英国のサイバーセキュリティ機関NCSCは、2026年10月8日、中国関連の攻撃者による侵入と機密データの窃取について、新たな勧告を公表しました。日本の機関も共同発出に参加しています。企業には、攻撃手法を把握し、勧告に示された緩和策を実施するよう呼びかけています。
世界の組織への侵入を支援していると指摘
NCSCは、中国企業Integrity Technology Groupが中国政府と関係を持ち、中国関連の攻撃者による世界各地の組織への侵入を支援していると説明しています。標的には重要分野の企業も含まれ、機密データが窃取されているとしています。
同社の従業員についても、攻撃用ツールの開発・販売に加え、攻撃に使う基盤の取得・運用や、世界各地のネットワークへの侵入に関与していると指摘しました。これらはNCSCによる説明です。
勧告はNCSCと、6カ国の8機関が共同で発出しました。参加国は日本、米国、豪州、カナダ、ニュージーランド、スペインです。勧告の本文は、米FBIのウェブサイトで公開されています。
日本の機関が参加している一方、日本向けの専用の提供や日本語版の有無は、発表には書かれていません。日本国内の対象企業や被害件数についても、今回の発表からは確認できません。
AIだけでなく、複数の手法を組み合わせる
NCSCによると、攻撃者は自動スキャンなどのAIツールを利用しています。同時に、大規模なボットネットや、手動による脆弱性の悪用も組み合わせています。ボットネットとは、攻撃者がまとめて操作する機器のネットワークです。脆弱性は、ソフトウェアなどにあるセキュリティ上の弱点を指します。
今回の警告は、AIを使った攻撃だけに限ったものではありません。情シスは「AI対策」という一つの枠で対応を決めず、勧告本文に示された攻撃手法と緩和策を、自社の設備や運用に照らして確認する必要があります。
NCSCは、今回の活動がFlax Typhoonなど、既知の攻撃活動と整合するとしています。また、英国政府は2025年、英国と同盟国への悪意あるサイバー活動への関与を理由に、Integrity Technology Groupを制裁しました。今回の勧告では、各組織が取るべき行動として、攻撃手法の把握と緩和策の実施を求めています。
影響する会社・しない会社
- 影響する: 重要分野の企業は、NCSCが示した標的に含まれます。ただし、具体的な業種や企業名は発表には書かれていません。自社が該当するかは、勧告本文で確認する必要があります。
- 影響する: 世界各地の組織への侵入が指摘されています。英国の発表だからという理由だけで、日本の会社を確認対象から外さず、自社に関係する手法や緩和策を調べることを勧めます。
- 影響しない: 対象外と判断できる製品、版、地域、企業規模の条件は、発表には書かれていません。「中小企業だから」「特定のサービスを使っていないから」といった理由で、今回の情報だけから影響なしとは判断できません。
情シスが今日やること
以下は、勧告を社内の確認作業につなげるための手順です。発表で指定された対応期限ではありません。
- 今日、勧告本文を入手する。 米FBIのウェブサイトで共同勧告を確認し、攻撃手法と緩和策を読みます。今回の発表には対象製品や管理画面の名称が書かれていないため、見出しだけで設定変更を決めないでください。
- 本文を読んだら、自社との対応表を作る。 記載された手法・緩和策ごとに、関係する機器やシステム、管理担当者、確認状況を整理します。該当しない項目と、まだ判断できない項目は分けて記録します。
- 設定を変える前に、運用担当者や委託先へ確認する。 自社に関係する項目について、どの管理画面のどの設定を見るかを担当者に確認します。緩和策の実施状況と、未実施の場合の対応予定も回答してもらいます。
- 今日中に、情報セキュリティ責任者へ確認状況を共有する。 重要分野の企業も標的に含まれること、自社の該当性は確認中であること、未確認項目の担当者を伝えます。そのうえで、緩和策の実施期限と次回の報告日を社内で決めます。