サプライチェーン攻撃2026年最新動向|手口・被害事例と企業の対策
サプライチェーン攻撃とは?なぜ今これほど危険なのか
サプライチェーン攻撃とは、セキュリティが堅牢な大企業を直接狙うのではなく、取引先・委託先・ソフトウェアの依存パッケージなど「信頼された外部経路」を踏み台にして侵入するサイバー攻撃です。2026年現在、この攻撃手法はあらゆる業種・規模の企業にとって最大級の脅威となっています。IPAの「情報セキュリティ10大脅威2026」でもランサムウェアと並んで上位を維持しており、対策の難しさが改めて浮き彫りになっています。
2026年の最新被害統計と事例
グローバルな統計データも深刻さを示しています。Verizon 2025年度データ侵害調査報告書(DBIR)によると、侵害におけるサードパーティ関与の割合がわずか1年で15%から30%へと倍増しており、過去最大の年間変化率を記録しました。また、Sonatypeの年次レポートでは、npm・PyPI・Maven Centralなどのオープンソースレジストリから2025年だけで45万件超の悪意あるパッケージが新たに検出され、前年比75%増となっています。累計では120万件を超える悪性パッケージが特定されています。
日本国内でも重大インシデントが続発しています。2026年3月末には、週に1億回以上ダウンロードされるJavaScript向けHTTP通信ライブラリ「axios」が攻撃を受け、正規メンテナーのnpmアカウントが乗っ取られ、マルウェア入りバージョンが公式配布されるという事態が発生しました。また、東海大学では委託先経由の攻撃により最大19万人超の個人情報が漏洩しました。海外ではUK大手小売マークス&スペンサー(M&S)が2025年5月にサードパーティ委託先へのソーシャルエンジニアリングを起点とした攻撃を受け、オンラインショッピングの一時停止・物流停止など、推定3億ポンドもの営業利益損失を被りました。
2026年に注目すべき新たな攻撃手口
攻撃者の手口は「単発の侵害」から、長期にわたる潜伏・自己増殖型へと進化しています。特に注目すべき新しい脅威が「スロップスクワッティング(Slopsquatting)」です。これはAIコーディングアシスタントが存在しないパッケージ名を誤って生成(ハルシネーション)する性質を悪用し、攻撃者があらかじめその偽パッケージ名を実際のレジストリに登録して待ち構える手法です。ENISA脅威ランドスケープ2025でも新攻撃クラスとして取り上げられており、AI開発支援ツールの普及とともに2026年以降さらに拡大すると警告されています。また、北朝鮮Lazarusグループや中国系国家関与アクターによる、仮想通貨や重要インフラを狙ったサプライチェーン侵害も依然として活発です。
企業が今すぐ取り組むべき対策
① 経産省SCS評価制度への準備
経済産業省と内閣官房は2026年3月に「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の構築方針を正式公表し、2026年度末頃の制度開始を目指しています。この制度は企業のセキュリティ対策水準を段階評価で可視化するもので、取引先選定の新たな指標になることが期待されています。評価はNIST Cybersecurity Framework 2.0に準拠しており、自社だけでなく委託先のセキュリティ状況を定期的に確認することが求められます。今から自己評価を行い、ID・パスワード管理や多要素認証(フィッシング耐性のあるFIDO2等)の整備を進めることが急務です。
② SBOMの導入と依存関係の可視化
SBOM(ソフトウェア部品表)は、自社製品・システムに含まれるすべてのオープンソースコンポーネントと依存パッケージを機械可読な形でリスト化するものです。新たな脆弱性(CVE)が公開された際に影響範囲を即座に特定でき、サプライチェーンリスクの透明化に直結します。米国・EUでは政府調達の要件として義務化が進んでおり、CISAも国際標準として普及を推進しています。経産省のガイドラインでも導入が奨励されており、日本企業の早期対応が競争力強化につながります。
③ 委託先管理の強化とゼロトラスト的アプローチ
取引先・委託先に対してセキュリティ要件の準拠状況を定期的に確認し、契約段階からセキュリティ基準を明示することが重要です。単一ベンダーへの過度な依存を避け、重要なシステムは不変バックアップを取得するなどの冗長化戦略も必要です。社内においても、CI/CDパイプラインへのアクセス権限を最小化し、ビルドプロセスに改ざん検知の仕組みを組み込むことがベストプラクティスとされています。
まとめ
サプライチェーン攻撃は2026年、統計・事例の両面で過去最大規模の脅威となっています。攻撃者はオープンソースエコシステム・委託先・AIツールの盲点まで巧みに悪用します。経産省SCS評価制度への準備、SBOMの導入、委託先管理の強化という3本柱を軸に、サプライチェーン全体でレジリエンスを高める取り組みを今すぐ始めることが不可欠です。