動していることは、同分野のダウンタイム許容度が低く、身代金を支払う意思もあることを背景に、攻撃が意図的に実行されていることを示唆する。
ゼロトラストで医療分野のサイバーセキュリティリスクを低減
SonicWallは、組織がゼロトラストアーキテクチャを採用して、攻撃にさらされる範囲を縮小するよう提言している。
このアプローチは、横方向の移動を許す機会を制限し、臨床環境全体に及ぶ被害の範囲を抑えるのに役立つ。
ゼロトラストの導入に加え、レポートはリスク低減に役立つ他のセキュリティ対策も推奨している。
組織は、可能な限りUltraVNCとRDPを内部ネットワークに限定し、第三者ベンダーを含むすべてのリモートアクセスに、フィッシング耐性のあるMFAを必須とすべきだ。
医療IoT機器は、電子健康記録(EHR)システムやその他の機密リソースとは分離した専用ネットワークゾーンにセグメント化すべきである。
セキュリティチームは、旧来のソフトウェアとファームウェアの一覧も作成し、Log4ShellやHikvisionのコマンドインジェクションの欠陥など、旧来の脆弱性へのパッチ適用、仮想パッチ、または代替制御を優先すべきだ。
結論
医療分野が抱えるサイバーセキュリティ上の課題は、近い将来に収束する可能性が低い。
攻撃者がリモートアクセス基盤、旧来のテクノロジー、接続型医療機器に注目し続ける中、医療機関は境界防御を前提とした考え方から脱却しなければならない。
医療機関は、ユーザーと機器を継続的に検証してからアクセスを許可するゼロトラストソリューションを利用している。





