
サイバー攻撃で利益を得る主体はいる。
身代金や盗んだ情報で稼ぐ犯罪者だけでなく、防御ソフトを売る企業、復旧を支援する事業者、AIによる脆弱性診断を提供する企業にも需要が生まれる。
企業の株価が下がれば、事前に空売りしていた投資家が利益を得る場合もある。
被害を受けた側だけを見ていては、この産業のお金の流れはつかめない。「誰が得をするのか」は調査の出発点になる。
一方、利益を得たという事実から、攻撃を仕掛けたという結論へ進むには、取引記録や通信記録など別の証拠が必要だ。
鍵を壊した鍵屋が修理を受注する、というたとえは、この疑問を分かりやすく表す。
ただし、実在する企業について同じことが起きていると書くなら、たとえを事実へ置き換える根拠が欠かせない。
本記事では被害統計、企業決算、司法当局の発表、AI企業の公式資料を照合し、確認できる利害と、まだ立証されていない目的を分けて考える。
警察庁の統計データによると、国内の企業・団体等から報告されたランサムウェア被害は、2025年の年間で226件。
2026年上半期は123件で、前年同期の116件から約6.0%増えた。
これは警察への被害報告の集計であり、あらゆるサイバー攻撃や未報告の被害を網羅する数字ではない。
最近の増加は確認できるものの、期間全体で毎年増えているわけではない。
大型企業の停止が続けば、報告件数の増加率以上に生活への影響が目立つこともある。
「ニュースが急に増えた」という印象と、「攻撃件数が異常な速度で増えた」という主張は、分けて検証する必要がある。
各年1〜6月/単位:件/横棒の共通上限:130件
警察に報告された企業・団体等の被害。すべてのサイバー攻撃を網羅する数字ではありません。
国別の公的統計を混ぜる代わりに、Comparitechが同じ方法で集めたランサムウェア記録を比較した。
対象期間は2026年1〜6月。世界の総数は4,217件で、2025年7〜12月の3,809件から約10.7%増えている。
対象組織の公表等で確認された事案は484件、残る3,733件は攻撃者のリークサイト上の主張で、対象側の確認がない。
これは同社が収集した記録の総数であり、世界の全攻撃を数えたものではない。
同じ2026年1〜6月の国別集計では、米国1,832件、カナダ200件、ドイツ164件、英国157件、イタリア131件、フランス117件、スペイン100件、日本88件だった。
日本の内訳は確認済み62件と未確認26件。
確認済みと未確認を足した記録件数を比較すれば、海外にも多数の事案が記録されていることが分かる。
ただし、この件数は国の危険度や企業一社当たりの被害率を示さない。
経済規模、情報開示制度、攻撃者の公表行動、調査の捕捉範囲に左右されるためだ。
日本88件は、警察庁の同期間123件とは母集団も確認方法も異なり、両者を足したり、一方が誤りだと判断したりする数字ではない。
2026年1〜6月/国別記録件数の上位8か国/単位:件/横棒の共通上限:2,000件
世界合計4,217件は確認済み484件と未確認の主張3,733件を含みます。
国の危険度や全サイバー攻撃の総数を示しません。
日本の警察統計とは別集計です。
世界合計は調査本文の値を用い、国別公開データの合算とは差があります。
企業が攻撃を受けると、侵入の調査、端末の監視、認証の強化、バックアップの再設計、復旧支援などが必要になる。
対策を継続契約で提供する企業にとっては、新規契約だけでなく既存顧客への追加販売も収益機会になる。
ただし、需要の拡大を特定の攻撃事件だけに結びつけるには、契約や受注の裏付けが要る。
実績の一例がCrowdStrikeだ。
2026会計年度の売上高は48.1億ドルで、前年度比22%増。
売上成長は確認できるが、その増分を日本の被害や個別事件に帰属させる資料ではない。
この中でMicrosoftは、OSやクラウドの供給者であり、同時に防御製品の販売者でもある。
2023年の公式決算説明では、直近12か月のセキュリティ事業収益が200億ドルを超えたと発表した。
これは当時の実績であり、現在の売上として扱う数字ではない。
検証すべきは、基盤サービスの安全性と、追加料金が必要な防御機能の境界だ。
製品の欠陥や運用上の不備で生まれた負担を、顧客が別の製品を買うことで埋めているなら、その費用分担は批判的に調べる価値がある。
ただし、本調査で確認した資料には、Microsoftがウイルスを撒いて販売につなげたという根拠はない。
トレンドマイクロは2026年第2四半期の発表で、AIトークン費用を含むクラウド関連費用が当初想定を大きく上回ったと説明し、通期営業利益予想を下方修正した。
防御需要が増えても、AI利用料や開発費が増えれば利益は圧迫される。
攻撃の増加から「セキュリティ企業は必ず儲かる」、さらに「関連株は必ず上がる」と進むことはできない。
売上、利益、契約の継続性を別々に確認する必要がある。
空売りは、借りた株式を売り、後から買い戻して返す取引だ。
売った価格より安く買い戻せれば、差額から貸株料や手数料などを引いた利益が残る。
反対に株価が上がれば損失となり、損失は投入資金を超える可能性もある。
サイバー被害による営業停止や復旧費用は、業績見通しを悪化させる要因になる。
しかし、株価が必ず下がるわけではない。
市場がすでに損失を織り込んでいたり、復旧が予想より早かったりすれば、発表後の反応は変わる。
空売りで利益が出ることと、その投資家が攻撃へ関与したことは別の問題だ。
米司法省は2023年、企業の未公開情報をハッキングで盗み、株取引に利用した事件で、Vladislav Klyushinに禁錮9年の判決が言い渡されたと発表した。
事件では、公開前の決算情報を使った取引によって約9,300万ドルの利益が生まれたとされる。
ここでは、ネットワークへの侵入時期、盗まれた情報、取引の時期などが結びつけられた。
金銭的な動機を論じるうえで実在の根拠になるが、「企業を破壊して株価を下げ、その下落で稼いだ」という事件の証明ではない。
未公開情報の窃取と、業務妨害による価格操作を混同してはいけない。
個別の被害で空売り目的を疑うなら、攻撃や公表に先行する建玉、実質的な取引主体、攻撃者との連絡、資金の移動などを調べる必要がある。
出来高の増加や公開された空売り残高は調査の手掛かりにはなっても、それだけで犯罪の目的や実行者を特定できない。
今回確認した資料では、日本の最近の攻撃群が特定の投資家による空売り目的で実行されたとは立証できなかった。
具体的な団体を名指しする段階ではなく、事件ごとに証拠を追うべき仮説として残る。
本記事は投資助言ではなく、株式を検討する場合も最新の決算、損失見積もり、開示資料、価格に織り込まれた期待を確認してほしい。
Anthropicは2026年のProject Glasswingで、AIがソフトウェアの弱点を発見・悪用する能力の進歩を警告すると同時に、防御目的でその能力を利用する枠組みを発表した。
参加組織にはMicrosoft、CrowdStrike、Palo Alto Networks、Linux Foundationなどが含まれる。
公式ページでは、1億ドル分のモデル利用クレジットと、オープンソース支援への寄付も公表している。
ここでは危険性の説明、技術力の訴求、利用の支援、企業との接点づくりが一つの施策につながっている。
さらに2026年10月のCyber Verification Program拡大では、防御用途、許可された侵入テスト、重要な安全関連システムの検証などに応じた3段階のアクセスを設けた。
最も制限の少ない枠では、米政府と協力して組織を審査すると説明している。
この構造は、売上だけでなく「誰が強い能力を利用できるか」を決める影響力にも関わる。
安全な利用のために審査が必要だとしても、基準が明確か、小規模な研究者にも道があるか、異議を申し立てられるかは、独立して検証できる論点になる。
OpenAIは2026年9月、Daybreak for Frontline Defendersを発表した。
AIを使って弱点を塞げる機会が狭まりつつあるという認識を示し、重要サービスの防御担当者向けに、利用支援、訓練、技術支援、提携を含む10億ドル規模のコミットメントを掲げている。
これは売上実績でも、全額の現金寄付実績でもない。
同社のサイバーセキュリティ向けページには、DaybreakモデルとCodex Securityの紹介に加え、営業への問い合わせや利用申請の導線がある。
危機への対応策として自社のAIを提示し、採用へつなげる仕組みは確認できる。
編集上の分析として、こうした発信は「危険性」「対処の緊急性」「自社技術による解決」を連続させるマーケティングの働きも持つ。
防御支援に実際の価値があることと、企業に販売上の利益が生じることは両立する。
脅威の発信に販売効果があるからといって、脅威が虚偽だとは言えない。
恐怖をあおる意図や誇張を判断するには、発表した能力が第三者によって再現されるか、試験の条件が公開されているか、予測が外れた際に説明を訂正するかを見る必要がある。
逆に、危険性の評価を販売者の説明だけで確定するのも早計だ。
何件の弱点が見つかったかに加え、誤検知、重複、実際に悪用できる条件、修正された割合を確認しなければ、防御効果は評価できない。
本調査で確認した資料だけでは、両社が脅威を意図的に捏造した、あるいは攻撃ラッシュを共同で仕掛けたとは言えない。
読者が見るべき対象は、製品を売る企業に限らない。
脅威評価を出す組織、導入を支援する事業者、研究を支える団体、認証や利用資格を決める枠組みも関係する。
それぞれが利益を得る形は、販売収益、寄付、契約機会、政策への発言力など異なる。
たとえばGlasswingにLinux Foundationが参加していることは、企業だけで閉じた取り組みではないと分かる材料だ。
一方、参加という事実だけで、発表された能力や全施策が独立に検証されたことにはならない。
参加者の名前を権威として受け取る前に、具体的に何を検証し、どの結果を公表したかを読む必要がある。
この確認を経ると、強い警告をそのまま購入理由にせず、自社の弱点と提案された対策を照合できる。
AIによる診断を契約しても、検出結果を確認し、修正を適用し、復旧手順を試す人員が足りなければ、見つかった弱点が積み残される可能性がある。
販売者の売上が増える一方で、利用企業には契約料、担当者の作業、サービスの停止、乗り換えの費用が残る。
社会全体の損失が減ったかを知るには、防御市場の成長だけでなく、被害の発生率や停止期間、復旧費用を同じ対象について追う必要がある。
そこまで見れば、業界の成功と利用者の安全を同じものとして扱わずに済む。
安全を語る企業に対して、防御の成果と、成果に届くまでの費用を具体的に求めることができる。
サイバー攻撃の背景を読むときは、被害企業の名前に加え、その後の契約、製品導入、資金移動、利用資格の変化に目を向けたい。
そこで確認できる利害を調べることは、企業や団体の発信を批判的に読む助けになる。
一方、攻撃への関与を主張する場面では、利益の存在からさらに一歩進んだ証拠が必要だ。
次に脅威を警告する発表を見たら、根拠となるデータと、勧められている対策を別々に読む。
そして、対策を買った後に何が改善したかまで確かめる。その姿勢が、不安を煽る情報にも、根拠のない犯人探しにも流されない判断につながる。

