1年の被害を振り返ると見えてくるもの
海外の大手テックメディアTechCrunchが、2026年に入ってから9月時点までに起きた主要なサイバー攻撃・情報漏洩事件をまとめた特集記事を公開しました。
1件1件は個別に報じられてきた事件ですが、こうして並べてみると、政府機関からインフラ、医療、教育、玩具メーカーまで、被害の裾野がいかに広いかが浮かび上がってきます。
政府機関を襲った大規模流出
記事の冒頭で取り上げられているのが、米国の政府効率化部門(DOGE)に関連するとされる、社会保障局のデータ流出です。
ほぼすべての米国民の社会保障番号や個人情報が、セキュリティ対策の不十分な第三者サーバーにアップロードされていた疑いがあるとされ、下院の民主党議員からは「米国史上最大級の情報漏洩になりかねない」との指摘が出ています。
2026年9月時点でも調査は継続中とのことです。
政府機関では他にも、FBIが2026年4月に「重大なサイバーインシデント」を宣言し、監視対象者の電話番号が露出した事案や、8月にはATF(アルコール・タバコ・firearms局)も別件で同様の重大インシデントを発表するなど、法執行機関がたびたび標的になった年でもありました。
インフラ・供給網への攻撃も相次ぐ
エネルギーや水道といった社会インフラも無関係ではありませんでした。
欧州ではポーランドの送電網、スウェーデンの火力発電所、ノルウェーのダムがロシア系ハッカーによる攻撃対象になったとされ、米国でも2026年夏にイラン系のハッカー集団が100か所以上の水道事業者を標的にしたと報じられています。
ソフトウェアの供給網も例外ではありません。
2026年3〜4月には、セキュリティ企業Aqua SecurityやパスワードマネージャーのBitwarden、Checkmarxなどが攻撃を受け、その影響はOpenAIやVercelといった大手テック企業にまで波及したとされています。

医療・教育分野の被害規模も甚大
個人情報の流出という点では、医療分野の被害規模の大きさも目立ちます。
歯科保険大手DentaQuestでは1,500万人分、CareCloudでは370万人以上、Aesto Healthでは950万人以上のデータが流出したと報告されています。
教育分野では、学習管理システムを手がけるInstructureが「ShinyHunters」と呼ばれる集団の攻撃を受け、3,000万件を超える学生・職員データが盗まれたうえ、学期中の試験画面が改ざんされる被害も出たとされています。
このほか、医療機器メーカーのStryker(2026年3月、イラン系グループによる機器の大規模削除)やBoston Scientific(2026年8月、グローバルネットワークが2週間にわたり麻痺)、玩具大手のHasbro(2026年3月、数週間のダウンタイムとSEC提出書類の遅延)なども被害企業として名前が挙がっています。
被害の傾向から見える共通点
一連の事件を分野別に整理すると、次のような偏りが見えてきます。
| 分野 | 主な被害内容 | 代表的な事例 |
|---|---|---|
| 政府・法執行機関 | 個人情報・監視データの流出 | 社会保障局データ流出、FBI・ATFのインシデント |
| 社会インフラ | 制御システムへの侵入 | 欧州の送電網・発電所、米国の水道事業者 |
| ソフトウェア供給網 | 認証情報の窃取から連鎖被害 | Aqua Security・Bitwarden経由でOpenAI・Vercelにも波及 |
| 医療・教育 | 大量の個人データ・機器停止 | DentaQuest、Instructure、Stryker、Boston Scientific |
いずれの分野にも共通しているのは、攻撃者が「弱いところから侵入し、つながっている先へ被害を広げる」という手口を徹底している点です。
1社だけを守っていても、取引先やソフトウェアの供給元が破られれば、そこから被害が回り込んでくる構造になっています。
編集部コメント:「対岸の火事」では済まされない規模に
こうして事件を並べてみると、もはやサイバー攻撃は特定の業界やIT企業だけの問題ではなく、政府・インフラ・医療・教育・製造業と、あらゆる領域を横断する経営リスクになっていることが分かります。
特に医療機器メーカーへの攻撃で治療機器そのものが止まってしまうケースは、直接人の命に関わりかねない深刻さを持っています。
日本企業にとっても対岸の火事ではありません。
サプライチェーンを通じた二次被害の広がり方を見る限り、自社が直接狙われなくても、取引先のセキュリティ事故に巻き込まれるリスクは誰にでもあります。
年末にかけて、こうした海外の被害事例から自社の対策を見直すきっかけにしてみるのもよさそうです。
私たちにもできる備え
企業規模の対策とは別に、個人としてできる備えも見直しておきたいところです。
パスワードマネージャーそのものが攻撃対象になった事例が示すとおり、1つのサービスに頼り切らず、重要なアカウントには二段階認証を設定しておくことが基本になります。
また、自分が利用しているサービスから「情報漏洩のお知らせ」が届いた際には、面倒でも該当するパスワードをすぐに変更する習慣をつけておくと安心です。
大規模な事件のニュースは他人事のように感じられがちですが、供給網を通じた二次被害の広がり方を見る限り、身に覚えのないサービスから自分の情報が漏れている可能性は誰にでもあります。
年末に向けて、自分が使っているサービスのパスワードを一度棚卸ししてみるのも良いタイミングかもしれません。
使っていないアカウントを整理しておくだけでも、万が一のときに漏れる情報の量を減らすことにつながります。
小さな備えの積み重ねが、結果的に大きな被害を防ぐ第一歩になるはずです。
2026年も残りわずかですが、この機会にセキュリティ意識をあらためて見直しておくことをおすすめします。
来年こそ「被害まとめ記事」に載るような事件が1つでも減ることを願いたいところです。
1年間の被害を振り返ることは、次に起きるかもしれない被害を未然に防ぐための、地味ながら確かな第一歩になるはずです。
今回のようなまとめ記事は、年に一度でも自分の情報環境を点検するきっかけとして活用していきたいところです。
来年また同じような特集記事が出た時には、少しでも被害件数が減っていることを心から期待したいと思います。
1人1人の小さな備えの積み重ねが、めぐりめぐって業界全体の被害を減らす確かな力になっていくはずです。
今日からすぐにできることを、焦らず慌てず、1つずつ確実に着実に実践していきたいところです。
参照元:TechCrunch「Leaks, data breaches, and ransom notes: The worst hacks of 2026 so far」
https://techcrunch.com/2026/09/15/the-worst-hacks-and-breaches-of-2026-so-far/



コメント