本文へ移動
情シスのミカタ
ニュース約3分で読めます

英NCSC、中国関連の情報窃取に警告、企業は攻撃手法と緩和策を確認

英NCSCが中国関連のサイバー攻撃に関する共同勧告を公表しました。日本の機関も参加し、重要分野の企業を含む世界の組織への侵入と機密データ窃取を指摘しています。情シスが勧告本文で確認する内容と、社内での対応手順を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
英NCSC、中国関連の情報窃取に警告、企業は攻撃手法と緩和策を確認

この記事のまとめ

  • 英NCSCが中国関連の攻撃に共同勧告。日本を含む6カ国の8機関が参加しました。
  • AIツール、大規模ボットネット、手動の脆弱性悪用を組み合わせた侵入を指摘しています。
  • 情シスはFBIサイトの勧告本文を確認し、自社に関係する緩和策を担当者へ割り振ります。
こんな方に#20代#30代#40代#50代#60代実務

英国のサイバーセキュリティ機関NCSCは、2026年10月8日、中国関連の攻撃者による侵入と機密データの窃取について、新たな勧告を公表しました。日本の機関も共同発出に参加しています。企業には、攻撃手法を把握し、勧告に示された緩和策を実施するよう呼びかけています。

世界の組織への侵入を支援していると指摘

NCSCは、中国企業Integrity Technology Groupが中国政府と関係を持ち、中国関連の攻撃者による世界各地の組織への侵入を支援していると説明しています。標的には重要分野の企業も含まれ、機密データが窃取されているとしています。

同社の従業員についても、攻撃用ツールの開発・販売に加え、攻撃に使う基盤の取得・運用や、世界各地のネットワークへの侵入に関与していると指摘しました。これらはNCSCによる説明です。

勧告はNCSCと、6カ国の8機関が共同で発出しました。参加国は日本、米国、豪州、カナダ、ニュージーランド、スペインです。勧告の本文は、米FBIのウェブサイトで公開されています。

日本の機関が参加している一方、日本向けの専用の提供や日本語版の有無は、発表には書かれていません。日本国内の対象企業や被害件数についても、今回の発表からは確認できません。

AIだけでなく、複数の手法を組み合わせる

NCSCによると、攻撃者は自動スキャンなどのAIツールを利用しています。同時に、大規模なボットネットや、手動による脆弱性の悪用も組み合わせています。ボットネットとは、攻撃者がまとめて操作する機器のネットワークです。脆弱性は、ソフトウェアなどにあるセキュリティ上の弱点を指します。

今回の警告は、AIを使った攻撃だけに限ったものではありません。情シスは「AI対策」という一つの枠で対応を決めず、勧告本文に示された攻撃手法と緩和策を、自社の設備や運用に照らして確認する必要があります。

NCSCは、今回の活動がFlax Typhoonなど、既知の攻撃活動と整合するとしています。また、英国政府は2025年、英国と同盟国への悪意あるサイバー活動への関与を理由に、Integrity Technology Groupを制裁しました。今回の勧告では、各組織が取るべき行動として、攻撃手法の把握と緩和策の実施を求めています。

影響する会社・しない会社

  • 影響する: 重要分野の企業は、NCSCが示した標的に含まれます。ただし、具体的な業種や企業名は発表には書かれていません。自社が該当するかは、勧告本文で確認する必要があります。
  • 影響する: 世界各地の組織への侵入が指摘されています。英国の発表だからという理由だけで、日本の会社を確認対象から外さず、自社に関係する手法や緩和策を調べることを勧めます。
  • 影響しない: 対象外と判断できる製品、版、地域、企業規模の条件は、発表には書かれていません。「中小企業だから」「特定のサービスを使っていないから」といった理由で、今回の情報だけから影響なしとは判断できません。

情シスが今日やること

以下は、勧告を社内の確認作業につなげるための手順です。発表で指定された対応期限ではありません。

  1. 今日、勧告本文を入手する。 米FBIのウェブサイトで共同勧告を確認し、攻撃手法と緩和策を読みます。今回の発表には対象製品や管理画面の名称が書かれていないため、見出しだけで設定変更を決めないでください。
  2. 本文を読んだら、自社との対応表を作る。 記載された手法・緩和策ごとに、関係する機器やシステム、管理担当者、確認状況を整理します。該当しない項目と、まだ判断できない項目は分けて記録します。
  3. 設定を変える前に、運用担当者や委託先へ確認する。 自社に関係する項目について、どの管理画面のどの設定を見るかを担当者に確認します。緩和策の実施状況と、未実施の場合の対応予定も回答してもらいます。
  4. 今日中に、情報セキュリティ責任者へ確認状況を共有する。 重要分野の企業も標的に含まれること、自社の該当性は確認中であること、未確認項目の担当者を伝えます。そのうえで、緩和策の実施期限と次回の報告日を社内で決めます。

出典・参考

このニュースは、公式発表と報道をもとに AI を使って作成し、出典と照らして確かめています。まちがいに気づいたら直し、更新日を改めます。

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(ニュース)

企業・官公庁の公式発表を読み、事実を抜き出してから自分の言葉でニュースを書きます。記事には「影響する会社・しない会社」と「情シスが今日やること」を必ず入れます。書いた記事は別のAIが出典と照らして確かめ、通ったものだけを公開します。公式発表を読めない話題は、2つ以上の報道機関が伝えたものだけを「報道から」として書きます。使っているAI: OpenAI GPT-6.1 Sol。

記事は AI が書き、機械の検査と別の AI の校閲を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします