ITセキュリティ

DDoS攻撃2026年最新動向|急増するテラビット級攻撃とAI悪用・企業の対策

· 5分で読めます · 25 views
DDoS攻撃2026年最新動向|急増するテラビット級攻撃とAI悪用・企業の対策

DDoS(分散型サービス妨害)攻撃は2026年現在、かつてない規模と巧妙さで進化しています。IPAが公表した「情報セキュリティ10大脅威 2026」では、DDoS攻撃が組織向け脅威の第9位に2年連続でランクインし、改めてその深刻さが示されました。本記事では最新の攻撃動向・事例・対策を網羅的に解説します。

2026年のDDoS攻撃:規模と頻度が過去最大級に

Cloudflareが公開した「DDoS脅威レポート(2026年上半期)」によると、同社が2026年上半期に軽減した1Tbps超のネットワーク層DDoS攻撃は935件にのぼり、Q1からQ2にかけて四半期比で519%増加しています。2026年4月はDDoS攻撃のピーク月となり、リクエスト数は6兆4,600億件、ボリュームは165ペタバイト(PB)に達しました。半年間で軽減されたHTTP DDoSリクエストは約29兆6,400億件と、攻撃の規模は桁違いです。

国内でも2024年末から2025年初頭にかけて、交通機関や金融機関など重要インフラが標的となり、空港の自動チェックイン機の停止やインターネットバンキングへのログイン障害が相次ぎました。国家サイバー統括室(NCO)が注意喚起を発令するなど、行政レベルでの対応も求められた事態です。

最新の攻撃手口:AI悪用とIoTボットネット

攻撃手法の高度化として特に注目されるのがAIの悪用です。攻撃者はAIを活用してボットネットを管理し、過去のトラフィックパターンを学習させることで正常な通信に偽装しながら大量リクエストを送り込む「適応型回避技術」を駆使しています。防御側の検知エンジンをすり抜けるため、従来のシグネチャベース対策だけでは不十分です。

IoTボットネットの脅威も深刻です。Mirai・Bashliteに由来するマルウェアで構成された大規模IoTボットネット「Aisuru」が、家庭用ルーターやネットワークカメラなどセキュリティが脆弱なIoT機器を踏み台として悪用している実態が報告されています。IoT機器の普及とともに攻撃基盤はますます拡大しています。

地政学的な緊張も攻撃の背景にあります。ハクティビスト(政治的目的を持つ攻撃者)による政府機関や重要インフラへの攻撃は2025年以降も継続して観測されており、2026年はNATOサミット開催国のトルコが攻撃ターゲット上位に浮上するなど、国際情勢と攻撃動向が連動する傾向が顕著です。

狙われる業種・ターゲットの変化

Cloudflareのレポートでは、最も攻撃を受けた業界は「メディア・制作・出版」で、全HTTP DDoS攻撃リクエストの14.2%を占めました。国内では金融・交通・EC・ゲームサーバーなどデジタルサービス全般に攻撃対象が広がっており、「自社は規模が小さいから大丈夫」という認識は危険です。複数の企業が同時期に被害を受けるケースも確認されており、組織的な攻撃キャンペーンの一環とみられています。

企業が取るべきDDoS対策

① CDN・DDoS対策クラウドサービスの導入

CloudflareやAkamai、IIJなどが提供するDDoS対策クラウドサービスを活用することで、大規模トラフィックを分散・吸収できます。自社インフラだけでテラビット級の攻撃を防ぐのは現実的ではないため、専門サービスの利用が最優先です。

② AIを活用した異常検知の導入

攻撃者がAIを使う以上、防御側もAIで応じる必要があります。AIベースのトラフィック分析ツールを導入し、通常トラフィックとの差異をリアルタイムで検出できる体制を整えましょう。

③ IoT機器のセキュリティ強化

自社が保有するIoT機器がボットネットに組み込まれないよう、デフォルトパスワードの変更・ファームウェアの定期更新・不要なポートの閉鎖を徹底してください。踏み台にされると、自社も攻撃の加害者になりかねません。

④ WAFとレート制限の設定

WAF(Webアプリケーションファイアウォール)やロードバランサーを活用し、同一IPからの過剰なリクエストをブロックするレート制限を設定します。特定の地域・IPレンジからのアクセスを一時的に遮断するジオブロッキングも有効な手段です。

⑤ インシデント対応計画(BCP)の策定と訓練

DDoS攻撃は完全に防ぎきれない場合もあります。攻撃発生時の連絡フロー・サービス縮退手順・復旧優先順位を事前に定めたBCP(事業継続計画)を策定し、定期的な訓練を実施しておくことが被害最小化の鍵です。

まとめ

DDoS攻撃は2026年においてAI活用・テラビット級・地政学的動機という三重の脅威として進化しています。IPAの情報セキュリティ10大脅威に2年連続でランクインするほど現実的なリスクであり、規模の大小を問わずあらゆる組織が標的になり得ます。CDNや専門対策サービスの活用、AI検知の導入、IoT管理の徹底など多層的な防御体制を今すぐ見直しましょう。