フィッシング攻撃2026年最新動向|AI悪用・スミッシングと企業の対策
フィッシング攻撃が2026年に「初期侵入手法のトップ」に返り咲き
2026年、フィッシング攻撃は企業への侵入経路として再び首位に立ちました。Cisco Talosの調査によれば、2026年第1四半期における初期アクセスが特定されたインシデントの3分の1以上をフィッシングが占めており、2025年第2四半期以来初めてトップに返り咲いています。この急増の主因は、攻撃者が大規模言語モデル(LLM)を活用してフィッシングメールや悪意あるスクリプトを大量かつ高品質に生成できるようになったことです。
国内の深刻な実態:月15万件超の報告件数
フィッシング対策協議会の月次報告書(2026年4月)によれば、同月のフィッシング報告件数は151,112件で、前月比28,731件増という急増ぶりです。悪用されたブランドは117にのぼり、Amazonが約14.4%、Appleが約11.6%を占め、楽天カード・セゾンカード・PayPayカードを加えた上位5ブランドで全体の約47.8%に達しました。クレジット・信販系、EC系、証券系など、利用者の多い分野に攻撃が集中しています。
2026年の主な最新手口
① AIによる高精度な日本語フィッシングメール
2025年以降の大規模言語モデルは、日本語の敬語表現・業界用語・企業固有の文体まで模倣できるレベルに達しています。「怪しい日本語を見破る」という従来の防御基準はもはや機能せず、人間の文章と区別がつかないフィッシングメールが大量自動生成されています。
② スミッシング(SMS型フィッシング)の再拡大
2026年4月にはSMSを悪用したスミッシングが再び増加し、PayPayや東京電力を装った文面の報告が急増しています。さらに、偽サイトへ誘導するのではなく正規決済サービスのURLを経由して送金させる手口も登場しており、URLや見た目だけでは判別が難しい点が深刻です。
③ AiTM(中間者型リアルタイム)フィッシング
従来の多要素認証(MFA)をも突破する「AiTM(Adversary-in-the-Middle)攻撃」が広がっています。攻撃者はリアルタイムでSMSワンタイムパスワードを傍受・中継することで、MFAの防護をすり抜けて不正ログインを実現します。SMSやメールOTPに依存したMFAだけでは不十分な時代に入っています。
④ ビジネスメール詐欺(BEC)へのディープフェイク活用
生成AIによるディープフェイク技術を使い、経営者や取引先の声・映像を偽造して従業員を騙す手口も現実的な脅威となっています。IPA「情報セキュリティ10大脅威2026」においても「AIの利用をめぐるサイバーリスク」が独立した脅威として上位にランクインしており、企業が正面から向き合うべき課題です。
企業が今すべき具体的な対策
1. DMARC・SPF・DKIMの適切な設定
送信ドメイン認証技術の導入・強化は、自社ドメインのなりすまし被害を抑止する基本中の基本です。フィッシング対策協議会の2026年度版ガイドラインでも、オンラインサービス事業者に対して設定の精査と更新が強く求められています。
2. フィッシング耐性の高いMFAへの移行
SMSやワンタイムパスワードはAiTM攻撃で突破されるリスクがあるため、FIDOパスキーやハードウェアセキュリティキー(YubiKey等)への移行が2026年時点での最善策とされています。認証強度の見直しを早急に進めることが重要です。
3. AI駆動のメールセキュリティ・リアルタイムURLスキャン
悪意あるフィッシングURLは公開後1時間未満で悪用されるケースが多く、静的なブラックリストでの対応には限界があります。クラウドサンドボックスによるクリック時点でのリアルタイム評価など、AI駆動の多層的なアプローチが求められます。
4. 継続的な従業員教育とフィッシングシミュレーション
技術的対策だけでは不十分です。「怪しいと感じた際に何をすべきか」を全従業員が迷わず行動できるよう、定期的なフィッシングシミュレーション訓練と報告フローの整備が必要です。AI生成メールの見極め方を含む最新の教育コンテンツへのアップデートも欠かせません。
まとめ
フィッシング攻撃は2026年現在、AIの力を借りて「量・質・多様性」のすべてで進化しています。月15万件超の国内報告件数が示すように、もはや他人事ではありません。DMARC設定の強化、フィッシング耐性MFAへの移行、AI型メールセキュリティの導入、そして継続的な人材教育という4つの柱を組み合わせた多層防御が、企業を守る最も現実的なアプローチです。脅威の進化スピードに合わせ、定期的に対策を見直す体制を整えることが急務です。