快活CLUB、ニチレイ、名鉄協商……「大企業ほどサイバー攻撃に強い」は大間違い! AI時代に狙われる“取引先という弱点”

2026年前半から夏にかけ、企業のサイバー被害をめぐるニュースが相次いだ。
ネットカフェ大手「快活CLUB」では、生成AIが攻撃に使われた疑いが浮上。名鉄協商への不正アクセスでは、同社へ業務を委託していた企業の顧客情報まで漏えいした可能性が明らかになった。さらにニチレイでもサイバー攻撃が発生し、業務への影響が広がった。
一見すると別々の事件だが、そこには“共通する変化”も見えてくる。
生成AIの普及で攻撃する側のハードルが下がる一方、企業側は自社だけでなく、取引先や委託先まで含めて守る必要に迫られているのだ。
ハッカーを育ててしまう生成AIの“補助力”
快活CLUBを運営する快活フロンティアが、自社サーバーへの不審なアクセスを検知したのは2025年1月。調査の結果、氏名や住所、電話番号など最大約729万件の個人情報が漏えいした可能性があると公表した。現時点で、個人情報の悪用などの二次被害は確認されていない。
その後の捜査では、10代を中心とする若者らの関与が浮上した。なかでも注目されたのが、攻撃用プログラムを作ったとされる当時17歳の高校生が、生成AIを利用していた疑いである。
報道によれば、プログラムがうまく動かなかった際にエラーの原因を調べるなど、AIとのやりとりを重ねながら改良していたとみられている。
もちろん、この事件だけを見て「生成AIさえあれば、誰でも大企業を攻撃できる」と考えるのは早計だ。元高校生には以前からプログラミングの経験があったとも報じられている。それでも、生成AIが攻撃の途中で不足する知識を補えるようになったことは無視できない。
もしも、自分で書いたプログラムが動かなければ、AIに原因を尋ねられる。意味のわからない用語をかみ砕いて説明させたり、修正方法を調べたりすることもできる。以前なら「わからない」で止まっていた人が、先へ進める可能性が高まったわけだ。
■怖いのは「高度化」より“数”だった
生成AIの影響はプログラムの作成だけに限らない。例えば、海外から届く詐欺メールには、不自然な日本語が警戒材料になるケースもあった。
しかし、生成AIを使えばより自然な文章に整えやすくなる。企業の経営者や担当者がSNSで公開している情報を集め、整理する作業にも利用できるからだ。
企業のセキュリティ体制構築を支援するLRM株式会社 執行役員・CCOの藤居朋之氏は、生成AIによる変化をこう説明する。
「ただし、『完全な素人がワンクリックで高度な攻撃を成功させられる』というほど単純ではありません。AI時代の攻撃で怖いのは、攻撃そのものが急に高度になることよりも、雑だった攻撃が“それっぽく”なり、試行回数が増えることです」(以下、「」内コメントは藤居氏)
攻撃のハードルが下がれば、これまで「狙うほどでもない」と見られていた小規模な企業やWebサイトまで、対象が広がる恐れもあるのだ。
■「大企業ほどサイバー攻撃に強い」は間違いだった
もうひとつ厄介なのが、自社を直接攻撃されなくても被害に巻き込まれる可能性だ。
2026年7月、中電不動産は、月極駐車場の管理業務を委託していた名鉄協商で第三者による不正アクセスが発生したと公表した。
名鉄協商が管理するサーバーには中電不動産の顧客情報も保存されており、氏名や住所、口座情報、車両情報など約4000件が漏えいした可能性がある。現時点で実際の情報流出は確認されていない。
重要なのは、中電不動産が直接攻撃されたわけではない点だ。
「攻撃者から見ると、正面突破が難しい大企業を直接狙うより、大企業とつながっており、かつ、防御が手薄な中小企業から攻めるほうが効率的な場合がある」
顧客情報を外部の会社に預けたり、自社のシステムと委託先を接続したりすることは珍しくない。その場合、相手企業のセキュリティも自社のリスクになる。
とはいえ、すべての委託先に大企業と同じ水準の対策を求めるのも現実的ではない。
「重要なのは、預ける情報の重要度、システム接続の有無、業務停止時の影響度に応じて確認レベルを変えることです」
個人情報をどこまで預けているのか。誰がアクセスできるのか。さらに別の会社へ業務を任せていないか。事故が起きた際、いつ、誰に連絡するのか。こうした部分まで確認しておく必要がある。
■本当に怖いのは「情報流出」ではなかった
そして、サイバー攻撃の被害は情報流出だけでは終わらない。ニチレイでは2026年7月13日にシステム障害が発生。
その後、サーバーへのサイバー攻撃が確認された。被害拡大を防ぐためシステムを遮断した結果、ニチレイロジグループ各社の冷蔵倉庫における入出庫や、ニチレイフーズの冷凍食品の出荷に影響が出た。
「サイバー攻撃で業務システムが止まると、被害は『自社だけ』『情報が漏えいするだけ』では済みません。受発注、在庫管理、物流、決済、顧客対応、工場や倉庫の稼働など、企業の本業そのものに影響します」
なかでも食品や物流、医療、交通、インフラなどでは、一社の業務停止が取引先や消費者にも広がる。サイバー攻撃は、企業内部だけで完結する問題ではなくなっている。
■「100%防ぐのは難しい…」企業が目指すべき“次の備え”
では、企業はどこまで対策すればよいのか。藤居氏は、大企業であってもサイバー攻撃を完全に防ぐのは難しいと指摘する。
社内のパソコンやサーバーだけでなく、従業員、委託先、クラウドサービス、古いシステム、海外拠点など、攻撃者に狙われる可能性のある場所が多いためだ。
「攻撃者はひとつの穴を見つければよい一方、企業側は全体を守らなければならない。この非対称性が、サイバーセキュリティの難しさです」
だからこそ、侵入を防ぐことだけでなく、攻撃を受けた後にどう立て直すかまで準備しておく必要がある。
具体的には、バックアップから本当に復旧できるのかを試しておく。システムが止まった場合、どの業務から再開するのかを決める。また、委託先とどのシステムでつながり、何の情報を共有しているのかを整理する。社長や取引先から送金や口座変更を求めるメールが届いた場合には、別の手段でも本人確認するルールを設けたい。
「AI時代のサイバー対策においては、『絶対に攻撃されない会社、攻撃の被害をゼロにする会社』を目指すことは現実的ではありません。『攻撃されたら速やかに察知できる会社/被害を受けてもそれを最小化できる会社』を目指すという発想の転換が重要です」
攻撃の手口や入り口が広がるなか、企業側も侵入を防ぐことだけでなく、万が一被害を受けた際に、影響を最小限に抑え、早く事業を立て直すための備えが必要になっているのだ。
(取材・文=西脇章太/にげば企画)
