誰もルーターを更新しない。FBIによると、犯罪者は古いルーターに住みついている
シリーズ:詐欺とデジタルセキュリティ
- 「声」はもう本人の証明にならない【AI音声クローン詐欺の手口と対策】
- クレジットフリーズが防げるのは珍しいほうのなりすまし。残りを防ぐ方法
- 4つの地点であなたは特定できる。だから位置情報は売り物になる
- スマホに届く2段階認証コードでは、この攻撃は防げない
- 90日ごとのパスワード変更で、かえって推測されやすくなった。ルールを始めた基準は今「やめよう」と言っている
- 空き巣422人に「何があったらあきらめたか」を聞いた。鍵は1位ではなかった
- ロマンス詐欺の被害者は、だまされなかった人より学歴が高かった。最新の手口はお金を要求しない
- 同じオファーの承諾率が11%から42%に。変えたのはボタンだけ【ダークパターンの研究】
広告について:この記事にはアフィリエイトリンク((広告リンク)と表記)が含まれます。リンク経由で購入されると、当サイトに紹介料が入ることがありますが、読者の方の支払額は変わりません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。紹介料の有無によって推奨内容を変えることはありません。
この記事のポイント ・約12分で読めます
- ルーターは、インターネットにさらされたまま誰も更新しない常時稼働のコンピューターです。
- FBIは2025年5月、サポートが終了したルーターが乗っ取られ、犯罪用のプロキシ網に使われていると警告しました。
- マルウェア「TheMoon」はパスワードを必要としません。開いているポートを探し、コマンドを送り込むだけです。
- 攻撃者がほしいのは家庭のIPアドレスです。自分たちの通信を、ふつうの家庭からのものに見せかけるためです。
家のどこかに、何年も電源が入りっぱなしで、インターネットに直接つながり、一度も更新されず、おそらく本体の裏に印刷されたパスワードのまま動いている小さなコンピューターがあります。誰もそれをコンピューターだとは思っていません。ルーターのことです。
2025年5月、FBIはまさにこの問題について一般向けの警告を出しました。メーカーが販売をやめ、セキュリティパッチの提供も終えた「サポート終了」のルーター(多くの機種では、2010年ごろ以前に発売されたもの)が大規模に乗っ取られ、犯罪インフラとして貸し出されているというのです。使われているマルウェアは、長年出回っている「TheMoon」というファミリーで、パスワードを推測する必要すらありません。開いているポートを探し、コマンドを送り込むだけです。
興味深いのは、攻撃者が何を狙っているかです。旅行の写真ではありません。この記事では、家庭が現実に直面する脅威の全体像と、それを実際に変えられる設定、そしてランサムウェアに唯一効く防御が、誰も設定しない地味なものである理由を解説します。
狙いはファイルではない
家庭向けのセキュリティ対策は、まるですべての攻撃が自分個人を狙っているかのように書かれています。実際には、そうした攻撃はほとんどありません。こうした攻撃の規模から見れば、あなたは被害者というより「資源」です。その資源とは、家庭のIPアドレスです。
乗っ取られた家庭用ルーターの本当の価値
価値のあるものが何も入っていない機器が、それでも狙われる理由。
出典:FBI Internet Crime Complaint Center、サポート終了ルーターを悪用するサイバー犯罪者のプロキシサービスに関する公共広報(2025年5月7日)
FBIが勧める対策も、それに見合って地味なものです。更新が提供されなくなったルーターは交換する、ファームウェアのパッチを適用する、リモート管理をオフにする、長くて使い回していないパスワードを使う、そして設定を変えたら再起動する。
被害額の大半はどこにあるか
設定の話の前に、規模感をつかんでおきましょう。家庭が直面するこのリスクは、ニュースの見出しを占めるものとは違うからです。
米国で報告されたサイバー犯罪(2024年)
FBIに寄せられた被害申告。ほとんどの被害は報告されないため、実際の総額はこれより大きくなります。
出典:FBI Internet Crime Complaint Center, 2024 Internet Crime Report
2つ目の点は、どこに労力をかけるかに関わります。1時間あるなら、詐欺への対策(強固な認証、取引通知、信用情報の凍結)のほうが、ルーターに何をするよりも多くのお金を守ってくれます。これらはフィッシングに強い認証とクレジットフリーズの記事で解説しています。ルーターは、最初の1時間ではなく、次の1時間の仕事です。
大事な8つの設定
米国のサイバーセキュリティ・社会基盤安全保障庁(CISA)は、リスクが高い人向けに家庭のWi-Fiに関する教材を公開しています。手に入るものの中で、もっともわかりやすい短いリストです。すべて無料で、すべてルーターの管理画面で設定でき、一度やれば全部で20分ほどで済みます。
何を変えるか、なぜリストに入っているか
CISAの家庭用ネットワークのガイダンス。管理画面には、ルーター本体に印刷されたアドレスか、専用アプリからアクセスします。
| 設定 | やること | 理由 |
|---|---|---|
| 管理者パスワード | 初期設定から、長くてランダムで使い回していないものに変更 | 一般向けのどの機種も、初期設定の認証情報はネットで公開されています。もっとも悪用されている弱点です。 |
| ファームウェアの更新 | 適用し、自動更新があればオンにする | パッチは、公表済みの既知の脆弱性をふさぎます。パッチが当たっていないルーターを狙うのは、人ではなくスクリプトです。 |
| リモート管理 | オフにする | 管理画面がインターネット全体にさらされます。FBIの警告は、サポート終了機器への侵入経路としてこれを名指ししています。 |
| 暗号化 | WPA3パーソナル。なければWPA2(AES) | WEP、無印のWPA、WPA2(TKIP)は破られています。それしか選べないなら、そのルーターは使い続けるには古すぎます。 |
| WPS | オフにする | ボタンを押すだけでつながる便利機能ですが、不正アクセスの可能性を大きく高めます。 |
| UPnP | 設定が終わったらオフにする | スマート家電には便利ですが、マルウェアがネットワーク内に広がり、外向きにポートを開けるのに使う仕組みでもあります。 |
| ゲストネットワーク | 専用のパスワードで作成する | 来客とすべてのスマート家電をこちらにつなぎます。ここにつないだ機器はインターネットには出られますが、パソコン、スマホ、NASを見つけることはできません。 |
| ネットワーク名(SSID) | 初期設定から変更。名前、部屋番号、住所は入れない | 初期設定の名前は、スキャンする者に機種を教え、それによって脆弱性も教えてしまいます。 |
出典:Cybersecurity and Infrastructure Security Agency(CISA), Project Upskill Module 5, “Securing Your Home Wi-Fi”;CISAの家庭用ネットワークセキュリティのガイダンス
1台のルーターで2つのネットワーク
ゲストネットワークが実際に分けているもの。
出典:CISA, Project Upskill Module 5
ランサムウェアへの本当の対策はバックアップだけ
ここまでの対策はどれも、侵入される確率を下げるものです。ゼロにできるものはありません。そして、家庭が本当に恐れている事態、つまりマルウェア、ドライブの故障、盗難、飲み物をこぼした事故などでファイルが消えてしまうことに対して、事後に効く防御はひとつしかありません。
標準的な考え方は「3-2-1ルール」です。その価値は、バックアップがふだん失敗するそれぞれのパターンに耐えられる点にあります。
3-2-1:それぞれの数字が防ぐもの
このルールがあるのは、「バックアップがある」と思っていた人の多くが、実は持っていなかったからです。
ランサムウェアで変わる点:つなぎっぱなしのバックアップドライブはバックアップではありません。マルウェアがほかのデータと一緒に暗号化してしまうからです。バックアップのたびに外すか、バージョンを保存するサービスを使い、今日のファイルが暗号化されても昨日のファイルを取り戻せるようにしましょう。同期フォルダーもバックアップではありません。同期は被害まで忠実に複製してしまいます。
出典:CISAとFBIの #StopRansomware ガイダンス;一般的な3-2-1バックアップの手法
本当に効く対策(効果の高い順)
リスクを減らせる順に
最初の6つは無料です。
出典:FBI IC3の警告(2025年5月);CISA Project Upskill Module 5;CISAの家庭用ネットワークセキュリティのガイダンス
買う価値のある2つのもの (広告リンク)
この記事で紹介したほかの対策は、すべて設定だけでできます。
Amazonで探す →
Amazonで探す →
あえてリンクしない3つのもの。後付けの「ネットワークセキュリティ」機器。ルーターの横に置いてすべての通信を検査すると謳う機器は、パッチの当たっていないコンピューターから守るために、パッチの当たっていないコンピューターをもう1台ネットワークに加えるようなものです。このカテゴリーの多くは実績が乏しく、使われているうちにメーカーにサポートを打ち切られた製品もいくつかあります。ルーターメーカーのセキュリティサブスクリプション。たいていは脅威情報フィードを名前を変えて月額で売っているもので、サポート終了の機器を直してはくれません。FBIの警告が実際に指摘しているのはそこです。「ハッキング対策」として売られる一般向けVPN。VPNが暗号化するのは、あなたとVPN会社の間の通信です。ルーターにパッチを当てることも、マルウェアを止めることも、ネットワーク上の機器への侵入を防ぐこともできません。この記事で扱っているリスクに対してはまったく効果がありません。乗っ取られるのはルーターそのものだからです。
よくある質問
Q. ルーターが乗っ取られているかどうか、どうすればわかりますか?
残念ながら、たいていはわかりません。動かなくなったルーターは交換されてしまうので、プロキシ型のマルウェアは目立たないように作られています。ときどき見られるサインとしては、理由もなくネットが遅くなる、変えた覚えのない設定がある、接続機器の一覧に見覚えのない機器がある、知らないDNSサーバーが設定されている、などがあります。サポートが終了したルーターなら、古さそのものを問題と考えてください。パッチを当てられなくなった機器を交換するのに、侵入の証拠は必要ありません。
Q. 工場出荷時の状態に戻せば直りますか?
直ることもあります。初期化して最新のファームウェアを入れ、管理者パスワードを変えれば、一般向けルーターのマルウェアのほとんどは消えます。FBIの警告も、設定変更後の再起動を勧めています。ただ、その機器にもうパッチが提供されていないなら、マルウェアが入り込んだ脆弱性は残ったままで、再感染は時間の問題です。初期化で稼げる時間は、サポート外のルーターなら数日、サポート中のルーターなら数年です。
Q. ルーターはプロバイダーから借りたものです。何か違いますか?
ある程度は違い、おおむね良い方向にです。プロバイダー提供のルーターは通常、プロバイダーが遠隔で更新するため、サポート終了の問題はそれほど深刻ではありません。その代わり、自分で変えられる設定が少ないことが多く、プロバイダー自身が使うためにリモート管理が最初から有効になっています。その機種のサポートがいつまで続くかを問い合わせ、6年ほど以上前のものなら交換を頼んでみましょう。たいていは応じてもらえます。
Q. 家庭でもランサムウェアを特に心配すべきですか?
報道から受ける印象ほどではありません。組織化されたランサムウェアのビジネスが狙うのは、数十万ドル規模を支払えて、システムを止めるわけにいかない組織です。家庭にとって現実的なのは、無差別にばらまかれるマルウェアか、それよりはるかに多いふつうのハードウェア故障です。どちらにも同じバックアップで対応できます。壊れるドライブに備えてバックアップを用意しておけば、よりまれなケースにも結果的に備えられます。
Q. ウイルス対策ソフトは今でも必要ですか?
最新の状態に更新されたOSに組み込まれている保護機能は優秀で、しかも無料です。有料のセキュリティスイートが加えるのはわずかな検出力と大量の売り込みで、ふつうの家庭に残っている最大の穴は、そもそも検出の問題ではありません。古いままの機器と、言いくるめられて認証コードを渡してしまう人です。すべてを更新し、注意は「言いくるめ」の問題のほうに向けましょう。
まとめ
- ルーターは、インターネットにさらされたまま誰も更新しない常時稼働のコンピューターです。
- FBIは2025年5月、サポートが終了したルーターが乗っ取られ、犯罪用のプロキシ網に使われていると警告しました。
- マルウェア「TheMoon」はパスワードを必要としません。開いているポートを探し、コマンドを送り込むだけです。
- 攻撃者がほしいのは家庭のIPアドレスです。自分たちの通信を、ふつうの家庭からのものに見せかけるためです。
- 型番をメーカーのサポートページで確認しましょう。更新がないなら、直す方法もありません。
- リモート管理をオフにし、管理者パスワードを変え、ファームウェアを更新し、WPSとUPnPを無効にしましょう。
- スマート家電はすべてゲストネットワークへ。無料でできる設定の中でもっとも価値があります。
- 2024年に米国で報告されたサイバー犯罪の被害額は166億ドル。ただし、その約83%は詐欺で、マルウェアではありません。
- ランサムウェアはおもに組織の問題です。家庭での被害は、写真のライブラリを失うことです。
- バージョン管理ありで、つなぎっぱなしにしない3-2-1バックアップを。年に1回ファイルを復元して、機能することを確かめましょう。
この記事は2026年8月時点の、家庭向けの一般的なセキュリティ情報です。企業向けの専門的なセキュリティ助言ではありません。ネットワーク上の機器が犯罪に使われたと思われる場合は、自分で駆除しようとせず、その機器を保全してネットワークでの使用をやめ、国の通報窓口(日本では警察のサイバー犯罪相談窓口)に連絡するのが賢明な順序です。
リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。
参考文献
- Federal Bureau of Investigation, Internet Crime Complaint Center. “Cyber Criminal Proxy Services Exploiting End of Life Routers.” Public service announcement, 7 May 2025. (End-of-life devices from around 2010 and earlier; TheMoon malware requiring no password; remote administration as an entry route; proxy networks used to conceal cryptocurrency theft and illegal services; recommended mitigations.)
- Federal Bureau of Investigation, Internet Crime Complaint Center. 2024 Internet Crime Report. ($16.6 billion in reported losses; 859,532 complaints, up 33%; average loss $19,372; 67 new ransomware variants and a 9% rise in ransomware complaints; 147,127 complaints and $4.885 billion in losses among people aged 60 and over; cyber-enabled fraud accounting for nearly 83% of losses.)
- Cybersecurity and Infrastructure Security Agency (CISA). Project Upskill, Module 5: “Securing Your Home Wi-Fi.” (Admin credentials, firmware updates, WPA3 or WPA2 AES, disabling WPS, UPnP and remote management, guest networks, SSID naming.)
- Cybersecurity and Infrastructure Security Agency (CISA). “Home Network Security” guidance and #StopRansomware resources.
