本ページは、警察庁・IPA・JIPDECが公表している統計と、企業が公式に発表した主要インシデントを、侵入経路別に分類し時系列で整理した参照用データ集です。個別記事に散らばっている情報を一箇所にまとめ、出典を明記しています。引用・参照される際は本ページへのリンクをお願いいたします。
公的統計で見る実態
警察庁・総務省・経済産業省が毎年公表している調査の最新版(令和8年3月公表・対象=令和7年)によると、検挙された不正アクセス行為のうち「識別符号窃用型(ID・パスワードを悪用した手口)」が9割以上を占めています。同年の不正アクセス行為の認知件数は7,190件で、前年から1,832件(約34.2%)増加しました。
出典:警察庁・総務省・経済産業省「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(令和8年3月12日公表) ↗独立行政法人 情報処理推進機構(IPA)の届出集計によると、不正アクセスによる被害の原因として「ID・パスワード管理の不備」が最も多いと報告されています。
出典:IPA「不正ログイン対策特集ページ」 ↗JIPDEC(日本情報経済社会推進協会)は2026年4月、アクセス権限の設定不備による個人情報の誤公開が増加しているとして注意喚起を行い、認証の強化(多要素認証の導入等)の確認を呼びかけています。
出典:JIPDEC「【注意喚起】アクセス権限の設定不備による個人情報の誤公開が増加しています」(2026年4月14日) ↗研究データで見る多要素認証(MFA)の効果
Microsoftの研究チームが、実際のAzure Active Directoryの大規模データをもとに多要素認証の効果を分析した論文では、次のような結果が報告されています。
99.99%
MFAを使っているアカウントは、攻撃を受けても無事だった割合
99.22%
MFA未使用と比較した、侵害されるリスクの減少幅
98.56%
パスワードが漏洩した最悪のケースでも、MFAが攻撃を防いだ割合
主要インシデント年表(侵入経路別)
企業が公式に発表した主要インシデントを時系列で整理しました。多くが「経路1:盗まれたID・パスワードによる正規ログイン」を起点にしている点が特徴です。
株式会社マルニ|ランサムウェア攻撃
パスワードの漏洩、またはVPN機器の脆弱性を悪用されたことによる不正アクセスが起点となり、複数のサーバーがランサムウェアにより暗号化される被害が発生したと報じられています。
出典:ScanNetSecurity ↗株式会社パルグループホールディングス|「PAL CLOSET」への不正ログイン
外部サービスから流出したID・パスワードを使った「リスト型攻撃」により、約172万件のログイン試行のうち19万4,307件が成功。会員の氏名・住所・電話番号等が閲覧された可能性があると公表されました。
出典:株式会社パルグループホールディングス 公式発表 ↗アサヒグループホールディングス|ランサムウェア攻撃
拠点のネットワーク機器を経由して社内ネットワークに侵入され、データセンターでパスワードの脆弱性を突かれて管理者権限を奪取されたことが原因と報告されています。ランサムウェアによりシステムが停止し、取引先・従業員情報約11万5,000件の漏えいが確認されました。
出典:アサヒグループホールディングス 公式発表 ↗アスクル株式会社|ランサムウェア攻撃
業務委託先が使用していた管理者アカウントの認証情報が漏洩し、多要素認証が適用されていなかったことが侵入口に。窃取したID・パスワードを使いVPN経由で社内ネットワークに侵入され、個人情報約74万件が流出したと公表されました。
出典:アスクル株式会社 プレスリリース ↗KDDI株式会社|ISP事業者向けメールシステムへの不正アクセス
システムで利用していた第三者製ソフトウェアの脆弱性を悪用され、メールアドレス・パスワードが最大1,422万件漏えいした可能性があると発表されました。大規模な認証情報流出は、他サービスでの不正ログイン(パスワードの使い回し)のリスクにも直結します。
出典:KDDI株式会社 報道発表資料 ↗※ 上記は公表されている主要インシデントの一部です。分類は各社発表内容をもとにした当サイトの整理であり、各社の公式見解ではありません。
上記のうち、取引先や委託先を経由した侵入はサプライチェーン攻撃に分類されます。攻撃の種類と対策の詳細は サプライチェーン攻撃とは?種類・事例とID・パスワード管理での対策で解説しています。
侵入経路4分類と対策のマッピング
上記のインシデントを、侵入経路ごとに整理すると次の4つに分類できます。それぞれ有効な対策が異なる点に注意が必要です。
| 経路 | 概要 | 有効な対策 |
|---|---|---|
| 経路1:正規ログイン | 盗まれたID・パスワードを使い、正規の利用者になりすましてログインする | 多要素認証(MFA) |
| 経路2:脆弱性の悪用 | VPN機器・サーバーソフトウェアの脆弱性を突かれ、認証を経由せず侵入される | パッチ適用・脆弱性管理 |
| 経路3:メール添付・不正サイト | 利用者が不正なファイルを開く、改ざんされたサイトにアクセスしてしまう | ウイルス対策・従業員教育 |
| 経路4:ソフトウェアサプライチェーン | 開発元・配信の仕組みが侵害され、正規の更新に紛れてマルウェアが配布される | 供給元の信頼性確認 |
経路の詳しい解説は 多要素認証はランサムウェアに有効?防げる経路と防げない経路で扱っています。
経路1(正規のID・パスワードを使った侵入)は、さらに手口ごとに分かれます。全体像は不正アクセスとは?侵入経路の種類と対策の優先順位、個別の手口はパスワードリスト攻撃・総当たり攻撃・フィッシングによる認証情報の窃取で解説しています。侵入に気づくための確認方法は不審なログインを見つけるチェック方法にまとめました。
SCS評価制度との対応
国(経済産業省)が主導するSCS評価制度でも、ID・パスワード管理や認証強化に関する項目が評価対象に含まれています。詳しくは SCS評価制度とは?【2026年最新】★3・★4の要求事項とID・パスワード関連項目をご覧ください。
よくある質問
Q. ランサムウェアの被害にあうと、実際どうなりますか?
A. 社内サーバーが暗号化され、会計データ・顧客情報・共有ファイルにアクセスできなくなり、業務が停止します。上記の年表の通り、ランサムウェアの被害は復旧までに数週間かかることも珍しくなく、取引先への影響・信用低下・調査対応コストも発生します。多くのケースで、盗まれたID・パスワードによる正規ログインが侵入の起点になっています。
Q. ランサムウェア被害の実例(事例)を知りたいです。
A. 上記「主要インシデント年表」で、公表された事例を侵入経路別に整理しています。多くの事例で、多要素認証が適用されていなかったアカウントが侵入口になっていることが共通しています。
Q. 不正アクセスの手口として最も多いのは何ですか?
A. 警察庁・総務省・経済産業省が公表している調査の最新版(令和8年3月公表・対象=令和7年)では、検挙された不正アクセス行為のうち「識別符号窃用型」=ID・パスワードを悪用した手口が9割以上を占めています。システムの脆弱性を突く手口よりも、正規の認証情報を使って正規の入口から入る手口のほうが圧倒的に多いということです。
Q. 中小企業も被害の対象になりますか?
A. なります。近年の攻撃は対象を選ばず、インターネットに露出している機器やアカウントを機械的に探して入れるところから侵入する形が主流です。加えて、取引先の大企業へ侵入するための踏み台として狙われるケースもあります。中小企業が優先すべき対策は 中小企業がやるべき不正アクセス対策チェックリストで整理しています。
Q. 被害に気づくまでにどのくらいかかりますか?
A. 盗まれた正規のID・パスワードによる侵入は、システムから見れば正常なログインと区別が付かないため、発覚までに時間がかかる傾向があります。取引先からの連絡で初めて判明するケースもあります。気づいた後の対応手順は パスワード漏洩したらどうなる?で解説しています。
まずは自社の状況を確認する
上記のインシデントの多くは、多要素認証が適用されていれば防げた可能性があるという共通点があります。applippliの無料診断では、約3分の質問に回答するだけで、自社のID・パスワード管理の状況とSCS評価制度への対応状況を確認できます。
※ 本ページに掲載した情報は、各出典元が公表した時点の内容に基づきます。最新の状況は各出典元の発表をご確認ください。
