企業へのサイバー攻撃・情報漏洩は中国の仕業なの?【2026】

当サイトではプロモーションを利用しています。

結論から言うと、「企業の情報漏洩は中国の仕業」と一括りにするのは正確ではありません。
ただし、日本企業を狙うサイバー攻撃の中には、中国を背景とする、または中国の関与が疑われる攻撃グループによるものが実際に確認されています。

つまり、

> 「中国による情報窃取は現実に存在する」

と

「企業の情報漏洩の大半が中国の仕業である」



は全く別の話です。

日本政府が公表している事例を中心に、整理するとかなり分かりやすくなります。


—

1. 企業の情報漏洩には「中国以外」の原因が非常に多い

まず、情報漏洩の原因を大きく分けると、

中国など外国を背景とするサイバー攻撃

その他の外国のサイバー攻撃

金銭目的の犯罪者

ランサムウェア犯罪者

フィッシング

不正アクセス

従業員のミス

内部不正

委託先の管理不備

クラウドの設定ミス

メール誤送信

PC・USB・書類の紛失

システムの脆弱性


などがあります。

したがって、

「企業から個人情報が漏れた」

という事実だけから、

「中国が盗んだ」

と判断することはできません。

むしろ、個々の事件について原因を調査し、攻撃者の痕跡や手口などから帰属(アトリビューション)を判断する必要があります。

警察庁も、サイバー攻撃について捜査・マルウェア解析・攻撃インフラの分析などを総合して攻撃者や手口の実態解明を行っています。


—

2. しかし「中国系のサイバー攻撃」が存在するのは事実

ここは曖昧にするべきではありません。

日本の警察庁と国家サイバー統括室は、中国の関与が疑われるサイバー攻撃を実際に確認し、公表しています。

代表的なのが、

MirrorFace(ミラーフェイス)

です。

警察庁とNISCは2025年1月、MirrorFaceによる攻撃について、日本国内の組織・事業者・個人を対象とした攻撃キャンペーンを確認し、主に日本の安全保障や先端技術に関する情報窃取を目的とする、中国の関与が疑われる組織的なサイバー攻撃活動と評価しました。

これは単なるネット上の噂ではなく、日本の捜査機関による公式な評価です。


—

3. MirrorFaceは何を狙っていたのか

MirrorFaceについて警察庁が公表している情報では、2019年頃から日本国内の組織・事業者・個人を対象とした攻撃が確認されています。

目的として、

情報窃取

が重視されています。

特に、

日本の安全保障

先端技術

政治関連

学術

シンクタンク

メディア


などに関係する組織・個人が標的となった事例があります。

つまり、中国を背景とする攻撃では、

「金を盗む」だけではなく「情報そのものを盗む」

という目的が重要になります。


—

4. 「中国が関与する攻撃」と「中国人犯罪者」は同じではない

ここは非常に重要です。

例えば、

中国の関与が疑われる組織的サイバー攻撃

という表現と、

中国人が個人的に詐欺をした

という話は全く違います。

さらに、

中国国内から攻撃された

というだけでも、

中国政府が関与している

とは断定できません。

インターネット上では、

VPN

踏み台サーバー

ボットネット

侵害されたサーバー

他国のインフラ


などが使われるため、攻撃元IPの国だけで攻撃者の国籍や所属を判断することはできません。


—

5. 「中国政府系」とされる攻撃も存在する

一方で、日本政府が中国政府を背景に持つ可能性が高いと評価した攻撃グループも存在します。

代表例が、

APT40

です。

警察庁は2021年、中国政府を背景に持つ可能性が高いと評価したAPT40について注意喚起を行っています。

また、国際的にもAPT40について、中国の国家機関との関連を指摘するアドバイザリーが公表されています。日本政府もその国際的な取り組みに参加しています。


—

6. BlackTechというグループもある

もう一つ重要なのが、

BlackTech

です。

警察庁・NISCは米国のNSA、FBI、CISAなどと共同で、BlackTechについて注意喚起しています。

日本政府はBlackTechを、

「中国を背景とするサイバー攻撃グループ」

と位置付けています。

日本を含む東アジアや米国の政府機関、工業、科学技術、メディア、エレクトロニクス、通信などの分野が標的になっており、情報窃取を目的とする攻撃が確認されています。


—

7. 日本企業が狙われる理由

では、なぜ日本企業が狙われるのでしょうか。

大きな理由の一つは、

日本企業が重要な技術・情報を大量に持っているから

です。

例えば、

半導体

電子部品

工作機械

自動車

ロボット

素材

化学

医療

航空宇宙

防衛関連

エネルギー

通信


などです。

警察庁も、日本には規模の大小を問わず先端技術を保有する企業・アカデミアが多数存在し、外国から技術を狙われるリスクが高まっているとして、技術流出を経済安全保障上の課題と位置付けています。


—

8. ただし「個人情報」と「企業秘密」は少し違う

ここは前の質問とも関係します。

例えば、

企業の研究データ

と

一般顧客の氏名・住所

では、攻撃者にとっての価値や攻撃目的が異なります。

中国などを背景とする国家関連の攻撃では、

技術情報

研究情報

政府関連情報

安全保障情報

企業の機密情報


などを狙うケースがあります。

一方、

クレジットカード情報やID・パスワードを盗んで金銭を得る

という攻撃では、国家とは無関係な犯罪グループでも十分に動機があります。

したがって、

「個人情報が漏れた=中国によるスパイ活動」

とは考えられません。


—

9. 中国以外にも国家系サイバー攻撃はある

サイバー攻撃は中国だけの問題ではありません。

日本政府は、

中国を背景とする攻撃

北朝鮮を背景とする攻撃

その他の国家・地域に関連する攻撃


などについて、それぞれ注意喚起を行っています。

例えば2026年9月にも、日本政府は米国・豪州・ドイツと共同で、北朝鮮を背景とする「WaterPlum」などについて公表しています。

つまり、

「中国だけがサイバー攻撃をしている」という状況ではありません。


—

10. さらに「国家とは無関係な犯罪者」が大量にいる

企業にとってはこちらも非常に重要です。

例えばランサムウェア犯罪者は、

> 「この企業から金を取れそうだから攻撃する」



という経済的動機で動きます。

この場合、

中国政府の命令など必要ありません。

同様に、

フィッシング詐欺

不正ログイン

クレジットカード情報窃取

アカウント売買

個人情報売買

ランサムウェア


などは、金銭目的の犯罪者によって実行されることがあります。


—

11. 内部犯なら「外国の攻撃」ですらない

さらに単純なケースがあります。

例えば社員が、

> 顧客名簿をUSBにコピー
↓
外部に持ち出す
↓
名簿を売る



という事件です。

これは中国のハッカーとは無関係です。

過去には、企業の委託先従業員が大量の個人情報を不正に持ち出して第三者に売却した事件もありました。

つまり、

「情報漏洩」という結果だけを見ても、原因は分からない

のです。


—

12. 「中国のIPアドレスだった」だけでは証拠にならない

ここも非常に重要です。

例えば、

> 「中国からアクセスされていた!」



というログがあったとしても、

それだけでは、

中国人が攻撃した

とも、

中国政府が攻撃した

とも断定できません。

攻撃者が、

日本企業
↓
海外サーバー
↓
別の国のサーバー
↓
中国のサーバー
↓
標的企業

というように複数のサーバーを経由することがあるからです。

そのため警察などは、

マルウェア

攻撃手法

攻撃インフラ

コード

過去の攻撃との共通点

犯罪者の通信

捜査情報


などを総合的に分析します。

警察庁も、攻撃者の特定について、コンピュータや不正プログラムの解析、捜査で得た情報などを総合的に分析していると説明しています。


—

13. 「中国が関与している」と判断できる場合はかなり慎重な分析が必要

国家によるサイバー攻撃の帰属は簡単ではありません。

なぜなら攻撃者が、

わざと別の国の痕跡を残す

可能性もあるからです。

そのため、

> IPアドレスが中国
↓
中国の攻撃



という単純な判断は危険です。

逆に、

> 攻撃手法
+マルウェア
+攻撃インフラ
+標的
+過去の攻撃
+捜査情報



などが一致すると、国家機関が一定の評価を行えるようになります。

MirrorFaceについて警察庁が「中国の関与が疑われる」と評価したのも、攻撃対象、手口、攻撃インフラなどを捜査・分析した結果です。


—

14. 「中国の仕業なのか?」への答え

整理するとこうです。

ケース 中国の関与

メール誤送信 基本的に関係なし
社員のUSB紛失 基本的に関係なし
内部不正 基本的に関係なし
金銭目的のランサムウェア 中国とは限らない
フィッシング詐欺 中国とは限らない
海外犯罪グループ 中国とは限らない
中国からの攻撃通信 中国関与の証拠にはならない
中国を背景とする攻撃グループ 実際に存在
中国政府を背景とすると評価された攻撃 実例あり
MirrorFace 日本政府が中国の関与が疑われる組織的攻撃と評価
BlackTech 日本政府が中国を背景とする攻撃グループと評価
APT40 日本政府が中国政府を背景に持つ可能性が高いと評価


この違いを理解することが非常に重要です。


—

15. 個人情報漏洩についてはさらに慎重に考える必要がある

例えば、

企業から免許証画像・氏名・住所・電話番号が漏れた

という事件があったとします。

この時、

> 「中国に情報を盗まれた!」



とすぐ考えるのは早計です。

考えるべき可能性は、

1. 外部から不正アクセスされた


2. ランサムウェア攻撃を受けた


3. 委託先から漏れた


4. 従業員が持ち出した


5. クラウド設定を間違えた


6. メール誤送信


7. フィッシング経由でアカウントを奪われた


8. 中国を含む外国の攻撃グループだった


9. その他の犯罪グループだった



などです。

企業や警察の調査で原因が公表されていない段階なら、犯人の国籍まで決めつけないのが適切です。


—

16. それでも中国による情報窃取を警戒する意味はある

一方、

「中国によるサイバー攻撃なんて存在しない」

と考えるのも正しくありません。

日本政府は実際に、

APT40

BlackTech

MirrorFace


などについて、中国との関連を指摘・評価しています。

特に企業の技術情報や安全保障関連情報を扱っている場合には、経済安全保障・技術流出という観点から中国を背景とするサイバー攻撃を想定することには十分な根拠があります。


—

17. 「中国人が多い企業だから危険」という考え方は別問題

ここも切り分ける必要があります。

企業に、

中国出身者

中国国籍の従業員

中国との取引先

中国法人


があることだけを理由に、

「情報漏洩の危険が高い」

と判断することは適切ではありません。

サイバーセキュリティで重要なのは、

国籍ではなく、アクセス権限・認証・ログ監視・委託先管理・情報管理体制など

です。

中国に関連するリスクを考える場合も、個人の国籍と国家・組織によるサイバー活動は分けて考える必要があります。


—

18. 企業が本当に警戒すべきなのは「犯人の国籍」だけではない

企業の立場からすると、

> 「中国かアメリカかロシアか、日本人か」



を当てること以上に重要なのは、

「誰が侵入できるのか」

です。

例えば、

管理者アカウント

VPN

クラウド

委託先

リモートアクセス

古いサーバー

メールアカウント


などを守ることです。

攻撃者がどこの国にいるかに関係なく、

侵入経路が存在すれば攻撃される

からです。


—

19. 結局、「中国の仕業」はどこまで正しいのか

かなり率直に整理すると、

正しい部分

中国を背景とするサイバー攻撃グループは実際に存在します。

日本政府自身が複数の事例を公表しています。

そして、日本の企業・研究機関・政府関連組織などが標的になることもあります。

間違っている部分

一方、

「企業の情報漏洩のほとんどは中国がやっている」

という根拠はありません。

また、

「中国からアクセスされた=中国政府の攻撃」

でもありません。

さらに、

「個人情報が漏れた=中国によるスパイ活動」

でもありません。


—

20. 最も正確な考え方

企業の情報漏洩については、

> 「中国によるサイバー攻撃は現実に存在する。しかし、情報漏洩全体を中国の仕業と考えるのは誤りで、事件ごとに原因を調べる必要がある」



という理解が最も適切です。

特に日本では、警察庁・国家サイバー統括室が中国を背景とする攻撃について具体的に注意喚起しています。そのため、中国を背景とする攻撃を脅威の一つとして警戒すること自体には十分な根拠があります。

ただし同時に、

ランサムウェア犯罪者、フィッシング、内部不正、委託先、システム設定ミス、その他の国家・犯罪グループ

も情報漏洩の大きな原因です。

したがって、個人として企業から「免許証画像などが漏えいした」と通知された場合には、「中国かどうか」を推測するより、何の情報が漏れ、どこまで外部流出し、二次被害の可能性があるのかを企業に確認することの方が、実際の被害防止にははるかに重要です。

コメント

タイトルとURLをコピーしました