事業運営

標的型攻撃の企業事例と対策|手口の見分け方から被害時の対応まで

経営リスクナビ編集部

標的型攻撃への対策は、今やあらゆる企業にとって重要な経営課題です。日常業務に紛れ込んだメールや取引先経由の侵入など、その手口は年々巧妙化しており、一度のインシデントが事業継続を脅かす甚大な被害に繋がる可能性があります。有効な対策を講じるには、まず敵の手口と実際に起きた被害事例を具体的に知ることが不可欠です。この記事では、標的型攻撃の代表的な手口から国内企業の被害事例、見分け方、そして企業が取るべき具体的な対策までを網羅的に解説します。

目次

標的型攻撃の主な手口

業務連絡を装う標的型攻撃メール

標的型攻撃で最も代表的な手口は、実在の人物や組織を装ったメールの送信です。攻撃者は事前に標的の業務内容や取引関係を調査し、受信者が信用して開封するような巧妙な件名や本文を作成します。例えば、取引先からの請求書や人事部からの業務連絡といった、日常業務に酷似した内容が用いられます。

受信者が添付ファイルを開いたり、本文中のURLをクリックしたりすると、PCがマルウェア(悪意のあるソフトウェア)に感染します。感染したPCは外部の指令サーバー(C&Cサーバー)と通信を開始し、遠隔操作によって組織内部の機密情報が盗み出されます。一度侵入を許すと、攻撃者は長期間ネットワーク内に潜伏し、被害が甚大になるまで発覚しないケースも少なくありません。このように、人間の心理的な隙や油断を突くソーシャルエンジニアリングの手法が用いられるため、システムによる防御だけでなく従業員一人ひとりの警戒心が不可欠です。

Webサイトを改ざんする水飲み場攻撃

水飲み場攻撃は、標的となる組織の従業員が日常的に閲覧するWebサイトを事前に改ざんしておく攻撃手法です。肉食動物が水飲み場で獲物を待ち伏せする様子に似ていることから、この名が付きました。

攻撃者はまず、標的企業の従業員が頻繁にアクセスする業界団体のサイトや関連企業のブログなどを特定し、そのサイトの脆弱性(セキュリティ上の弱点)を突いて不正なプログラムを仕込みます。標的の従業員が改ざんされたサイトにアクセスすると、自動的に別の悪意あるサイトへ誘導され、PCにマルウェアがダウンロードされる仕組みです。この手口は、特定のIPアドレスからのアクセスにのみ反応して攻撃を実行するよう設定されていることが多く、サイト管理者や一般の閲覧者が異常に気づきにくいという特徴があります。

サプライチェーンの脆弱性を狙う攻撃

サプライチェーン攻撃とは、セキュリティ対策が手薄になりがちな関連企業や取引先を踏み台にし、最終的な標的である大企業へ侵入する攻撃手法です。大企業は強固なセキュリティ対策を講じていることが多いため、攻撃者は直接侵入を避け、まずはサプライチェーンを構成する中小企業や業務委託先を狙います。

標的企業のネットワークと接続されている子会社や、システムの保守を担う事業者のPCがマルウェアに感染すると、そこを経由して大企業の基幹システムへ不正アクセスが拡大します。また、ソフトウェアの開発元を攻撃し、正規のアップデートプログラムに悪意のあるコードを混入させ、広範囲の企業にマルウェアを拡散させる手口も存在します。自社の対策を徹底していても、取引先のセキュリティに不備があれば被害は防げません。そのため、サプライチェーン全体でのリスク管理と連携した防衛策の構築が不可欠です。

標的型攻撃の企業被害事例

事例1:不正アクセスによる個人情報漏洩

サイバー攻撃による個人情報の漏洩は、企業の社会的信用を大きく揺るがす重大なインシデントです。過去には、大手通信事業者が運営するクラウドサービスが不正アクセスを受け、システムの脆弱性を突かれて数か月にわたりデータを窃取され続けた結果、一億件を超える顧客情報が流出した事例があります。流出した情報は詐欺などの二次被害に悪用される危険性が高く、企業は莫大な損害賠償責任を負い、対策費用を要しました。

また、大手旅行代理店では、関連会社を装った標的型攻撃メールの添付ファイルを開封したことが原因でマルウェアに感染し、数百万件規模の個人情報が流出しました。このように、たった一度の不正アクセスが大規模な情報漏洩に直結し、事業継続に深刻な影響を与える可能性があります。企業には、侵入されることを前提とした監視体制と、被害を最小限に抑えるデータ保護策が求められます。

事例2:ビジネスメール詐欺による不正送金

ビジネスメール詐欺(BEC)は、経営者や取引先になりすまして経理担当者などを騙し、攻撃者の用意した口座へ多額の資金を送金させる詐欺手口です。過去に日本の大手航空会社が、この手口によって数億円規模の被害に遭いました。攻撃者は事前にメールのやり取りを盗み見て取引状況を把握し、航空機のリース料の支払いに合わせて、振込先口座の変更を指示する偽の請求書を送付しました。担当者は正規の依頼と信じ込み、不正な口座へ送金してしまいました。

この事例のように、巧妙なソーシャルエンジニアリングによって、強固なセキュリティシステムを導入している大企業でさえも被害に遭う可能性があります。自社の役員になりすまし、極秘の買収案件を口実に至急の送金を命じる手口も確認されており、権威ある人物からの指示に担当者が疑問を抱けずに送金してしまうケースが後を絶ちません。対策としては、送金先の変更など重要な依頼がメールで届いた際は、必ず電話など別の手段で事実確認を行うルールを徹底することが不可欠です。

事例3:ランサムウェア感染による事業停止

ランサムウェアは、感染したPCやサーバーのデータを暗号化して使用不能にし、その復旧と引き換えに身代金を要求するマルウェアです。企業の事業継続を直接的に脅かす深刻な攻撃と言えます。国内の総合病院がランサムウェアの被害に遭い、電子カルテシステムが停止して長期間にわたり通常診療が行えなくなった事例は、社会に大きな影響を与えました。この事例では、給食委託業者のVPN(仮想プライベートネットワーク)機器の脆弱性が侵入経路となりました。

また、製造業においても、海外拠点がランサムウェアに感染し、グループ全体の生産管理システムが停止したことで数十億円規模の損害が生じたケースがあります。近年では、データを暗号化するだけでなく、事前に窃取した機密情報を公開すると脅して金銭を二重に要求する「二重恐喝」の手口が主流です。企業は、ネットワーク機器の脆弱性管理を徹底するとともに、ネットワークから物理的に切り離した安全なバックアップを定期的に取得しておく必要があります。

事例4:サプライチェーン攻撃による広範囲な被害

自社のセキュリティ対策が万全でも、取引先や関連会社を経由したサプライチェーン攻撃によって、事業が停止に追い込まれるリスクがあります。国内の大手自動車メーカーでは、部品を供給する取引先がサイバー攻撃を受けた影響で、国内全工場の生産ラインが停止する事態に発展しました。攻撃者は、部品メーカーの子会社が使用していたリモート接続機器の脆弱性を突いて侵入し、ランサムウェアに感染させました。一つの部品供給が滞ったことで、自動車全体の生産が止まり、甚大な損害が発生しました。

他にも、ソフトウェアの提供元が攻撃され、アップデートプログラムにマルウェアが混入された結果、そのソフトウェアを利用する世界中の企業に被害が拡大した事例もあります。これらの事例は、一つの組織のセキュリティインシデントが産業全体に波及する危険性を示しており、自社だけでなく取引先を含めたサプライチェーン全体でのセキュリティ水準の向上が求められます。

広告

標的型攻撃メールの見分け方

送信元アドレスのドメインを確認する

標的型攻撃メールを見破る最初のポイントは、送信元のメールアドレス、特に「@」以降のドメイン名です。差出人の表示名が実在の人物や組織であっても、ドメインが業務と無関係なフリーメール(gmail.comなど)であったり、公式ドメインに酷似した偽のドメイン(例: `example.co.jp` を `examp1e.co.jp` と偽装)であったりする場合は、攻撃を疑うべきです。また、メール本文の署名欄に記載されたアドレスと、実際の送信元アドレスが一致しているかも確認しましょう。

本文の不自然な日本語に注意する

海外の攻撃者が作成したメールには、自動翻訳ツールが使われた結果、不自然な日本語表現や誤字、文法の間違いが含まれていることが多くあります。ビジネスメールでは通常使用されない言い回しや、過剰に丁寧な敬語なども注意すべき兆候です。ただし、近年は生成AIの進化により、非常に流暢で自然な日本語の攻撃メールも増えています。文章の自然さだけで安全だと判断するのは危険です。

添付ファイルやURLを安易に開かない

メールに添付されたファイルや本文中のURLは、マルウェアの主要な感染経路です。特に、実行形式のファイル(.exeなど)や、マクロを含むOfficeファイル(.docmなど)は、開封するとマルウェアが自動で実行される危険性が極めて高いため、安易に開いてはいけません。拡張子が偽装されている場合もあるため、少しでも不審な点があれば、添付ファイルは開かないのが鉄則です。

また、本文中のURLは、表示されている文字列と実際のリンク先が異なっている可能性があります。安易にクリックせず、マウスカーソルを合わせてリンク先を確認する、あるいは正規のブックマークから公式サイトにアクセスするなどの対応を心がけましょう。

緊急性を煽る件名や内容を疑う

「緊急」「重要」「至急」といった言葉で受信者の冷静な判断力を奪い、即座に行動させようとするメールは特に注意が必要です。「アカウントがロックされました」「パスワードの有効期限が切れます」「請求書の支払いが遅延しています」といった内容は、受信者を心理的に焦らせる典型的な手口です。心当たりのない警告や通知を受け取った場合は、メール内のリンクは決して使用せず、公式サイトなど信頼できる経路から事実確認を行うことが重要です。

広告

企業が実施すべき標的型攻撃への対策

【技術】セキュリティ製品による多層防御

高度化する標的型攻撃から組織を守るには、単一の対策に頼るのではなく、複数の防御策を組み合わせる「多層防御」の考え方が不可欠です。具体的には、以下のような対策を段階的に講じます。

多層防御の構成例
  • 入口対策: ファイアウォールやスパムフィルターで不正な通信やメールをブロックする。
  • 内部対策: PCやサーバーにアンチウイルスソフトやEDR(Endpoint Detection and Response)を導入し、マルウェアの活動を検知・隔離する。
  • 出口対策: 外部の不正なサーバーへの通信を監視・遮断し、情報漏洩を防止する。

これらの対策を組み合わせることで、いずれかの層を突破されても次の層で脅威を食い止め、被害を最小化できます。

【技術】OS・ソフトウェアの脆弱性管理

多くのサイバー攻撃は、OSやソフトウェアに存在する脆弱性(セキュリティ上の欠陥)を悪用して行われます。そのため、組織内で使用している全てのIT資産を把握し、提供元から配布される修正プログラム(パッチ)を速やかに適用する「パッチ管理」を徹底することが極めて重要です。特に、VPN機器やリモートデスクトップツールなど、外部からアクセス可能なシステムの脆弱性は優先的に対処する必要があります。定期的な脆弱性診断を実施し、攻撃者に悪用される前に弱点を修正する予防的なアプローチが求められます。

【組織】インシデント対応体制の整備

サイバー攻撃の被害を完全に防ぐことは困難であるため、万が一インシデントが発生した際に迅速かつ的確に対応できる体制を事前に整備しておくことが重要です。具体的には、インシデント対応を専門とするチーム(CSIRT)を組織し、緊急時の連絡網や指揮命令系統を明確にしておきます。また、被害発生時にも事業を継続するための事業継続計画(BCP)を策定し、サイバー攻撃を想定したシナリオを組み込んでおくべきです。定期的なバックアップの取得と、それを用いた復旧訓練も欠かせません。

【人材】従業員へのセキュリティ教育・訓練

どれほど高度な技術的対策を導入しても、最終的にPCを操作するのは「人」です。そのため、従業員一人ひとりのセキュリティ意識と知識(セキュリティリテラシー)を高めるための継続的な教育が不可欠です。全従業員を対象に、最新の攻撃手口や情報資産の適切な取り扱いルールに関する研修を定期的に実施します。特に、実際の攻撃メールを模した訓練メールを送付する「標的型攻撃メール訓練」は、不審なメールへの対応力を養う上で非常に効果的です。セキュリティは情報システム部門だけの課題ではなく、全従業員の協力によって成り立つという意識を醸成することが重要です。

訓練の形骸化を防ぎ、組織の対応力を高めるには

標的型攻撃メール訓練を形骸化させず、組織全体の対応力を向上させるためには、運用の工夫が必要です。毎回同じような訓練メールでは従業員が慣れてしまうため、最新の攻撃トレンドを反映した多様なシナリオを用意することが効果的です。また、訓練の評価指標を、メールを開封してしまった「開封率」だけでなく、不審なメールを適切に担当部署へ報告できたかを示す「報告率」に重点を置くべきです。迅速な報告体制が機能しているかを確認し、改善を繰り返すことで、インシデントの早期発見につながります。

被害に遭った場合の初期対応

対応フロー①:ネットワークからの隔離

マルウェア感染や不正アクセスの疑いがある場合、最初に行うべきことは、被害端末をネットワークから即座に隔離することです。LANケーブルを抜く、Wi-Fiをオフにするなどして、他のPCやサーバーへの感染拡大(横展開)を防ぎます。この時、証拠保全の観点から、PCの電源は切らずにそのままの状態を維持してください。シャットダウンすると、メモリ上に残された攻撃の痕跡が消えてしまう可能性があります。

対応フロー②:担当部署への迅速な報告

端末の隔離後、速やかに社内の情報システム部門やセキュリティ担当部署(CSIRTなど)へ報告します。自己判断でウイルススキャンを実行したり、不審なファイルを削除したりすると、かえって調査を困難にする恐れがあります。いつ、どのような操作をしていた時に異常に気づいたか、どのようなメッセージが表示されたかなど、覚えている限りの情報を正確に伝えることが、その後の迅速な対応につながります。

対応フロー③:被害状況の調査と影響範囲の特定

報告を受けた専門チームは、被害の全容を解明するための調査を開始します。ネットワーク機器やサーバーのログを解析し、侵入経路、攻撃者の活動内容、情報漏洩の有無といった影響範囲を特定します。この調査はデジタルフォレンジックと呼ばれ、高度な専門知識を要するため、必要に応じて外部の専門機関に協力を依頼することも有効です。攻撃者が再侵入のために仕掛けた裏口(バックドア)がないかも徹底的に確認します。

対応フロー④:関係各所への連絡と情報公開

調査によって被害状況が明らかになったら、関係各所への連絡を行います。個人情報の漏洩が確認された場合は、個人情報保護法に基づき、監督官庁である個人情報保護委員会への報告と、漏洩対象の本人への通知が必要です。また、取引先や顧客に影響が及ぶ場合は、状況を誠実に説明し、二次被害の防止に協力します。不正アクセスなどの犯罪行為については、警察のサイバー犯罪相談窓口へ通報し、捜査に協力します。

対応フロー⑤:信頼回復に向けたステークホルダーへの説明責任

インシデントへの対応が一段落したら、失われた信頼を回復するため、顧客、取引先、株主といったステークホルダーへの説明責任を果たすことが重要です。インシデントの発生原因、被害内容、実施した対策について正確に報告するとともに、具体的な再発防止策を策定し、公表します。セキュリティ体制の強化策やその進捗を継続的に情報発信することで、組織としての姿勢を示し、信頼回復に努める必要があります。

よくある質問

標的型攻撃と「ばらまき型」の違いは?

標的型攻撃とばらまき型攻撃は、攻撃の対象と目的が根本的に異なります。両者の違いを以下にまとめます。

項目 標的型攻撃 ばらまき型攻撃
攻撃対象 特定の組織や個人 不特定多数
目的 機密情報の窃取、重要システムの破壊など 金銭の詐取、ボットネットの構築など
事前調査 念入りに行う 行わない
メールの内容 業務に関連し、巧妙に偽装されている 定型的で不自然な内容が多い
検知の難易度 高い 比較的低い
「標的型攻撃」と「ばらまき型攻撃」の比較

攻撃者はどのように標的を調査するのか?

攻撃者は、OSINT(Open Source Intelligence)と呼ばれる手法を用いて、インターネット上で公開されている情報を収集・分析します。具体的には、企業の公式Webサイト(組織図、プレスリリース)、従業員のSNS投稿、関連ニュースなどから、組織の構造、業務内容、人間関係などを把握します。また、取引先など関連組織に先に侵入し、そこで得たメールのやり取りなどを悪用して、より巧妙ななりすましメールを作成することもあります。

狙われやすい企業や部署に特徴はあるか?

標的型攻撃は、規模の大小を問わずあらゆる企業が狙われる可能性がありますが、特に狙われやすい傾向は存在します。

狙われやすい企業・部署の例
  • 企業・組織: 大企業の取引先である中小企業(サプライチェーン攻撃の足がかり)、製造業(知的財産)、医療機関(個人情報)、地方自治体(住民情報)など。
  • 部署: 人事部、経理部、広報部など(外部からのメール受信やファイル開封が多い)、経営層、情報システム部(高い権限を持つ)など。

被害に遭った際の公的な相談窓口は?

サイバー攻撃の被害に遭った場合、相談できる公的な窓口がいくつか存在します。インシデント発生時に慌てないよう、事前に連絡先を把握しておくことが重要です。

主な公的相談窓口
  • 警察庁 サイバー犯罪対策プロジェクト: 各都道府県警察のサイバー犯罪相談窓口に繋がり、被害届の提出などが可能です。
  • IPA(情報処理推進機構)情報セキュリティ安心相談窓口: 技術的な助言や対策に関するアドバイスを受けられます。
  • 個人情報保護委員会: 個人情報の漏洩が発生した場合の報告先となります。

まとめ:標的型攻撃の事例に学び、実践的な多層防御を構築する

この記事では、標的型攻撃の多様な手口と実際の被害事例、そして企業が取るべき対策について解説しました。巧妙ななりすましメールやサプライチェーンの弱点を突く攻撃により、個人情報の漏洩やランサムウェアによる事業停止など、一度のインシデントが経営に深刻な打撃を与える可能性があります。対策を成功させる鍵は、セキュリティ製品の導入といった技術的対策だけでなく、インシデント対応体制の整備や従業員教育といった組織的・人的対策を組み合わせた「多層防御」の考え方です。まずは自社のIT資産やサプライチェーンにおける脆弱性を洗い出し、万一の事態に備えた対応フローが確立されているか確認することから始めましょう。本稿で解説した内容は一般的な対策であり、個別の状況に応じた最適な対応については、セキュリティ専門家へ相談することをお勧めします。



Baseconnect株式会社
サイト運営会社

本メディアは、「企業が経営リスクを正しく知り、素早く動けるように」という想いから、Baseconnect株式会社が運営しています。

当社は、日本最大級の法人データベース「Musubu」において国内1200万件超の企業情報を掲げ、企業の変化の兆しを捉える情報基盤を整備しています。

加えて、与信管理・コンプライアンスチェック・法人確認を支援する「Riskdog」では、年間20億件のリスク情報をAI処理、日々4000以上のニュース媒体を自動取得、1.8億件のデータベース等を活用し、取引先の倒産・不正等の兆候の早期把握を支援しています。

記事URLをコピーしました