私は多くの時間をサイバー攻撃について読むことに費やしている。最近では、そうした記事の一部が、ノートパソコンを閉じて普通のインターネットユーザーに戻ったときの自分の行動を変えた。
今年10月、サイバーセキュリティ意識向上月間が「 彼らに付け入る隙を与えない」をテーマに始まった。National Cybersecurity Allianceは、強力なパスワードとパスワードマネージャーの利用、多要素認証の有効化、詐欺の見分けと報告、ソフトウェアの最新状態の維持という4つの基本行動を強調している。
こうした推奨事項は簡単に聞こえる。しかし、悪用されたブラウザーの脆弱性やMFAを回避するフィッシング攻撃、大規模なデータ流出、そして人々がすでに信頼しているソフトウェアを武器にするキャンペーンを取材してきた結果、私はこうした習慣の一部を軽視することが、以前よりずっと難しくなった。
2026年、私が変えた4つの行動を紹介しよう。
1. セキュリティ更新を以前よりずっと早く適用する
以前の私は、ソフトウェアの更新を中断要因として扱っていた。作業中に更新が表示されても、「後で」をクリックするのは簡単だった。今では、そうすることにかなり抵抗を感じる。
9月だけでも、
- Googleは、攻撃者がすでに悪用していたChromeの複数の脆弱性にパッチを適用した。9月3日には、 GoogleがCVE-2026-85046のエクスプロイトを公表し、ChromeのV8エンジンに存在する深刻度の高い型混同脆弱性であることを明らかにした。
- その5日後、 Googleは、CVE-2026-87491という別の、すでに悪用されている脆弱性を公表した。
- さらに、同月後半にリリースされたChrome 154には、 108件のセキュリティ脆弱性に対する修正が含まれており、複数の重大な欠陥にも対応していた。
私が得た教訓は単純だ。セキュリティ更新の適用までに何日も何週間も猶予があるとは、もう考えない。更新によってすでに悪用されている脆弱性が修正されるなら、時計はすでに動き始めている。
2. MFAがあればアカウントは安全だとは考えない
私は今でも多要素認証を使っており、絶対に無効化するつもりはない。ただ、2026年になって、MFAにできることとできないことを、以前よりはるかによく理解するようになった。
9月、研究者は、認証済みのMicrosoft 365セッションを盗むよう設計された「BigBear 2.0」というフィッシング・アズ・ア・サービスの運用を発見した。 eSecurity PlanetがBigBear 2.0キャンペーンについて報じた記事によると、CloudSEKは、このキャンペーンが461組織を標的とし、そのうち258組織でMFAの回避に成功したと述べている。
こうした攻撃では、ユーザー名とパスワードを単純に盗むのではなく、被害者が認証を済ませた後にセッションCookieを取得できる。
このことは、不審なログインページに対する私の考え方を変えた。以前は、MFAを、間違って入力すべきでない場所にパスワードを入力してしまったときに救ってくれるセーフティーネットだと考えていた。今では、ログインページそのものをセキュリティ判断の一部として扱っている。
認証情報を入力する前に、そのページにどうやってたどり着いたのか、ドメインは何か、そもそもログインするつもりがあったのかを、以前より注意深く確認している。
MFAは、私が使う最も重要な防御策の一つであることに変わりはない。ただし、無敵の防具だとは考えていない。
3. 正当に見えるものほど疑ってかかる
従来のフィッシングのステレオタイプは、ほとんど安心できるほど分かりやすい。ひどい文法、不審な添付ファイル、そして銀行口座をどうしても必要としている王子からのメールだ。
現実の攻撃は、見分けるのがますます難しくなっている。
今年、研究者は、正規サービスや認証フロー、その他の信頼されたインフラを悪用するフィッシングキャンペーンを記録している。例えば、 eSecurity Planetが報じたBarracudaの調査では、攻撃者がセッショントークンを狙い、正規サービスを悪用することで、攻撃を通常の活動と見分けにくくしていることが分かった。
別のキャンペーンでは、偽の請求書や税務書類など、業務に関連する誘い文句を使って46カ国に広がり、被害者を説得して正規のリモート監視・管理ソフトウェアをインストールさせていた。 eSecurity PlanetによるRMMフィッシングキャンペーンの報道では、攻撃者が、通常はIT管理者が使うソフトウェアを、リモートアクセスを得る手段に変えられることが示された。
このことは、私自身の思考の近道を一つ変えた。今では「これは正当に見えるか?」とだけは問わない。「これは予期していたものか?」と問う。
本物らしく見えるMicrosoftのログイン画面や書類の要求、請求書、ソフトウェアのインストーラーも、ブランド表示が正しいから、あるいはソフトウェア自体が正規のものだからといって、自動的に信頼できるわけではない。
4. 自分の個人情報の一部はすでに流出していると考える
データ漏えいも、プライバシーに対する私の考え方を変えた。教訓は、個人情報を守っても意味がないということではない。アカウントの安全性を、自分に関する情報が永遠に秘密であり続けることに依存させたくない、ということだ。
最近のインシデントは、その問題を浮き彫りにしている。
9月、テキサス州の情報漏えい届け出で、IDScan.netのインシデントが1300万人に影響したと報告された。これは、同社に関連するとされる米国とカナダの運転免許証記録1億5300万件以上を保有していると、ダークウェブのマーケットプレイスが主張してから数週間後のことだった。 eSecurity PlanetがIDScanの情報漏えいについて報じた記事で説明しているように、この2つの数字は異なるものを示しており、同じものとして扱うべきではない。
1300万という数字は、情報漏えいの影響を受けたと報告された人数を表している。はるかに大きい1億5300万という数字は、Nexusのダークウェブ市場を通じて提供されたとされる記録について、サイバー犯罪者が主張したことに端を発する。IDScanは、1億5300万件の運転免許証記録が盗まれたことを公に確認していない。
この区別が重要なのは、攻撃者の主張を確認済みの事実として自動的に扱ってはならないからだ。しかし、推定1300万人に影響する情報漏えいでさえ、当事者が何の管理権も持たないまま、どれほど大量の機密性の高い個人情報が危険にさらされ得るかを示している。
だから私は、誕生日や住所、電話番号などの情報、あるいはその他の個人情報を、連絡してきた相手が本当に自分を知っている証拠として当てにしないようにしている。
攻撃者が私について何か知っているからといって、その相手を信頼すべきだということにはならない。場合によっては、それこそが信頼してはいけない理由かもしれない。
サイバーセキュリティ意識とは、小さな習慣を変えること
サイバーセキュリティ意識向上月間は、より良いパスワードを使う、MFAを有効にする、不審なリンクをクリックしない、更新を適用する、といった誰もが聞いたことのあるアドバイスの寄せ集めになりがちだ。
そうしたアドバイスは今でも役に立つ。私にとって変わったのは、それを実践する緊急性だ。
今年私が取材した攻撃は、脆弱性がいかに急速に実際の悪用へと移行するか、フィッシングが私たちの信頼する防御をいかに回避できるか、そして正規サービスがいかに攻撃に組み込まれ得るかを示している。
私はインターネットの利用をやめたわけではないし、すべてのメールを犯罪現場の規制線で包まれて届いたかのように調べているわけでもない。ただ、何かを信頼する前に、少しだけ手間をかけるようになった。
更新は早めに適用する。ログインページにどこからたどり着いたのかを確認する。MFAを使うが、それですべてのミスから救われるとは考えない。そして、正当に見える場合でも、予期しない情報提供の要求には以前より警戒する。
おそらく、10月が終わった後も私が覚えているサイバーセキュリティ意識向上月間の教訓はこれだ。攻撃者は常に最も簡単な侵入口を探している。そして、その仕事を難しくするには、小さな習慣を一つ変えることから始めればよい場合がある。
こちらも読む: N0va Phishkit、Microsoftログインを通じて北米と欧州を標的に被害者がMFAを完了した後でさえ、攻撃者が正規のMicrosoft認証フローを悪用してアクセスを盗む手口を紹介する。





