「パスワードは変えたし、多要素認証も設定した。もう安心」——そう思っていませんか? 実はいま、パスワードもワンタイムパスワードも一切入力せずに、あなたの「ログイン済みの状態」だけを丸ごと盗んでしまうマルウェアが急増しています。その名は「インフォスティーラー」。2025年6月から2026年6月の1年間だけで、世界で524億件を超えるログイン用Cookieが盗まれたという調査結果も出ています。この記事では、その仕組みと現実的な対策をやさしく整理します。
この記事で分かること
- インフォスティーラーは端末に感染し、パスワードやCookieなど機密情報をひそかに窃取・外部送信するマルウェアの一種
- Cookieの中には『ログイン済みの状態』を保持するものがあり、これを盗まれると多要素認証(MFA)をすり抜けて不正アクセスされる『セッションハイジャック』が起こる
- NordVPNの調査によると2025年6月〜2026年6月の1年間に世界で524億件超のCookieが盗まれ、日本関連も約1.89億件(世界43位)確認された
- 海外の別の調査でも、2025年に盗まれた認証情報は18億件規模、侵害の86%に盗難パスワード・Cookieが関与していたと報告されている
- パスワード変更だけでは不十分。『全端末からのログアウト(セッション無効化)』までセットで行うことが対策の要
対象読者:個人利用者・情報システム担当者・経営者など
執筆:ゆるふわセキュリティ編集部 最終更新日:2026年9月16日
インフォスティーラーとは何か
インフォスティーラー(情報窃取型マルウェア)(いんふぉすてぃーらー)
利用者の端末(PC・スマートフォン)にひそかに感染し、ブラウザに保存されたパスワードやCookie、クレジットカード情報、キーボード入力の記録などを収集して、外部の攻撃者へ自動的に送信するマルウェアの総称です。感染に気づきにくく、盗まれたデータは「ログ」としてまとめられ、闇市場やダークウェブで売買されたり、次の攻撃の足がかりに使われたりします。
マルウェアの種類の中でも、インフォスティーラーは近年もっとも勢いを増しているタイプの一つです。ランサムウェアのように派手に被害を主張することはなく、静かに情報を抜き取って離脱するのが特徴。多くの場合、感染そのものより「盗まれたデータがどう使われるか」の方が実害に直結します。
パスワードもMFAも突破される仕組み:Cookie窃取とセッションハイジャック
セッションハイジャック(せっしょんはいじゃっく)
Webサービスにログインすると、ブラウザには「ログイン済みである」ことを示す情報がCookieとして保存されます。攻撃者がこのCookieを盗み出し、自分のブラウザに読み込ませることで、パスワードや多要素認証を一切通過せずに「ログイン済みの状態」をそのまま乗っ取ってしまう攻撃です。
なぜMFAをかけても危ないのか
多要素認証(MFA)は、パスワードに加えてスマホの確認コードなどを求める仕組みです。しかしインフォスティーラーが盗むのは、パスワードやワンタイムパスワードではなく「認証がすでに完了した後の状態」そのもの。だからMFAをしっかり設定していても、Cookieが盗まれてしまえば、攻撃者はまるごと素通りしてアカウントに入り込めます。多要素認証の記事で解説した「知識・所持・生体」の3要素をどれだけ強化しても、セッションそのものを盗まれると意味を持たなくなってしまう点が、この攻撃の厄介さです。
従来の情報漏えい(ID・パスワード流出)
- 攻撃者は盗んだパスワードでログインを試みる
- MFAが有効なら追加認証で食い止められる可能性がある
- 多くの場合パスワード変更だけで対応が完了する
インフォスティーラーによるCookie窃取
- 攻撃者は『ログイン済みの状態』をそのまま乗っ取る
- パスワードもワンタイムパスワードも入力せずアクセスできる
- パスワード変更だけでは不十分。全セッションの無効化が必須
世界524億件、日本1.89億件——NordVPNの最新調査
VPNサービスを提供するNordVPNは2026年8月13日、インフォスティーラーによって盗まれたデータの分析結果を公開しました。2025年6月9日から2026年6月8日までの1年間に、世界で524億件を超えるCookieのデータが窃取されていたことが確認されたといいます1。
524億件超
1年間(2025年6月〜2026年6月)に世界で確認された盗難Cookieの件数
約1.89億件
日本関連で確認された盗難Cookie件数。国・地域別では世界43位
約1,660件/秒
524億件を単純に1年の秒数で割った、盗難ペースの目安
盗まれたCookieの件数は、パスワードや決済カード情報などCookie以外の盗難データを全て合わせた件数の、約4.6倍にも達していたといいます1。感染はおよそ250以上の国・地域で確認されており、この種の被害がもはや特定の地域に限った話ではないことがうかがえます。
セキュリティソフトが入っていても感染する
NordVPNの自社データによれば、マルウェアに感染した端末の96.3%では、Microsoft Defenderなどのセキュリティ対策ソフトが稼働していたといいます1。対策ソフトを入れているからといって、インフォスティーラーへの感染を完全に防げるわけではないという現実を示すデータです。
個人の感染から企業の侵害へ:世界のデータが示す実態
インフォスティーラーの脅威は、個人のアカウント被害だけにとどまりません。海外の複数の調査でも、企業への侵入経路としての存在感が急速に増していることが報告されています。
約18億件
2025年に世界でインフォスティーラーにより窃取されたと報告された認証情報の総数(Flashpoint/DeepStrike集計)
86%
2025年に発生した侵害のうち、盗難パスワード・Cookieが関与していた割合(DeepStrike分析)
約1,861件
感染端末1台あたりで平均的に窃取されたCookieの件数(SpyCloud調査)
セキュリティ企業Constellaの分析では、2025年にインフォスティーラーが処理したデータの塊(パッケージ)は5,170万件に達し、前年から72%増加したと報告されています。しかも、その多くには生きた(有効な)セッションCookieが含まれており、MFAをすり抜けられる状態だったといいます2。また別の調査では、侵害を受けた企業の78%で、侵害発覚前の6カ月以内に自社の認証情報がインフォスティーラーのログの中に出現していたことも確認されており、社員の私用端末やリモートワーク環境での感染が、企業ネットワークへの侵入口になっているケースが少なくないことを示しています3。
このように「個人の端末が1台感染する」という小さな出来事が、そのまま「企業の情報システムへの侵入」に直結してしまうのが、インフォスティーラーが企業のセキュリティ担当者にとっても軽視できない理由です。侵害が起きた後の対応の流れはインシデント対応の記事でも整理しています。
今日からできる防御の基本
インフォスティーラー・Cookie窃取への備え
使っていないサービスからログアウトする
長期間使っていないWebサービスにログイン状態が残っていないか見直し、不要なアカウントは整理する
不審な通知があれば全端末からログアウトする
見覚えのないログイン通知が来たら、パスワード変更に加えて全てのセッションを無効化する『全端末ログアウト』機能を使う
ブラウザ・OS・拡張機能を最新に保つ
不要な拡張機能は削除し、ブラウザやOSのアップデートをこまめに適用する
不審なリンク・不明サイトからのダウンロードを避ける
海賊版サイトや出所不明のソフトはインフォスティーラーの主要な配布経路になっている
漏えい確認サービスやセキュリティ機能を活用する
自分の認証情報が漏えいしていないかを確認できるサービスや、ブラウザ・セキュリティソフトの監視機能を役立てる
パスワード変更は対策の一部にすぎません。Cookieが盗まれた状態のまま放置すると、パスワードを変えても攻撃者はセッションを使い続けられてしまうため、「パスワード変更」と「全セッションの無効化」は必ずセットで行うことが重要です。より根本的な対策として、Cookieに依存しない認証方式であるパスキーへの移行を進める動きも広がっています。
まとめ
- インフォスティーラーは端末からパスワードやCookieなどを密かに盗み出すマルウェアで、近年急速に勢いを増している
- Cookieに含まれる「ログイン済みの状態」を盗まれると、パスワードもMFAも通過せずにアカウントを乗っ取られる「セッションハイジャック」が起こる
- NordVPNの調査では2025年6月〜2026年6月の1年間に世界で524億件超、日本関連でも約1.89億件のCookie窃取が確認された
- 海外の複数調査でも2025年に18億件規模の認証情報が窃取され、侵害の86%に盗難パスワード・Cookieが関与していたと報告されている
- 対策の基本は「不要なログイン状態の整理」「不審時の全端末ログアウト」「ソフト・ブラウザの最新化」「不審なダウンロードの回避」「漏えい確認サービスの活用」の組み合わせ
もう少し詳しく(背景)
インフォスティーラーがここまで拡大した背景には、攻撃側の「分業化・サービス化」があります。サイバーセキュリティとは?の記事でも触れたように、現代のサイバー攻撃はツールを開発する人、感染を広める人、盗まれたデータを売買する人が分かれた「ビジネス」として成立しています。インフォスティーラー自体も「マルウェア・アズ・ア・サービス」として比較的安価に流通しており、専門知識がなくても攻撃に参加できてしまう点が、被害の急拡大を後押ししています。
また、盗まれたCookieやログイン情報は、闇市場で「ログ」としてひとまとめに売買される点も特徴的です。1つの感染端末から数百〜数千件のCookieがまとめて盗まれるため、攻撃者は個々のパスワードを解読する手間をかけずに、大量のアカウントへ効率よくアクセスできてしまいます。組織としてこうしたリスクに備えるには、従業員一人ひとりの端末衛生を高めるセキュリティ意識向上の取り組みと、「何も無条件に信頼しない」というゼロトラストの考え方を組み合わせることが現実的な防御線になります。
つぎに読むなら
参考資料・出典
- 「パスワードを変えてもまだ危ない」 Cookie盗難524億件超え、必要な“もう一つ”の対策 | @IT@IT|NordVPNのインフォスティーラー分析データに基づく報道(2026年8月20日公開)
- NordVPN BlogNordVPN公式ブログ|情報窃取型マルウェアに関する調査発表の一次情報
- Infostealers Stole 1.8B Credentials in 2025 | Shattered / DeepStrikeFlashpoint/DeepStrikeの集計に基づく、2025年のインフォスティーラー被害統計まとめ
- Google Fixed Session Cookie Theft in Chrome. Here Is What It Cannot Stop. | ConstellaConstella|セッションCookie窃取とMFA回避の仕組みに関する解説
ゆるふわポータルでは、一次情報・公的資料にもとづき、専門用語をできるだけやさしく翻訳することを心がけています。内容に誤りや古い情報がある場合は、お問い合わせからご連絡ください。
執筆:ゆるふわセキュリティ編集部 最終更新日:2026年9月16日
Footnotes
-
NordVPN「情報窃取型マルウェアによるデータ流出の分析結果」(2026年8月13日発表)による。2025年6月9日〜2026年6月8日の1年間に世界で524億件超のCookieデータの窃取を確認。日本関連の盗難Cookieは約1.89億件で世界43位。盗難Cookie件数はCookie以外の盗難データ(パスワード・決済カード情報等)の合計の約4.6倍。感染は250以上の国・地域で確認。マルウェア感染端末の96.3%でセキュリティ対策ソフトが稼働していた。 ↩ ↩2 ↩3
-
Constella「2026 Identity Breach Report」による。2025年にインフォスティーラーが処理したデータパッケージは5,170万件(前年比+72%)。パッケージの多くに生きたセッションCookieが含まれ、多要素認証を回避できる状態だったと報告されている。 ↩
-
DeepStrike/Flashpointの集計・分析による。2025年に世界でインフォスティーラーにより窃取された認証情報は約18億件(感染端末は約580万台)。盗難パスワード・Cookieは2025年の侵害の86%に関与。侵害を受けた企業の78%で、侵害発覚前6カ月以内に自社の認証情報がインフォスティーラーのログに出現していたことが確認されている。SpyCloud「2025 Identity Exposure Report」では、感染端末1台あたり平均1,861件のCookieが窃取されたと報告されている。 ↩
