2026年上半期サイバーセキュリティレポート 高度化するEDRバイパス手法の実態やエージェント型AIがもたらす新たなリスクを解説

この記事をシェア
全52ページのレポート(PDF)無料ダウンロードはこちら

2026年上半期に発生したサイバー攻撃の事例や、総合セキュリティソフトESETにより日本国内および全世界で検出されたマルウェアなどについて解説した本レポートでは、実際に検出された脅威の統計分析やインシデント事例を通じて、同時期に特徴的だった脅威の傾向やリスクの変化を整理しています。
また、ランサムウェア攻撃で悪用されるEDRバイパス手法や、近年登場したエージェント型AIによって、影響が深刻化するリスクなど、企業・組織が直面する新たな課題についても解説しています。

2026年上半期サイバーセキュリティレポート 高度化するEDRバイパス手法の実態やエージェント型AIがもたらす新たなリスクを解説

トピック

  • 第1章:2026年上半期のサイバーセキュリティ脅威について

本章では、2026年上半期にESET製品が国内外で検出した脅威について、検出数の月別推移や検出数TOP10、ファイル形式別・カテゴリー別の検出統計を分析・考察します。国内では、DOC/FraudやHTML/Phishing.Agentといった、メールを起点とした攻撃に関連する脅威が高い割合を占めました。
特に本章で注目したいのが、QRコードを悪用したフィッシング攻撃(クイッシング)の増加です。全世界のマルウェア検出数TOP10に「QRCode/Phishing」が初めてランクインし、メール本文や添付ファイルに掲載されたQRコードからフィッシングサイトへ誘導する攻撃の広がりが確認されました。QRコードは見た目だけでは遷移先を判断しにくいため、従来のURLを用いたフィッシングとは異なる観点での対策が求められます。
あわせて本章では、組織を標的とするソフトウェアサプライチェーン攻撃についても取り上げています。3月に確認されたnpmパッケージ「Axios」の侵害では、管理権限を持つメンテナーアカウントが侵害され、不正なバージョンがレジストリ上に公開されました。正規の手順で入手したソフトウェアであっても、開発者アカウントや配布基盤が侵害されていれば、気づかないうちに不正なコードを取り込んでしまう可能性があります。こうしたリスクへの備えとして、利用しているソフトウェア部品とその依存関係を可視化するSBOM(Software Bill of Materials)の活用についても解説します。

  • 第2章:ランサムウェア攻撃で悪用されるEDRバイパス手法

本章では、ランサムウェア攻撃で悪用されてきたEDRバイパス手法の高度化について、技術的な仕組みと実際の攻撃事例を交えて解説します。
EDRは、端末上の不審な挙動を検知し、脅威を早期に発見・封じ込める有効な対策として広く利用されています。一方で攻撃者は、その検知を回避するための手法を高度化させており、EDRが無効化されると被害の発見が遅れ、侵害範囲が拡大する恐れがあります。本レポートでは、脆弱性のある正規ドライバーを悪用する「BYOVD」、OS標準ツールを悪用する「LOLBins」、正規のインストーラーを悪用する「BYOI」のほか、APIアンフッキングやAMSI/ETWバイパス、正規クラウド通信の悪用といった代表的なEDRバイパス手法を紹介します。
なかでも注目度が高いBYOVDは、脆弱性のある正規の署名済みドライバーを攻撃者自身が持ち込み、カーネルレベルの権限を取得することでEDRを無効化する手法です。正規のドライバーが悪用されるため不正な挙動として検知・判別しにくいという特徴があります。本レポートでは、企業を標的とする代表的なランサムウェア「BlackByte」の事例を交えながら、侵入からEDR無効化に至る流れを解説します。
さらに、EDR単体では防御に限界があることを踏まえ、ネットワークを監視するNDR、複数のレイヤーを横断して脅威を検知するXDR、専門家が監視・対応を代行するMDRなどを組み合わせた多層防御の重要性を提言しています。

  • 第3章:認証・認可の重要性と運用上の課題

本章では、クラウドサービスの利用拡大やテレワークの定着によりアクセス経路が複雑化する中で、サイバー攻撃による被害の防止・抑制に重要となる認証・認可について、サイバーキルチェーンの観点から解説します。サイバーキルチェーンとは、攻撃者が目的を達成するまでの一連の行動を「偵察」「武器化」「配送」「攻撃」「インストール」「遠隔操作」「目的の実行」の7段階に整理したモデルです。認証と認可の管理不備は、攻撃者による侵入後の侵害範囲の拡大につながる可能性があります。そのため、認証・認可の適切な管理は、攻撃の連鎖を途中で断ち切る上で重要な役割を担います。
認証と認可の役割や仕組みを整理した上で、ペネトレーションテストで実際に確認された失敗事例を紹介します。管理者向け共有領域への認証情報の保存やパスワードの使い回し、工場出荷時の初期パスワードの未変更、過剰な権限付与といった運用上の課題を具体例とともに示し、1つのアカウントの侵害が組織全体の被害へと連鎖していく構造を明らかにします。
さらに、多要素認証や最小特権の原則、権限の定期的な棚卸し、JITアクセス、ログ監視といった対策を挙げながら、「理想論」ではなく現場で運用できるセキュリティの重要性を提言しています。可用性を無視した対策は形骸化を招きかねないため、セキュリティと業務利便性のバランスを取り、組織全体が納得感を持って運用できる体制づくりが求められます。

  • 第4章:AIが「回答する」時代から「実行する」時代へ

本章では、生成AIの利用に伴う身近なリスクを整理した上で、自律的に行動するエージェント型AIの普及によって深刻化するセキュリティリスクについて解説します。
AIは利用者の指示に対して回答する存在から、自律的に計画し、実行する存在へと進化しつつあり、従来とは異なるリスク構造を持つようになっています。エージェント型AIで深刻化するリスクとして、意図しない操作やプロンプトインジェクションを事例とともに紹介し、「プライベートデータへのアクセス」「信頼できないコンテンツとの接触」「外部システムとの通信」の3つの条件が重なることで危険性が高まるという考え方を示します。利用者が介在しないまま外部コンテンツが処理されるケースもあることから、攻撃対象が人間からAIへと拡大している点にも着目しています。
その上で、利用を一律に制限するのではなく、適切なルールや権限管理のもとで安全に活用するという考え方を軸に、シャドーAIへの対応や利用ルールの整備、入出力の制御、エージェント型AIの権限管理といった対策を紹介します。あわせて、AI事業者ガイドラインやEU AI Actなど国内外の制度・規制動向も整理しています。

※ QRコードは株式会社デンソーウェーブの登録商標です。

解説動画公開中!

「2026年上半期サイバーセキュリティレポート紹介動画」
各章の内容を要約して解説いたしました。

詳細レポートは、下記よりダウンロードのうえご覧ください。

全52ページのレポート(PDF)無料ダウンロードはこちら
この記事をシェア

サイバー攻撃対策に

サイバーセキュリティ
情報局の最新情報を
チェック!