kinyukeizai.com
kinyukeizai.com

自宅ルーター悪用の深刻な現実、IoT犯罪中継から家を守る最新対策

by 伊藤 大輝
URLをコピーしました

警察が自宅に来るIoT悪用の構図

身に覚えのないサイバー攻撃で、自宅のインターネット回線が発信元として疑われる。これは映画のような話ではなく、家庭用ルーターやネットワークカメラが乗っ取られたときに起こり得る現実です。攻撃者は自分の場所を隠すため、他人の通信機器を中継地点として使います。

問題の中心にあるのは、パソコンではなく「ネットにつながる小さな機器」です。ルーター、ネットワークカメラ、録画機、NAS、古いVPN機器などは、工場や家庭の片隅で長く動き続けます。生産設備の保守と同じで、動いているから安全とは限りません。むしろ、更新されずに放置された機器ほど、攻撃者にとって扱いやすい入口になります。

総務省やNICTなどが進めるNOTICEは、2026年5月時点で、参加ISPのIPアドレスに対するIoT機器観測総数を月1.18億件と示しています。その中には、容易に推測可能なID・パスワードの機器が月1万1315件、高リスク脆弱性を持つ機器が月2434件、リフレクション攻撃の踏み台になり得る機器が月1万2967件ありました。個人の油断ではなく、家庭のネットワーク全体を産業インフラの末端として捉える視点が必要です。

家庭用ルーターが中継地点になる仕組み

発信元IPだけでは見えない真犯人

インターネット上の通信は、外から見ると多くの場合「どのIPアドレスから来たか」で追跡されます。家庭のルーターが悪用されると、攻撃対象の企業や捜査機関からは、自宅の回線が攻撃元のように見えます。実際には、攻撃者が遠隔から家庭内の機器に命令し、その機器が通信を代理しているだけです。

この構図は、工場の現場でいえば、誰かが無人搬送車を勝手に遠隔操作し、倉庫の出入口をふさいだ状態に近いものです。所有者は機械を動かしていないのに、現場のログには自社設備が動いた記録が残ります。サイバー攻撃でも同じで、所有者の意図とは別に、所有している機器の通信記録が疑いの入口になります。

NOTICEが紹介する国内事例では、2022年秋に都内の男性宅の家庭用ルーターが企業へのサイバー攻撃に使われた疑いが浮上しました。攻撃側は何らかの方法で入手したIDと管理用パスワードを使い、外部から家庭用ルーターに接続していたとされています。男性と攻撃対象企業に接点はなく、事件とは無関係と分かった点が重要です。つまり、回線の持ち主であることと、攻撃者であることは一致しません。

米司法省が2024年1月に公表したVolt Typhoon関連の事案でも、攻撃者は米国内のSOHOルーターに感染したKV Botnetを使い、重要インフラへの攻撃活動の出所を隠していました。大半はCiscoやNetGearのサポート終了機器で、メーカーのセキュリティ更新が受けられない状態だったと説明されています。家庭や小規模事業所のルーターが、国家支援型の攻撃者にも使われる時代です。

家庭機器を束ねるボットネット

多数の機器を遠隔操作できる状態にしたネットワークは、ボットネットと呼ばれます。代表例のMiraiは、初期設定のまま使われるIoT機器を狙い、ルーターやカメラを遠隔操作可能な状態にしました。2020年公開の研究では、Miraiのライブラリを使った実験で、出荷時設定に近い4種類のIoT機器のうち3種類が感染したと報告されています。

Mirai以後の攻撃は、単に初期パスワードを試すだけではありません。2023年のMirai派生ボットネット研究では、HajimeとMoziがそれぞれ異なる脆弱性や通信方式を取り込み、かつての単一的なMirai像から分化していることが示されました。Moziは複数のルーターやDVRに関係する既知脆弱性を使い、Hajimeも別の機器群を狙います。攻撃者は、弱いパスワードと未修正脆弱性の両方を見ています。

DDoS攻撃では、ボット化した機器が一斉に標的へ通信を送り、サービスを使えなくします。さらにレジデンシャルプロキシの形で使われると、犯罪者は自分の通信を家庭や小規模事業所の回線から出ているように見せられます。FBIの注意喚起を報じたTimes of Indiaの記事では、スマートテレビ、ストリーミング機器、スマートフォン、タブレット、ルーターなどの住宅向けIPが、犯罪活動の匿名化に使われる危険が説明されています。

こうした攻撃が厄介なのは、機器の持ち主が気づきにくい点です。ルーターは感染しても普段どおり通信できることがあります。ネットが少し遅い、夜だけ不安定になる、データ使用量が増える、といった曖昧な兆候にとどまる場合もあります。製造現場で予兆保全が重要なように、家庭のネットワークでも「壊れてから対応」では遅い局面が増えています。

放置された機器を狙う攻撃者の入口

初期設定と中古機器の危うさ

最初の入口は、管理用パスワードです。NOTICEは、文字数が少ないパスワードや単純なパスワードを使うと、不正アクセスの危険が高まると説明しています。特に中古で購入したルーターを、以前の設定のまま使う状態は危険です。前の所有者や設置業者が管理情報を知っている可能性が残ります。

近年の機器では、個体ごとに異なる複雑な初期パスワードを持つ製品も増えています。しかし古い機器や安価な機器では、同じ初期IDとパスワードが広く知られている場合があります。攻撃者は人間のように一台ずつ試すのではなく、インターネット上のIPアドレスに対して自動でログインを試みます。弱い認証情報は、見つかった瞬間に大量試行の対象になります。

安全な管理方法として、NOTICEは管理用パスワードを10桁以上にし、英大文字、小文字、数字、記号を含めることを推奨しています。名前や誕生日のような推測されやすい情報を避け、複数の機器で同じパスワードを使い回さないことも重要です。スマート家電が増えた家庭では、パスワード管理アプリや紙の管理台帳を使い、機器ごとの管理者情報を整理する価値があります。

更新停止機器が残す未修正脆弱性

第二の入口は、ファームウェアの未更新です。ルーターやネットワークカメラのファームウェアは、機器を動かす内蔵ソフトです。出荷後に脆弱性が見つかると、メーカーは更新版を配布します。ここを放置すると、既に攻撃手法が知られた脆弱性を、攻撃者に開けたまま渡すことになります。

米司法省のKV Botnet事案では、大半のルーターがサポート終了状態だったとされています。サポート終了機器は、メーカーが新しい修正プログラムを出さない可能性があります。これは、製造ラインで交換部品の供給が終わった制御装置を使い続けるのと同じ構造です。動作していても、リスクは日々積み上がります。

国内でも、ネットワーク機器の脆弱性放置は重大事故につながっています。つるぎ町立半田病院は2021年10月31日にランサムウェア被害を受け、電子カルテなどが閲覧できない状況になり、2022年1月4日の通常診療再開まで大きな影響を受けました。大阪急性期・総合医療センターも2022年10月31日の攻撃で電子カルテを含む総合情報システムが利用不能となり、2000台以上のサーバーや端末を初期化して復旧しています。

家庭の読者にとって、病院の事例は遠い話に見えるかもしれません。しかし共通しているのは、ネットワーク境界の機器や運用の弱点が、実社会の停止につながる点です。国土交通省の簡易型河川監視カメラ事案では、2023年3月に一部機器の通信記録から不正アクセスの疑いがある痕跡が確認され、337台について機器交換、通信ポートの閉塞、パスワード再設定が行われました。カメラやルーターの小さな設定が、公共サービスの停止にもつながります。

第三の入口は、不用意に開いたポートです。遠隔監視やゲーム、外出先からのアクセスのために、ルーターでポート開放やポートフォワーディングを設定することがあります。必要な範囲を超えて外部から接続できる状態にすると、攻撃者に窓口を提供します。NOTICEは、DNS、NTP、SSDPがリフレクション攻撃の踏み台になり得るサービスとして確認対象に含まれると説明しています。

家庭と事業所で進む点検体制の再設計

IoT機器の防御は、個人の注意だけに押し込めるには限界があります。NOTICEは、NICTが危険性のあるIoT機器を観測し、その情報をISPに通知し、ISPが利用者へ注意喚起する仕組みを採っています。2019年2月20日に始まったプロジェクトで、総務省、NICT、ICT-ISAC、ISP、メーカー、SIerなどが連携しています。家庭のルーター管理は、通信事業者やメーカーを含む共同作業になっています。

ただし、注意喚起を受けてから動くだけでは十分ではありません。攻撃者は常にインターネット上を自動探索しており、弱い機器を発見してから悪用するまでの時間は短くなっています。NOTICEの2026年5月観測でも、Miraiに感染していると推定されるIoT機器は最大128件/日検知されています。これは、危険な機器が一度きりではなく、日々見つかっていることを示します。

今後の焦点は、製品選定と運用の分離です。ルーターを買うときは、通信速度や価格だけでなく、自動更新、サポート期間、個体ごとの初期パスワード、管理画面の二要素認証、サポート終了時の通知方法を確認すべきです。小規模事業所では、監視カメラやNASを「設備」として固定資産管理に入れ、購入日、型番、ファームウェア、管理者、廃棄予定日を棚卸しする必要があります。

攻撃者は、家庭と事業所の境界を区別しません。在宅勤務、クラウド会計、ネットワークカメラ、スマートロックが広がるほど、家庭の機器は企業や地域インフラに接続する端末になります。製造業で安全柵や保守点検表が当たり前であるように、家庭ネットワークにも点検表を持ち込む段階に入っています。

今日から確認すべき家庭ネットワーク

まず実施すべきは、家にある「インターネットにつながる機器」の棚卸しです。ルーター、Wi-Fi中継機、ネットワークカメラ、テレビ、録画機、スマートスピーカー、太陽光発電の計測装置、古いタブレットまで書き出します。使っていない機器は電源を切り、外部公開設定やポート開放が残っていないか確認します。

次に、管理用パスワードを機器ごとに変更し、ファームウェアを最新化します。自動更新がある機器は有効にし、サポート終了機器は買い替え候補にします。プロバイダやNOTICEから注意喚起が届いた場合は、迷惑メールと決めつけず、公式サイトや契約先の窓口から真偽を確認してください。

最後に、家族で「無料VPN」「無料動画視聴端末」「非公式アプリ」の扱いを決めることです。レジデンシャルプロキシの悪用では、利用者が知らないうちに自宅回線が他人の通信に使われます。警察が来る前にできる対策は、難しい専門作業ではありません。機器を把握し、更新し、古いものを外すという、地味な保守を続けることです。

参考資料:

伊藤 大輝

テクノロジー・産業動向

製造業のDX・新素材開発からモビリティの未来まで、技術革新がもたらす産業構造の変化を現場視点で伝える。

関連記事

陸自USB感染が示す身近な媒体リスクと防衛現場の調達運用の盲点

陸上自衛隊中部方面総監部で見つかった感染USBは、情報窃取よりも調達経路、例外運用、検査徹底の弱さを浮かび上がらせました。三重県の一斉点検や政府答弁、JPCERT-CC、NIST、Microsoftの知見を踏まえ、クラウド時代にも残る可搬媒体リスクと、調達・棚卸し・端末制御・教育で企業が取るべき実務策を解説。

生成AIの社内利用が招く新たな4つのサイバー攻撃経路と企業防衛策

生成AIの業務利用は定着する一方、未承認ツール、機密情報の入力、プロンプトインジェクション、過剰権限のAIエージェント、AI生成コードが攻撃面を広げています。NIST、OWASP、IPA、IBM、Ciscoの調査を基に、社員起点で生まれる4つの侵入口と、企業が今すぐ見直すべき防衛策を実務目線で解説。

ソフトバンク実演が示したAI攻撃時代の企業防衛と脆弱性対策の急務

ソフトバンクがPatching as a Serviceを重要インフラ3,000社へ広げた背景には、AIで脆弱性発見と攻撃準備が高速化する現実があります。Verizon、CrowdStrike、IPAなどの公開データから、企業が取るべきパッチ運用、人材、AIガバナンス、取引先管理まで実務目線で解説。

サポート詐欺が企業端末を狙う、遠隔操作被害の新常態と企業防衛策

個人向けに見えたサポート詐欺が、業務端末の遠隔操作、不正送金、情報漏えい調査へ広がっている。IPAや警察庁、FBI IC3の最新資料を基に、10億ドル超の海外損失、2023年度に過去最高となった国内相談、組織端末で起きる二次被害を整理し、企業・学校・自治体が整えるべき初動、端末管理、送金統制、人材教育の実務論点を解説。

ニフティ不正アクセスが露呈したメールPW流出の深刻な連鎖被害

ニフティのメールサービスで224万8708人分のメールアドレス、186万2462人分のパスワード漏えいが確認された。KDDI共通基盤の脆弱性悪用から性的脅迫メール、フィッシング送信、パスワード再利用まで被害が連鎖する構造を整理し、利用者と事業者が今取るべき防衛策、メール運用の課題を具体的かつ詳細に解説。

最新ニュース

公務員年収1位は小平市、最新ランキングで見る都市給与格差の構図

地方公務員の年収ランキングで東京都小平市が776.6万円と首位に立った。川崎市、武蔵野市が続く背景には、地域手当、平均年齢、期末・勤勉手当、民間賃金との均衡がある。月額ランキングとの違い、採用競争への影響、志望者が確認すべき給与表と働き方の見方を、最新データを基にキャリアと財政の両面から丁寧に読み解く。

退職金2000万円の受け取り方、一時金と年金の手取り差を比較

退職金2000万円を一時金、年金、併用で受け取ると税負担はどう変わるのか。勤続35年なら一時金の概算手取りは1988万円、10年年金では公的年金との合算で負担が増えます。退職所得控除、公的年金等控除、住民税、国保・介護保険料まで手取り差を解説し、年金原資を残す効果との損益分岐点も具体的に整理します。

軽以上ミニバン未満で選ばれるルーミーとソリオの実用価値と理由

全長3.7m台のトヨタ・ルーミーとスズキ・ソリオは、軽より広くミニバンより安い実用車として存在感を増しています。価格、WLTC燃費、2025年販売台数、室内寸法、スライドドア装備を比べ、少人数世帯や高齢世帯が選ぶ合理性と、購入前に確認すべき税金・装備・用途の費用差、各社の収益面の狙いまで詳しく読み解く。

高市政権の積極財政で手取りは増えるか消費税減税と給付の主要論点

高市政権の「責任ある積極財政」は生活を押し上げるのか。国民負担率45.7%、消費税収26.7兆円、6月消費支出の実質3.3%減、電気・ガス補助、最低賃金目安、子ども・子育て支援金、泉房穂氏の明石モデルを手掛かりに、家計の固定費を下げる視点と、減税、給付、社会保険料の組み直しで手取りを増やす政策条件を読み解く。

ADHDの子を支える生活習慣、親が知る睡眠・運動・食事の改善策

ADHDの子の多動や不注意は、叱責だけでは改善しにくい課題です。CDCやAAP、睡眠・運動・栄養の研究を基に、9〜12時間睡眠、1日60分の活動、食事とスクリーン管理を家庭の実行計画に落とし込む方法を解説。医療や学校支援と生活習慣を組み合わせ、親子の摩擦を減らす現実的な順序と家庭で続ける具体策も読み解く。