|

誰もルーターを更新しない。FBIによると、犯罪者は古いルーターに住みついている

広告について:この記事にはアフィリエイトリンク((広告リンク)と表記)が含まれます。リンク経由で購入されると、当サイトに紹介料が入ることがありますが、読者の方の支払額は変わりません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。紹介料の有無によって推奨内容を変えることはありません。

この記事のポイント ・約12分で読めます

  • ルーターは、インターネットにさらされたまま誰も更新しない常時稼働のコンピューターです。
  • FBIは2025年5月、サポートが終了したルーターが乗っ取られ、犯罪用のプロキシ網に使われていると警告しました。
  • マルウェア「TheMoon」はパスワードを必要としません。開いているポートを探し、コマンドを送り込むだけです。
  • 攻撃者がほしいのは家庭のIPアドレスです。自分たちの通信を、ふつうの家庭からのものに見せかけるためです。

家のどこかに、何年も電源が入りっぱなしで、インターネットに直接つながり、一度も更新されず、おそらく本体の裏に印刷されたパスワードのまま動いている小さなコンピューターがあります。誰もそれをコンピューターだとは思っていません。ルーターのことです。

2025年5月、FBIはまさにこの問題について一般向けの警告を出しました。メーカーが販売をやめ、セキュリティパッチの提供も終えた「サポート終了」のルーター(多くの機種では、2010年ごろ以前に発売されたもの)が大規模に乗っ取られ、犯罪インフラとして貸し出されているというのです。使われているマルウェアは、長年出回っている「TheMoon」というファミリーで、パスワードを推測する必要すらありません。開いているポートを探し、コマンドを送り込むだけです。

興味深いのは、攻撃者が何を狙っているかです。旅行の写真ではありません。この記事では、家庭が現実に直面する脅威の全体像と、それを実際に変えられる設定、そしてランサムウェアに唯一効く防御が、誰も設定しない地味なものである理由を解説します。

静かな道路の上に、たるんだケーブルを渡した2本の電柱。後ろには低い家並みと、明かりのともった窓が1つ。
設置されてから、誰も見ていない。

狙いはファイルではない

家庭向けのセキュリティ対策は、まるですべての攻撃が自分個人を狙っているかのように書かれています。実際には、そうした攻撃はほとんどありません。こうした攻撃の規模から見れば、あなたは被害者というより「資源」です。その資源とは、家庭のIPアドレスです。

乗っ取られた家庭用ルーターの本当の価値

価値のあるものが何も入っていない機器が、それでも狙われる理由。

きれいなIPアドレス不正検知システムは、家庭の回線からの通信を信用し、データセンターからの通信を疑います。犯罪者は自分たちの通信をあなたの家経由にすることで、ふつうの人がネットを見ているように見せかけます。FBIの警告は、こうして隠される通信として、暗号資産の窃取や違法サービスの販売を挙げています。
永続的な足場ノートパソコンと違い、ルーターは電源を切られることも、初期化されることも、スキャンされることもありません。一度入り込んだマルウェアは、何年もそこに居座れます。
通信をのぞけるルーターを支配した者はDNS設定も支配できます。つまり、あなたの機器が「銀行のサイトはここにある」と信じる場所を決められるのです。
ほかの機器への入り口カメラ、インターホン、テレビ、プリンター。外部にさらされることを想定しておらず、自分ではパッチを当てられない機器です。
あなたに降りかかる結果は、データの暗号化ではありません。自宅のアドレスから犯罪行為が行われた、ということです。これを説明しなければならないのは、かなり嫌なものです。

出典:FBI Internet Crime Complaint Center、サポート終了ルーターを悪用するサイバー犯罪者のプロキシサービスに関する公共広報(2025年5月7日)

FBIが勧める対策も、それに見合って地味なものです。更新が提供されなくなったルーターは交換する、ファームウェアのパッチを適用する、リモート管理をオフにする、長くて使い回していないパスワードを使う、そして設定を変えたら再起動する。

被害額の大半はどこにあるか

棚の上に置かれた古いルーター。3本のアンテナが立ち、ランプが点灯し、下からケーブルが垂れ下がっている。
まだ点滅している。でも、それは「まだサポートされている」という意味ではない。

設定の話の前に、規模感をつかんでおきましょう。家庭が直面するこのリスクは、ニュースの見出しを占めるものとは違うからです。

米国で報告されたサイバー犯罪(2024年)

FBIに寄せられた被害申告。ほとんどの被害は報告されないため、実際の総額はこれより大きくなります。

166億ドル報告された被害総額。過去最高で、前年比33%増
85万9,532件申告件数。1件あたり平均1万9,372ドル
67新たに確認されたランサムウェアの亜種。ランサムウェアの申告は9%増
49億ドル60歳以上の被害額(申告14万7,127件)
正直に言えることが2つあります。1つ目は、被害額の約83%が、マルウェアによる侵入ではなく、ネットを使った詐欺(投資詐欺、ビジネスメール詐欺、サポート詐欺など)によるものだったこと。2つ目は、このデータでのランサムウェアは、圧倒的に組織の問題だということです。病院、自治体、製造業などです。家庭にとって現実的な被害は、身代金の要求ではなく、写真のライブラリを失うことです。

出典:FBI Internet Crime Complaint Center, 2024 Internet Crime Report

2つ目の点は、どこに労力をかけるかに関わります。1時間あるなら、詐欺への対策(強固な認証、取引通知、信用情報の凍結)のほうが、ルーターに何をするよりも多くのお金を守ってくれます。これらはフィッシングに強い認証とクレジットフリーズの記事で解説しています。ルーターは、最初の1時間ではなく、次の1時間の仕事です。

大事な8つの設定

米国のサイバーセキュリティ・社会基盤安全保障庁(CISA)は、リスクが高い人向けに家庭のWi-Fiに関する教材を公開しています。手に入るものの中で、もっともわかりやすい短いリストです。すべて無料で、すべてルーターの管理画面で設定でき、一度やれば全部で20分ほどで済みます。

何を変えるか、なぜリストに入っているか

CISAの家庭用ネットワークのガイダンス。管理画面には、ルーター本体に印刷されたアドレスか、専用アプリからアクセスします。

設定やること理由
管理者パスワード初期設定から、長くてランダムで使い回していないものに変更一般向けのどの機種も、初期設定の認証情報はネットで公開されています。もっとも悪用されている弱点です。
ファームウェアの更新適用し、自動更新があればオンにするパッチは、公表済みの既知の脆弱性をふさぎます。パッチが当たっていないルーターを狙うのは、人ではなくスクリプトです。
リモート管理オフにする管理画面がインターネット全体にさらされます。FBIの警告は、サポート終了機器への侵入経路としてこれを名指ししています。
暗号化WPA3パーソナル。なければWPA2(AES)WEP、無印のWPA、WPA2(TKIP)は破られています。それしか選べないなら、そのルーターは使い続けるには古すぎます。
WPSオフにするボタンを押すだけでつながる便利機能ですが、不正アクセスの可能性を大きく高めます。
UPnP設定が終わったらオフにするスマート家電には便利ですが、マルウェアがネットワーク内に広がり、外向きにポートを開けるのに使う仕組みでもあります。
ゲストネットワーク専用のパスワードで作成する来客とすべてのスマート家電をこちらにつなぎます。ここにつないだ機器はインターネットには出られますが、パソコン、スマホ、NASを見つけることはできません。
ネットワーク名(SSID)初期設定から変更。名前、部屋番号、住所は入れない初期設定の名前は、スキャンする者に機種を教え、それによって脆弱性も教えてしまいます。
ゲストネットワークは、もっと注目されていい機能です。安いカメラやスマートプラグは、自分ではパッチを当てられないコンピューターで、作ったメーカーがもう存在しないこともあります。それらをすべて別のネットワークに置けば、そこで侵入されても被害はネットワークの境界で止まり、あなたのファイルには届きません。

出典:Cybersecurity and Infrastructure Security Agency(CISA), Project Upskill Module 5, “Securing Your Home Wi-Fi”;CISAの家庭用ネットワークセキュリティのガイダンス

1台のルーターで2つのネットワーク

ゲストネットワークが実際に分けているもの。

ルーター インターネット メインネットワーク PC・スマホ・バックアップ ゲストネットワーク カメラ・プラグ・TV・来客 乗っ取られたスマート家電 メイン側は見えない
この10年に販売されたルーターなら、どれでもこの設定ができます。それなのに、オンにしている人はほとんどいません。自分でもっともコントロールしにくい機器の被害を限定できるため、このリストの中でもっとも価値の高い設定です。

出典:CISA, Project Upskill Module 5

ランサムウェアへの本当の対策はバックアップだけ

ここまでの対策はどれも、侵入される確率を下げるものです。ゼロにできるものはありません。そして、家庭が本当に恐れている事態、つまりマルウェア、ドライブの故障、盗難、飲み物をこぼした事故などでファイルが消えてしまうことに対して、事後に効く防御はひとつしかありません。

標準的な考え方は「3-2-1ルール」です。その価値は、バックアップがふだん失敗するそれぞれのパターンに耐えられる点にあります。

3-2-1:それぞれの数字が防ぐもの

このルールがあるのは、「バックアップがある」と思っていた人の多くが、実は持っていなかったからです。

コピーは3つ元データとバックアップ2つ。バックアップが1つだけでは、それが単一障害点になります。作ったコピーも、元のデータとまったく同じように壊れる可能性があるからです。
2種類の媒体同じドライブの2つのフォルダーではなく、同じ日に買った同じロットの2台のドライブでもなく。同時に壊れることは実際にあります。
1つは別の場所にクラウドか、親戚の家に置いたドライブ。火事、水害、空き巣など、パソコンとその横のバックアップドライブを一緒に奪っていく家庭の災難に耐えられるのはこれです。

ランサムウェアで変わる点:つなぎっぱなしのバックアップドライブはバックアップではありません。マルウェアがほかのデータと一緒に暗号化してしまうからです。バックアップのたびに外すか、バージョンを保存するサービスを使い、今日のファイルが暗号化されても昨日のファイルを取り戻せるようにしましょう。同期フォルダーもバックアップではありません。同期は被害まで忠実に複製してしまいます。

そして、誰もが飛ばす手順が「実際に復元してみる」ことです。一度も復元したことのないバックアップは、バックアップではなく仮説にすぎません。年に1回、ファイルを1つ取り戻してみれば、問題がまだ大ごとになっていないうちに見つかります。

出典:CISAとFBIの #StopRansomware ガイダンス;一般的な3-2-1バックアップの手法

本当に効く対策(効果の高い順)

リスクを減らせる順に

最初の6つは無料です。

1. ルーターの古さを確かめる型番をメーカーのサポートページで確認します。もうファームウェアの更新が提供されていないなら、このリストのほかの項目では解決できません。FBIの警告の要点はそこにあります。
2. リモート管理をオフにするチェックボックス1つで、管理画面をインターネットから外せます。設定の中で、何よりも先にやりましょう。
3. 管理者パスワードを変えるWi-Fiのパスワードではなく、ルーターの設定画面に入るための別のパスワードです。ほとんどの家庭では一度も変えられていません。
4. ファームウェアを更新する自動更新があればオンにしましょう。またあとでやろうと思っても、まず戻ってこないからです。
5. スマート家電をゲストネットワークへカメラ、プラグ、スピーカー、テレビ。つなぎ直しに20分かかりますが、その後はずっと境界が守られます。
6. WPSとUPnPをオフにするチェックボックス2つ。一部のスマート家電は手動で設定し直す必要がありますが、それが引き換えです。
7. ちゃんとしたバックアップを用意する3-2-1で、バージョン管理あり、つなぎっぱなしにしない。何か起きたあとに役立つのはこの項目だけです。
8. サポート外のルーターは買い替える手順1の結果が悪かった場合、このリストで唯一「買わない」という選択肢がない項目です。パッチを当てられないルーターは、安全にしようがありません。

出典:FBI IC3の警告(2025年5月);CISA Project Upskill Module 5;CISAの家庭用ネットワークセキュリティのガイダンス

買う価値のある2つのもの

この記事で紹介したほかの対策は、すべて設定だけでできます。

更新が続いているルーター大事なのは速度ではなくサポートです。ファームウェアの更新を公開し、サポート期間を明示しているメーカーの現行モデルを選びましょう。確認すべき機能はWPA3と自動更新の2つです。
Amazonで探す →
外付けのバックアップ用ドライブ3-2-1の手元のコピー用です。必要より大きな容量を選び、ランサムウェアが届かないよう、バックアップのたびに外しておきましょう。
Amazonで探す →

あえてリンクしない3つのもの。後付けの「ネットワークセキュリティ」機器。ルーターの横に置いてすべての通信を検査すると謳う機器は、パッチの当たっていないコンピューターから守るために、パッチの当たっていないコンピューターをもう1台ネットワークに加えるようなものです。このカテゴリーの多くは実績が乏しく、使われているうちにメーカーにサポートを打ち切られた製品もいくつかあります。ルーターメーカーのセキュリティサブスクリプション。たいていは脅威情報フィードを名前を変えて月額で売っているもので、サポート終了の機器を直してはくれません。FBIの警告が実際に指摘しているのはそこです。「ハッキング対策」として売られる一般向けVPN。VPNが暗号化するのは、あなたとVPN会社の間の通信です。ルーターにパッチを当てることも、マルウェアを止めることも、ネットワーク上の機器への侵入を防ぐこともできません。この記事で扱っているリスクに対してはまったく効果がありません。乗っ取られるのはルーターそのものだからです。

開いた戸棚の扉。暗いくぼみの中に淡い色の箱がいくつか取り付けられ、その下でケーブルが絡まっている。
ここにあるものはすべて、一度設置されたきり、二度と開けられていない。

よくある質問

Q. ルーターが乗っ取られているかどうか、どうすればわかりますか?

残念ながら、たいていはわかりません。動かなくなったルーターは交換されてしまうので、プロキシ型のマルウェアは目立たないように作られています。ときどき見られるサインとしては、理由もなくネットが遅くなる、変えた覚えのない設定がある、接続機器の一覧に見覚えのない機器がある、知らないDNSサーバーが設定されている、などがあります。サポートが終了したルーターなら、古さそのものを問題と考えてください。パッチを当てられなくなった機器を交換するのに、侵入の証拠は必要ありません。

Q. 工場出荷時の状態に戻せば直りますか?

直ることもあります。初期化して最新のファームウェアを入れ、管理者パスワードを変えれば、一般向けルーターのマルウェアのほとんどは消えます。FBIの警告も、設定変更後の再起動を勧めています。ただ、その機器にもうパッチが提供されていないなら、マルウェアが入り込んだ脆弱性は残ったままで、再感染は時間の問題です。初期化で稼げる時間は、サポート外のルーターなら数日、サポート中のルーターなら数年です。

Q. ルーターはプロバイダーから借りたものです。何か違いますか?

ある程度は違い、おおむね良い方向にです。プロバイダー提供のルーターは通常、プロバイダーが遠隔で更新するため、サポート終了の問題はそれほど深刻ではありません。その代わり、自分で変えられる設定が少ないことが多く、プロバイダー自身が使うためにリモート管理が最初から有効になっています。その機種のサポートがいつまで続くかを問い合わせ、6年ほど以上前のものなら交換を頼んでみましょう。たいていは応じてもらえます。

Q. 家庭でもランサムウェアを特に心配すべきですか?

報道から受ける印象ほどではありません。組織化されたランサムウェアのビジネスが狙うのは、数十万ドル規模を支払えて、システムを止めるわけにいかない組織です。家庭にとって現実的なのは、無差別にばらまかれるマルウェアか、それよりはるかに多いふつうのハードウェア故障です。どちらにも同じバックアップで対応できます。壊れるドライブに備えてバックアップを用意しておけば、よりまれなケースにも結果的に備えられます。

Q. ウイルス対策ソフトは今でも必要ですか?

最新の状態に更新されたOSに組み込まれている保護機能は優秀で、しかも無料です。有料のセキュリティスイートが加えるのはわずかな検出力と大量の売り込みで、ふつうの家庭に残っている最大の穴は、そもそも検出の問題ではありません。古いままの機器と、言いくるめられて認証コードを渡してしまう人です。すべてを更新し、注意は「言いくるめ」の問題のほうに向けましょう。

まとめ

  • ルーターは、インターネットにさらされたまま誰も更新しない常時稼働のコンピューターです。
  • FBIは2025年5月、サポートが終了したルーターが乗っ取られ、犯罪用のプロキシ網に使われていると警告しました。
  • マルウェア「TheMoon」はパスワードを必要としません。開いているポートを探し、コマンドを送り込むだけです。
  • 攻撃者がほしいのは家庭のIPアドレスです。自分たちの通信を、ふつうの家庭からのものに見せかけるためです。
  • 型番をメーカーのサポートページで確認しましょう。更新がないなら、直す方法もありません。
  • リモート管理をオフにし、管理者パスワードを変え、ファームウェアを更新し、WPSとUPnPを無効にしましょう。
  • スマート家電はすべてゲストネットワークへ。無料でできる設定の中でもっとも価値があります。
  • 2024年に米国で報告されたサイバー犯罪の被害額は166億ドル。ただし、その約83%は詐欺で、マルウェアではありません。
  • ランサムウェアはおもに組織の問題です。家庭での被害は、写真のライブラリを失うことです。
  • バージョン管理ありで、つなぎっぱなしにしない3-2-1バックアップを。年に1回ファイルを復元して、機能することを確かめましょう。

この記事は2026年8月時点の、家庭向けの一般的なセキュリティ情報です。企業向けの専門的なセキュリティ助言ではありません。ネットワーク上の機器が犯罪に使われたと思われる場合は、自分で駆除しようとせず、その機器を保全してネットワークでの使用をやめ、国の通報窓口(日本では警察のサイバー犯罪相談窓口)に連絡するのが賢明な順序です。

リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。

参考文献

  • Federal Bureau of Investigation, Internet Crime Complaint Center. “Cyber Criminal Proxy Services Exploiting End of Life Routers.” Public service announcement, 7 May 2025. (End-of-life devices from around 2010 and earlier; TheMoon malware requiring no password; remote administration as an entry route; proxy networks used to conceal cryptocurrency theft and illegal services; recommended mitigations.)
  • Federal Bureau of Investigation, Internet Crime Complaint Center. 2024 Internet Crime Report. ($16.6 billion in reported losses; 859,532 complaints, up 33%; average loss $19,372; 67 new ransomware variants and a 9% rise in ransomware complaints; 147,127 complaints and $4.885 billion in losses among people aged 60 and over; cyber-enabled fraud accounting for nearly 83% of losses.)
  • Cybersecurity and Infrastructure Security Agency (CISA). Project Upskill, Module 5: “Securing Your Home Wi-Fi.” (Admin credentials, firmware updates, WPA3 or WPA2 AES, disabling WPS, UPnP and remote management, guest networks, SSID naming.)
  • Cybersecurity and Infrastructure Security Agency (CISA). “Home Network Security” guidance and #StopRansomware resources.

類似投稿