コンテンツにスキップ

M-Trends 2026 ― 攻撃の「22秒化」とRecovery Denialが示す次の防御モデル

Executive Summary

Mandiantは2026年3月23日、2025年のFrontline Incident Investigationを基にM-Trends 2026を公表しました。報告では、Initial Access ActorからSecondary ActorへのMedian Hand-off Windowが2022年の8時間超から2025年には22秒まで短縮したとされています。1

同時にVoice Phishingの増加、SaaS Token / Sessionを狙うIdentity Attack、Backup・Identity・Virtualizationを壊すRecovery Denial、EDRが入りにくいEdge Deviceでの長期Persistenceが観測されています。これは個別Threatではなく、Speed・Identity・Recovery・Visibilityを同時に再設計すべきことを示します。

なぜ今なのか

従来のIncident Responseは「Alertを確認してからContainment」という時間感覚でした。Access Hand-offがSeconds単位になると、Human Approvalだけに依存するContainmentでは間に合わない場面が増えます。

Trend Observation
Exploit Initial Infection Vectorの32%
Voice Phishing 11%で2番目のInitial Vector
Prior Compromise Ransomwareでは30%のInitial Vector
Hand-off Median 22秒
Recovery Denial Backup / Identity / Virtualizationを直接Target
Edge Persistence VPN / Router等のTelemetry Gapを悪用
AI Attack Lifecycleを加速するが、多くの侵入は依然Human / Systemic Failure起点

経営インパクト

観点 影響
SOC Low-severity AlertでもSecondary Intrusionの前兆になり得る
Identity Voice / SaaS / Tokenを含むContinuous Verificationが必要
BCP BackupだけでなくRecovery Control Plane自体を守る必要
Network Edge DeviceをEDR外のBlind Spotとして扱わない

日本企業への示唆

Ransomware対策をEndpointとBackup製品の導入で完了とせず、AD、Hypervisor、Cloud Backup、SaaS Identity、Edge Deviceを「RecoveryとTrustのControl Plane」として保護すべきです。

推奨アクション

  1. Initial Access後の自動Containment条件を見直す
  2. SaaS / IdP / Session TokenのBehavior監視を強化する
  3. BackupをCorporate ADから分離しImmutable化する
  4. Hypervisor / Backup / IdentityをTier-0として扱う
  5. VPN / Router等のEdge Log Retentionを延長する
  6. Voice PhishingをHelpdesk / Executive向けExerciseへ入れる

用語解説

Recovery Denial
Data暗号化だけでなく、Backup、Identity、Virtualization、Management Plane等を破壊し、組織が自力で復旧する能力そのものを奪う攻撃。

関連記事

参考情報