Microsoft は 2026 年 10 月 1 日、年次の「Digital Defense Report 2026」を公開し、サイバーセキュリティにおける AI 活用は現時点で攻撃側に先に効いていると総括しました。AI が人間の支援役から攻撃を主導する役割へ移り、自律的な侵入チェーンまで現れつつある、との認識です。

主なポイント

  • 脆弱性公開から武器化までの中央値は 24 時間を大きく下回る水準に短縮。企業側の重要脆弱性の修正は依然 30〜60 日かかり、ギャップが拡大
  • 2026 年上半期だけで約 4 万件の CVE が公開済みで、通年では過去最多となる約 7.2 万件に到達する見通し
  • 攻撃の初期侵入は依然として人の操作 (30%) と正規アカウントの悪用 (20%) が中心。AI は偽身分証や自然な文章生成で ID 詐称を容易にしている
  • 中国・ロシア・北朝鮮系の国家支援アクターは、脆弱性調査やマルウェア開発、ペルソナ生成など実運用の一部で AI を利用。評価環境ではフロンティアモデルが人の指示なしで 32 手を連鎖させてドメイン全体を侵害した例も確認

出典: Microsoft Digital Defense Report 2026