AI攻撃が拡大、中小病院や銀行に防御格差
詳細を読む
The Vergeは2026年9月28日、AIエージェントがサイバー攻撃を大規模化する一方、地域の病院や銀行、自治体、非営利団体など中小組織の防御が追いついていない実態を報じました。攻撃者は少人数でも多数の標的を狙えるのに対し、組織側は人材と予算が乏しく、強力な防御用AIへのアクセスも限られるため、被害格差が広がる懸念があります。
AIエージェントはサイバーセキュリティーやコーディングの能力を高め、大規模に展開できるようになっています。Anthropicは2025年8月、犯罪組織がClaude Codeを使い、医療機関や救急サービス、宗教団体、政府機関から1カ月の間にデータを窃取して身代金を要求した事例を報告しました。
防御側でもAIは脆弱性の発見に使えますが、AnthropicのMythosやOpenAIのAstraなど強力なモデルは、危険性への懸念から一部の大企業や重要インフラ提供者らに利用が限られています。提供範囲が広がっても費用が中小組織の負担になる可能性があり、攻撃と防御の非対称性が課題です。
アラバマ州の非営利団体Vivian’s Doorでは、何者かが同団体を装って金銭を求めるメールを送り、調査と修復のためシステムを3日間停止し、約3,000ドルを負担しました。ただし、団体代表はこの攻撃にAIが使われたか確認できておらず、事例は小規模組織が負う停止費用と不安を示すものです。
医療機関は診療履歴や薬、アレルギー情報をデジタルシステムに依存し、停止すれば診療の遅延や周辺施設への患者集中につながります。地方の病院では予算やIT人材が限られ、古いシステムも残るため、一つの脆弱性が患者と経営の双方に影響します。
一方、業務効率化を急いでAIを導入すること自体も、統制や手順の整備が後手に回るリスクを生みます。プライバシー重視のメール事業者Protonのセキュリティー責任者は、従業員の利用開始後に管理策を整える難しさを指摘しており、導入と防御を同時に設計する必要性が浮かびます。