IPA发布《信息安全十大威胁2026》,AI风险首次入选
概述
独立行政法人信息处理推进机构(IPA,理事长:齐藤裕)于2026年1月29日发布了《信息安全十大威胁2026》,汇总了2025年社会影响较大的信息安全威胁。面向组织的威胁中,第一位是勒索攻击造成的损害,第二位是针对供应链及受托方的攻击,第三位是围绕人工智能使用的网络风险。围绕人工智能使用的网络风险首次入选。面向个人的威胁中,网络银行的非法利用时隔4年再次入选。IPA要求组织排查自身组织及供应链上的风险,要求个人确认最新手法并掌握应对措施。详细解说计划于2月下旬起陆续在IPA网站发布。
要点
- IPA发布了《信息安全十大威胁2026》。
- 围绕人工智能使用的网络风险首次入选面向组织的威胁。
- 勒索攻击造成的损害和针对供应链及受托方的攻击分别位列面向组织威胁的第一位和第二位。
- 面向个人的威胁中,网络银行的非法利用时隔4年再次入选。
概述
《信息安全十大威胁2026》根据前一年发生的信息安全事故、攻击情况等,选出社会影响较大的威胁,并从组织和个人的立场进行整理。IPA公布这一举措,旨在提高国民对信息安全威胁的关注并促进采取应对措施。
IPA自2006年起发布《信息安全十大威胁》。
威胁候选项目由IPA选定,经由由信息安全领域研究人员和企业实务人员等约250人组成的“十大威胁评选委员会”投票后确定。
2026年版在以往持续处理的攻击之外,将本次首次成为威胁候选项目的围绕人工智能使用的网络风险列为面向组织威胁的第三位。
《信息安全十大威胁2026》于2026年1月29日公开。
影响
2025年也确认有许多企业和组织感染勒索软件,并出现了对包括交易伙伴在内的整个供应链造成严重影响的案例。这种情况被指出是勒索攻击造成的损害以及针对供应链和受托方的攻击在面向组织的威胁中位居前列的背景。
预计使用人工智能的组织将面临多种风险,包括因对人工智能理解不足而导致的无意信息泄露和侵犯他人权利,因未充分验证人工智能加工或生成的结果便予以接受而产生的问题,以及滥用人工智能导致网络攻击更容易实施、手法更加复杂等。
面向个人的威胁针对的是在家庭等场所使用个人电脑、智能手机等数字设备的人。即使威胁名称相同,其手法也会持续不断地变得复杂,因此IPA认为,确认有关最新手法的信息并掌握与变化相应的应对措施十分重要。
详情
面向组织的排名为:第一位是勒索攻击造成的损害,第二位是针对供应链及受托方的攻击,第三位是围绕人工智能使用的网络风险,第四位是利用系统漏洞的攻击,第五位是针对机密信息的定向攻击,第六位是源于地缘政治风险的网络攻击(包括信息战),第七位是内部不当行为导致的信息泄露等,第八位是针对远程办公等环境或机制的攻击,第九位是分布式拒绝服务攻击,第十位是商业邮件欺诈。
面向组织的威胁中,第一位的勒索攻击造成的损害和第二位的针对供应链及受托方的攻击,自2023年以来连续4年排名没有变化。勒索攻击造成的损害是连续11年、第11次被列入,针对供应链及受托方的攻击是连续8年、第8次被列入。围绕人工智能使用的网络风险于2026年首次成为威胁候选项目,并首次入选、位列第三。
面向个人的威胁不设排名,而是按五十音顺序列出10个项目。这些项目包括:从互联网服务窃取个人信息、非法登录互联网服务、非法利用网络银行、非法利用信用卡信息、通过客服诈骗(虚假警告)造成金钱损失、非法利用手机支付、网络上的诽谤中伤及虚假信息、通过网络钓鱼骗取个人信息等、通过恶意应用程序侵害智能手机用户,以及利用电子邮件和社交网络等实施恐吓或诈骗手法索要钱款。
面向个人的网络银行非法利用自2023年起落选,但于2026年时隔4年、第8次入选。面向个人的威胁不显示排名,所有项目都需要充分注意并采取应对措施。
围绕人工智能使用的网络风险包括:因对人工智能理解不足而导致的无意信息泄露和侵犯他人权利,因未充分验证人工智能加工或生成的结果便盲目接受而产生的问题,以及滥用人工智能导致网络攻击更容易实施、手法更加复杂等。
组织需要持续收集安全对策信息,在对所使用的设备和服务采取适当安全措施的同时,排查各项威胁会给自身组织的业务和体制带来怎样的风险。此外,最好也尽可能以同等程度排查包括受托方在内的供应链风险,并确认应对措施的实施情况。
个人应在IPA网站确认有关最新手法的信息,并掌握与手法变化相应的应对措施。面向个人的威胁不设排名而按五十音顺序列出,但所有项目都需要充分注意并采取应对措施。
2026年版的详细解说计划于2月下旬起在IPA网站陆续发布。