総務省は10月2日、「家庭用IoT機器を悪用するレジデンシャルプロキシの対策について(提言)」を公表した。有識者検討会がまとめたもので、警察の捜査で判明した不正アクセスの発信元の情報をもとに、通信事業者(ISP)が乗っ取られた機器の契約者を割り出して個別に注意喚起する、という官民連携の流れを示した。契約者を割り出す作業は通信の秘密の侵害にあたるが、提言は「正当業務行為」として違法性が阻却されると整理した。
家庭の回線が攻撃者の「出口」に使われる
レジデンシャルプロキシは、一般家庭の回線を使って通信を中継する仕組みを指す。ISPが家庭に払い出すIPアドレスを使うため「レジデンシャル(住宅の)」と呼ばれる。攻撃者がこれを踏み台にすると、通信先のサーバのログに残るのは攻撃者のIPアドレスではなく、踏み台にされた家庭の機器のIPアドレスになる。海外の攻撃者でも、国内の家庭の回線を経由すれば、海外からのアクセスを制限しているサーバに入れてしまう。
どうやって家庭の機器が乗っ取られるのか。警察庁は、「テレビに接続して海外動画を無料で視聴できます」などとうたって売られている動画配信用の機器に、購入前の段階から不正なソフトウェアが仕込まれているものが流通していると指摘している。インターネットにつなぐと使用者の気付かないうちにマルウェアが入り、プロキシとして動きだす。無料のVPNサービスや無料の音楽アプリに、プロキシ機能を持たせるマルウェアが組み込まれていた例も確認されている。警察庁が令和8年に不正アクセスの踏み台になった可能性のあるデジタルフォトフレームやプロジェクタを解析したところ、サポートの終了したOSが載っていたり、OSの管理者権限が簡単な設定で使えたりする状態だった。
攻撃インフラとして認識され始めたのは2020年ごろからで、国内でも同じ時期から大学や研究機関の研究対象になっている。
不正送金の被害額のうち33%で使われた年も
警察庁の集計では、令和6年(2024年)中に起きたインターネットバンキングの不正送金は4,369件、被害額は約86.9億円だった。このうち犯行時にレジデンシャルプロキシが使われたのは少なくとも1,918件、被害額は約28.9億円に及び、件数全体の約44%、被害額では約33%を占めた。総務省の検討会が対策に乗り出したのは、この数字が出たことが背景にある。
令和7年(2025年)中は、不正送金そのものが4,747件・被害額約104億円へと増えた一方、レジデンシャルプロキシが使われた事案は少なくとも737件・被害額約13.9億円にとどまった。件数は1,918件から737件へ、被害額は約28.9億円から約13.9億円へ減っている。警察庁は令和8年中も多数認知しており、依然として脅威だとしている。不正送金を含む不正アクセスの全体像はサイバー犯罪の検挙1万5108件で過去最多 5年で2899件増 不正アクセスで検挙された248人のうち81人は14〜19歳 令和8年版警察白書で整理されている。
提言は、現在見えている被害が金銭的なものにとどまっているのは「氷山の一角」だとみる。米国ではDDoS攻撃の機能とレジデンシャルプロキシの機能が同居したボットネットも報告されており、重要インフラの機能不全を狙った攻撃や政府機関への標的型攻撃に転用される可能性も十分あるとして、状況を注視する必要があるとした。
五つの対策例と「通信の秘密」の整理
提言は、この問題の対策が容易でない理由を四つ挙げた。IoT機器は一般家庭のLANの中にあるため利用者が気付かなければ対策が進まないこと、それにもかかわらず巧みな方法で不正なプログラムが仕込まれるため持ち主が悪用に気付けないこと、日本国内の家庭用IPアドレスを使うので攻撃を受ける側も海外からのアクセス制限では防げないこと、そしてIoT機器の製造がサプライチェーンの多層構造になっていることだ。四つめについては、不正なプログラムの開発者、それを仕込まれると対応が困難になる機器メーカー、乗っ取った機器に指令を出すC2サーバの管理者、集めたIPアドレスをプロキシサービスとして売る者が技術的・経済的に複雑に関与し合っており、攻撃インフラを維持・運営している主体がはっきりしないと指摘した。
こうした構造を踏まえ、提言が示した対策例は五つある。実態の調査・分析、被害申告に基づく利用者への注意喚起、サイバー攻撃の中継の抑止、これらを官民で有機的に連携させる取組、そして国民への広報啓発だ。
注意喚起は、次の順に情報を渡していく。まず不正アクセスの被害者が、都道府県警察の捜査の過程で、発信元のIPアドレス・ポート番号・タイムスタンプを提供する。被害者が注意喚起を申し出るか実施に同意した場合、警察庁か都道府県警察がその情報をICT-ISACなどの通信業界団体に共有する。団体やNICT(情報通信研究機構)が、その発信元がDDoS攻撃も行いうる攻撃インフラに該当するかを確認したうえで対象のISPを特定し、注意喚起を要請する。ISPはタイムスタンプの時刻に当該IPアドレスを割り当てていた契約者を割り出し、個別に注意喚起する。
問題はこの最後の段階である。提言は、契約者を割り出す行為が「当該利用者だけでなく、検索の際に参照される他の利用者の通信の秘密をも侵害する」とはっきり書いた。そのうえで、「電気通信事業におけるサイバー攻撃への適正な対処の在り方に関する研究会」の第三次とりまとめがマルウェア感染端末への注意喚起について示した考え方を当てはめ、目的の正当性・行為の必要性・手段の相当性のいずれも満たすとして、正当業務行為として違法性が阻却されると結論づけた。ただし適用にあたっては、行為の必要性を判断する「具体的な危険」を明確にする必要があるとした。
中継の抑止はDNSで止める方法だ。都道府県警察やNICTが捜査や研究でC2サーバのFQDN(ドメイン名)を把握してリストを作り、ISPに提供する。ISPは自社のDNSサーバで、そのFQDNの名前解決の要求を遮断する。乗っ取られた端末はC2サーバと通信を確立してから初めて攻撃を中継するため、その手前で断てば被害を減らせるという仕組みで、同研究会の第二次とりまとめに基づき、オプトアウト付きの包括同意で利用者の有効な同意を得られるとされている。サイバー脅威の全体的な動向は「情報セキュリティ白書2026」、IPAがPDF版を先行公開 全208ページ 副題は「サイバー防御新時代:諸刃の進化に備えよ」 印刷版は10月19日発行にまとめられている。
意見提出は22件、取りまとめは年内めど
提言案への意見募集は7月22日から8月4日まで行われ、22件の提出があった。内訳は法人・団体が6件、個人が16件。法人・団体はICT-ISAC、ソフトバンク、NTTドコモビジネス、Infoblox、KDDI、AppLogic Networks Japanの6者で、ISPとセキュリティ事業者が並ぶ。
提言をまとめた「巧妙化・複雑化するサイバー攻撃への対策の在り方に関する検討会」は、座長を鎮目征樹・学習院大学法学部教授が務める。総務省が令和8年5月8日に開催を公表し、5月29日に第1回会合を開いた。個別のサイバーセキュリティ対策の情報を扱うため原則非公開で、令和8年内を目途に全体の取りまとめを行う予定としている。今回の提言は、その検討会がレジデンシャルプロキシについて先に切り出したものにあたる。
関係省庁の動きも先行している。警察庁と総務省は2026年7月21日、悪用の実態や利用者自身が取れる対策例をまとめた「家庭用IoT機器を悪用するレジデンシャルプロキシの現状」を公開するとともに、業界団体や電気通信事業者、セキュリティ事業者が連携して対処方針を協議する「レジデンシャルプロキシ対策アライアンス」を設立した。事務局は両省庁が務める。
