フィッシング報告は4割減ったのに、なぜランサムウェア被害は「過去最多」を更新したのか。警察庁の最新統計を読み解く
警察庁が2026年9月9日に公表した令和8年上半期のサイバー脅威統計を確認。ランサムウェア被害123件は半期として過去最多となる一方、フィッシング報告は前年同期の約120万件から約4割減った、数字の中身とは
この記事の目次 7項目

まず初めに
*「被害の数字が減ったので、みなさん安全になりました」と言われて、そのまま信じる人がどれだけいるだろうか。*警察庁が半年に一度出してくるこの統計、フィッシングや不正送金の数字だけ見ると「良くなってきたじゃないか」と思わせておいて、隣の欄でランサムウェアがしれっと過去最多を更新している。まるで「体重は減ったが血圧は過去最高です」と言われるような、褒めていいのか怒っていいのか分からない健康診断だ。※個人の感想です
何が起きているのか
警察庁サイバー警察局は2026年9月9日、令和8年上半期(2026年1月〜6月)を対象とする「サイバー空間をめぐる脅威の情勢等」の統計をまとめて公表しました。この統計は半年ごとに公表されており、ランサムウェア被害やフィッシング、不正送金などの被害報告を警察庁が集計したものです。
今回の統計で最も目を引くのは、ランサムウェアの被害報告件数が123件となり、この統計を取り始めた2020年下半期以降、半期ベースでは過去最多を更新したことです。前年同期にあたる令和7年上半期の被害報告件数は116件だったため、件数としては微増ですが、これまでで最も多かった水準をさらに上回った形になります。
一方で、フィッシングの報告件数は約73万件となり、前年同期の約120万件から4割近く減少しました。あわせて、インターネットバンキングの不正送金被害額は約20億7,000万円(前年同期比51%減)、クレジットカードの不正利用被害額は約221億円(同30%減)と、個人の金銭に直接関わる被害の指標はいずれも大きく減っています。
なぜ重要なのか
今回の発表で目を引くのは、個人の財布に直接響く被害(フィッシング・不正送金・クレジットカード不正利用)がそろって減っている一方、企業や団体を狙うランサムウェア被害だけが増え続けている点です。犯罪の手口や規模がまったく違う両者を単純に比較することはできませんが、少なくとも「サイバー犯罪全体が落ち着いてきた」と読める数字ではないことは確かです。
ランサムウェアは、感染した組織のデータを暗号化して身代金を要求したり、データを盗み出したことをちらつかせて金銭を要求したりする攻撃です。1件の被害が、個人の詐欺被害よりもはるかに大きな金額や、事業の停止といった深刻な影響につながることが少なくありません。フィッシングや不正送金の被害が減った背景には、金融機関やクレジットカード会社による不正検知の強化、多要素認証の普及といった対策の効果があると考えられますが、企業を狙うランサムウェアについては、こうした個人向け対策とは異なる防御が必要になります。
私たちへの影響
一般の利用者にとって、フィッシングや不正送金の被害件数が減っていること自体は歓迎できる材料です。銀行やカード会社が導入している不正検知の仕組みや、利用者側でのパスワード管理・多要素認証の普及が、一定の効果を上げていると見ることができます。
ただし、ランサムウェア被害が過去最多を更新したことは、勤務先や取引先が攻撃を受けるリスクが今なお高い水準にあることを意味します。ランサムウェアの被害は、直接の被害企業だけでなく、そこに個人情報を預けている顧客や、取引先である中小企業にも影響が及びます。実際、IT Postでもこれまで、さくらインターネットやデジタル庁のGSSなど、企業・行政機関が被害を受けた事案を継続して取り上げてきました。自分自身が直接ランサムウェアに感染しなくても、勤務先や利用しているサービスの運営元が被害を受ける形で、間接的に影響を受ける可能性がある点は変わっていません。
初心者が知っておくべきこと
「ランサムウェア」は、感染した端末やサーバー内のデータを勝手に暗号化して使えなくしたうえで、元に戻す(復号する)ことと引き換えに金銭を要求するマルウェア(悪意のあるソフトウェア)です。近年は、データを暗号化するだけでなく、事前に盗み出したデータを「支払わなければ公開する」と脅す「二重恐喝」と呼ばれる手口も広がっています。
「フィッシング」は、実在する企業や金融機関を装った偽のメールやSMS、Webサイトを使って、IDやパスワード、クレジットカード情報などを入力させて盗み取る手口です。警察庁の統計でいう「フィッシング報告件数」は、こうした被害の疑いがある事例として、フィッシング対策協議会などに報告された件数を指します。
なお、警察庁の統計に載るのは、あくまで被害者や企業から相談・通報があった件数です。侵入されたこと自体に気づいていないケースや、被害を公表・相談していないケースはここに含まれません。そのため、実際の被害件数は、統計上の数字よりも多い可能性がある点には注意が必要です。
IT Postの見方――「個人の財布」は守りが効いてきたが、「組織の金庫」はまだ穴だらけ
IT Postでは、今回の統計が示す「フィッシングや不正送金は減ったが、ランサムウェアは増えた」という対照的な結果を、サイバー犯罪対策の"進み具合の差"を映す数字だと捉えている。
*個人向けの詐欺対策は、銀行やカード会社という「守る側の主体」がはっきりしていて、しかも競争原理も働くので、不正検知の精度がどんどん上がっていく。一方でランサムウェアは、守るべき組織が星の数ほどあり、そのすべてが同じ水準の対策を取れているわけではない。*いわば、大手銀行の窓口には屈強な警備員が立つようになった一方で、裏路地の中小企業の倉庫はいまだに鍵をかけ忘れている、という状況に近い。IT Postでは、今回の数字を「サイバー犯罪が減ってきた」という楽観的な話として受け取るのではなく、「守りやすいところから順に守られてきただけで、守りにくいところは手つかずのまま」という警告として読むべきだと考える。※個人の感想です

今後どうなりそうか
警察庁は今後も半年ごとにこの統計を公表する見通しで、次回は令和8年(2026年)通年分の集計が2027年3月頃に公表されると見られます。ランサムウェア被害の増加傾向が今回の上半期だけの動きなのか、通年でも続くのかは、次回の発表であらためて確認できることになります。IT Postでは、企業・行政機関を狙った個別のインシデントの続報とあわせて、こうした全体統計の動きも引き続き取り上げます。
情報源
- 一次情報令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について警察庁公式https://www.npa.go.jp/newlyarrived/2026/20260910002.html
- 警察庁サイバー脅威情勢|フィッシング報告約4割減を「安全」と読めない理由イノベトピアhttps://innovatopia.jp/cyber-security/cyber-security-news/117749/


