M-Trends 2026 ― 攻撃の「22秒化」とRecovery Denialが示す次の防御モデル
Executive Summary
Mandiantは2026年3月23日、2025年のFrontline Incident Investigationを基にM-Trends 2026を公表しました。報告では、Initial Access ActorからSecondary ActorへのMedian Hand-off Windowが2022年の8時間超から2025年には22秒まで短縮したとされています。1
同時にVoice Phishingの増加、SaaS Token / Sessionを狙うIdentity Attack、Backup・Identity・Virtualizationを壊すRecovery Denial、EDRが入りにくいEdge Deviceでの長期Persistenceが観測されています。これは個別Threatではなく、Speed・Identity・Recovery・Visibilityを同時に再設計すべきことを示します。
なぜ今なのか
従来のIncident Responseは「Alertを確認してからContainment」という時間感覚でした。Access Hand-offがSeconds単位になると、Human Approvalだけに依存するContainmentでは間に合わない場面が増えます。
M-Trendsが示した主要変化
| Trend | Observation |
|---|---|
| Exploit | Initial Infection Vectorの32% |
| Voice Phishing | 11%で2番目のInitial Vector |
| Prior Compromise | Ransomwareでは30%のInitial Vector |
| Hand-off | Median 22秒 |
| Recovery Denial | Backup / Identity / Virtualizationを直接Target |
| Edge Persistence | VPN / Router等のTelemetry Gapを悪用 |
| AI | Attack Lifecycleを加速するが、多くの侵入は依然Human / Systemic Failure起点 |
経営インパクト
| 観点 | 影響 |
|---|---|
| SOC | Low-severity AlertでもSecondary Intrusionの前兆になり得る |
| Identity | Voice / SaaS / Tokenを含むContinuous Verificationが必要 |
| BCP | BackupだけでなくRecovery Control Plane自体を守る必要 |
| Network | Edge DeviceをEDR外のBlind Spotとして扱わない |
日本企業への示唆
Ransomware対策をEndpointとBackup製品の導入で完了とせず、AD、Hypervisor、Cloud Backup、SaaS Identity、Edge Deviceを「RecoveryとTrustのControl Plane」として保護すべきです。
推奨アクション
- Initial Access後の自動Containment条件を見直す
- SaaS / IdP / Session TokenのBehavior監視を強化する
- BackupをCorporate ADから分離しImmutable化する
- Hypervisor / Backup / IdentityをTier-0として扱う
- VPN / Router等のEdge Log Retentionを延長する
- Voice PhishingをHelpdesk / Executive向けExerciseへ入れる
用語解説
Recovery Denial
Data暗号化だけでなく、Backup、Identity、Virtualization、Management Plane等を破壊し、組織が自力で復旧する能力そのものを奪う攻撃。