ネット詐欺の被害1755億円で過去最多——『ニセ社長詐欺』と悪意あるAIスキル3,000件、2026年上半期サイバー犯罪の全貌【2026】

インターネット・SNS

2026年上半期、インターネットを使った詐欺の被害額は1,755億円に達しました。前年同期比で45%増え、半期として過去最多の水準です。警察庁が2026年9月に公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等」で明らかになりました。派手なハッキングより、地味で巧妙な「だまし」が急増しています。本記事では、公表された数字を手口ごとに整理し、私たちの身近なところで何が起きているのかを解説します。

2026年上半期のサイバー犯罪——3万838件と1,755億円が示す「過去最多」

まず全体像から見ていきます。2026年上半期に警察が認知したインターネット利用犯罪は3万838件でした。前年同期と比べて30%増えています。このうちおよそ9割が詐欺であり、サイバー犯罪の主戦場が「侵入」から「欺く」へ移ったことが読み取れます。

被害額は1,755億円です。前年同期から約500億円増えました。1年間の被害額が過去最多だった2025年を、すでに上回るペースで拡大しています。警察庁が設置したセンサーが検知した不審アクセスも、1日・1IPアドレス当たり1万3,687件と前年同期比50.7%増でした。被害が「増えている」のではなく「加速している」と見るべき水準です。

送信元は海外が大半で、国別では米国、オランダ、ブルガリア、英国、ドイツの順に多くなっています。とくにオランダからのアクセスは前年同期比501.3%増と急増しました。2026年5月以降は、IoT機器に感染してDDoS攻撃に悪用される「Mirai」系ボットの特徴を持つアクセスも観測されています。家庭用の機器が、所有者の知らないうちに攻撃の踏み台へ変わる事例も確認されています。

【比較表】手口別に見る被害の内訳——通話アプリが1,473億円

1,755億円という金額は、どこから生まれているのでしょうか。警察庁の資料をもとに、手段別の内訳を表にまとめました。注目すべきは、被害が特定の入口に集中している点です。

手段被害額特徴
通話・通信アプリ1,473億円全体の約6割。SNSやビデオ通話経由の誘導が中心
インターネットバンキング153億円不正送金。フィッシングとの組み合わせが目立つ
その他のネット詐欺約129億円偽サイト、架空請求、EC詐欺など
特殊詐欺(SNS型含む)1,816億円投資・ロマンス詐欺が全体の4割超

通話・通信アプリを使った詐欺が1,473億円で、被害全体のおよそ6割を占めました。電話やチャットで信頼関係を築いてから送金させる手口が、いま最も「効率のよい」攻撃になっています。不正送金の被害が153億円にとどまったのと比べると、その差は歴然としています。

特殊詐欺は1,816億円——SNS型投資詐欺が4割を超えた理由

特殊詐欺の被害額は2026年上半期だけで約1,816億2,000万円となりました。1日あたりに換算するとおよそ10億円が失われている計算です。前年同期の1.5倍に達し、過去最悪の水準となりました。電話を使った従来型の手口から、ネットとSNSを起点とする型へ完全に重心が移っています。

けん引しているのはSNS型の投資詐欺です。被害全体の4割を超え、従来の「オレオレ詐欺」に代わる主流の手口になりました。SNSの広告やダイレクトメッセージから投資グループへ誘い込み、専用アプリで利益が出ているように見せるのが典型的な流れです。最初は少額の出金に成功させ、信用させてから大きな金額を預けさせるのが定石です。

ロマンス詐欺も同じ経路を使います。恋愛感情を抱かせてから、投資や送金へ誘導する点が特徴です。いずれも被害者が「自分は特別にうまくやっている」と信じてしまうため、周囲の制止が届きにくいのが厄介なところです。

企業を狙う「ニセ社長詐欺」——127件・38.8億円、1件平均3,100万円

2026年1月ごろから、企業を対象にした新しい手口が急増しました。警察庁が「ニセ社長詐欺」と名付けたものです。企業の公開メールアドレス宛に社長をかたるメールが届き、新規プロジェクトを装ってSNSグループの作成を指示します。

グループ内では「社長」や「取引先」の役を複数人で演じます。そして「事業資金が至急必要」などと伝え、指定口座への送金を求めます。2026年1月から6月までの認知件数は127件、被害額は約38億8,000万円に上りました。

既遂1件あたりの平均被害額は約3,100万円です。実在する社長名や会社名を使うため、担当者は偽物だと気づきにくくなります。私は取引先をかたるメールを受け取った経験がありますが、署名や文面が自然で、一瞬では違和感を持てませんでした。氏名だけでなく、送金ルールと社内共有の仕組みで防ぐしかありません。文面の違和感に頼る対策は、もはや通用しません。

ランサムウェア123件で半期過去最多——侵入経路の5割はVPN

企業のシステムを暗号化して身代金を要求するランサムウェアの被害報告は123件でした。統計を開始した2020年下半期以降、半期として最多です。政府機関や大手製造業者を狙った情報窃取型の攻撃も相次ぎました。身代金を払っても復旧できる保証はなく、事業停止そのものが最大の損失になります。

項目2026年上半期の状況
規模別の被害中小企業が約6割
業種別の被害製造業が約3割、卸売・小売、情報通信が続く
主な侵入経路VPN機器が約5割
復旧費用1,000万円以上が6割
復旧期間1カ月未満で復旧したのは5割弱

侵入経路の約5割はVPN機器でした。攻撃者は未修正の脆弱性や漏えいした認証情報を悪用し、管理者権限を奪って内部を探索します。重要データやバックアップを探し、外部へ持ち出してから暗号化する流れが典型です。復旧費用が1,000万円以上になった組織は6割に達しました。

フィッシング報告73万件——送信元サーバの45%は中国

フィッシング対策協議会に寄せられた2026年上半期の報告件数は約73万件でした。警察庁サイバー特別捜査部は、2025年8月から2026年7月までの約36万件のメールを分析しています。送信元IPアドレスから推定したサーバ所在国は、中国が45%で最多でした。

日本が14%、ブラジルが10%と続きます。多くの送信元IPは、送信期間が1〜3日、送信件数も1〜3通にとどまっていました。攻撃者が送信インフラを短期間で切り替えている実態がうかがえます。1つのドメインをブロックしても、翌日には別の入口が用意されているわけです。対策は「怪しいメールを弾く」だけでなく、認証情報そのものを守る方向へ移っています。パスワードの使い回しをやめ、ログイン通知を有効にするだけでも、被害の入口はかなり狭まります。

AI悪用の新フェーズ——悪意ある「AIエージェントスキル」3,000超

警察庁の資料は、AIの悪用も主要な脅威として取り上げています。特に目を引くのが、AIエージェントの機能拡張プログラム「AIスキル」への攻撃です。セキュリティ企業ESETが主要リポジトリの約90万件を分析したところ、約2万5,000件が不審、3,000件超が悪意あるものでした。便利な拡張機能ほど、導入時の確認を省いてしまいがちです。

データ流出やマルウェア実行のほか、自分自身の挙動を書き換える自己改変型スキル、決済権限を悪用する事例も確認されています。業務を自動化するために外部のスキルを追加する行為が、サプライチェーン経由の攻撃口になり得るということです。出所の分からないスキルを、そのまま業務フローに組み込むのは避けるべきです。

現実の事件も起きています。2026年6月には、生成AIで作成したソースコードを組み合わせてランサムウェアを作成したとして、19歳の会社員が逮捕されました。高校生が生成AIで攻撃プログラムを修正し、動画配信サービスの約4万6,800アカウントを意図せず退会させた事案も紹介されています。攻撃のハードルが下がり、実行する側の年齢も下がっている点は重く見るべきです。

「PromptSpy」とクイッシング——AIとQRコードが変えた攻撃の入口

攻撃の入口も変わっています。ESETは、実行時にGoogleの生成AI「Gemini」へ端末の画面情報を送り、返ってきた指示に従って操作する初のAndroidマルウェア「PromptSpy」を確認しました。固定の処理に頼らず、端末ごとの違いに適応するのが特徴です。

QRコードを使ったフィッシング「クイッシング」も過去最高の水準に達しました。2026年上半期に検出されたフィッシングメールの約11%がクイッシングで、月平均10万件が検知されています。給与明細や福利厚生の案内を装う手口が目立ちます。偽のCAPTCHA画面を表示する「ClickFix」は、日本での検知数が世界最多となりました。なじみ深い操作を逆手に取る手口が、いま最も避けにくい攻撃になっています。

個人と企業は何をすべきか——明日からできる対策

被害の傾向から、対策の優先順位はおのずと見えてきます。まず個人が押さえるべきは、送金前の一呼吸です。投資グループや恋愛の文脈でお金の話が出た時点で、いったん距離を置いてください。警察庁は、SNSのビデオ通話で警察官役の顔をAIで生成する手口も確認しています。画面越しの「本人確認」は、いまや本人確認として機能しません。

企業には別の備えが要ります。VPN機器やネットワーク機器の脆弱性を放置しないことが最優先です。多要素認証の徹底と、送金手続きのダブルチェックをルール化してください。私の知る限り、被害に遭った組織の多くは「手順を踏まずに急いだ」ことが引き金になっています。

AIエージェントを業務に使う場合は、追加するスキルの開発元とデータ処理の内容を把握してください。経済産業省もAIエージェント導入企業向けのガイドライン策定を進めています。技術とルールの両面でガバナンスを整えることが、これからの前提になりました。導入前の確認項目を社内のチェックリストとして残しておくと、判断が属人化しません。

【FAQ】2026年サイバー犯罪に関するよくある質問

ここでは、2026年上半期のサイバー犯罪についてよくある質問をまとめました。数字の意味や対策の勘所を確認してください。

質問回答
ネット詐欺の被害額はなぜこんなに増えたのですか?通話・通信アプリ経由のSNS型投資詐欺が急増し、全体の約6割を占めたためです。前年同期比45%増となりました。
ニセ社長詐欺はどう見抜けばよいですか?実在の社長名を使うため文面だけでは判断しにくいです。送金指示は必ず別経路で本人に確認してください。
ランサムウェアの侵入経路で最も多いのは?VPN機器が約5割を占めます。未修正の脆弱性や漏えいした認証情報が悪用されています。
AIはどれくらい悪用されていますか?悪意あるAIエージェントスキルが3,000件超確認されました。生成AIで作成したランサムウェアによる逮捕事例もあります。
クイッシングとは何ですか?QRコードを読み取らせて偽サイトへ誘導するフィッシングです。フィッシングメールの約11%を占め、過去最高水準に達しました。
個人が今すぐできる対策はありますか?投資や恋愛の文脈で送金を求められたら、いったん距離を置いてください。公的機関が直接送金を迫ることはありません。

まとめ——「技術への信頼」が狙われる時代

2026年上半期のサイバー犯罪は、派手な侵入よりも「人を信じさせる」方向に進化しました。1,755億円という被害額も、AIエージェントスキル3,000件という数字も、その延長線上にあります。攻撃者は技術そのものではなく、私たちの技術への信頼を悪用しています。便利さに慣れた日常の動作こそが、最大の攻撃面になっているのです。

だからこそ、確認の一手間が効きます。送金前に一度立ち止まり、公式の窓口で事実を確かめてください。企業であれば、機器の更新と送金ルールの徹底を今日から始めましょう。数字は脅威の大きさを示すと同時に、どこを塞げばよいかも教えてくれています。まずは身近な機器の更新と認証の強化から手をつけてください。小さな一手間の積み重ねが、被害に遭う確率を確実に下げていきます。

コメント

タイトルとURLをコピーしました