Setting the Table 2026年10月5日

執筆者:

カテゴリ:

,

総務省
レジデンシャルプロキシ対策アライアンス

レジデンシャルプロキシとは家庭用IoT機器を悪用して身元を隠しながら行うサイバー攻撃です。

すでに国内に数万台以上の規模で存在していると推定されているとのことで、その中には機器の利用者が自身の機器が悪用されていることを認識していない場合も数多く存在するとのこと。

このレジデンシャルプロキシについて、レジデンシャルプロキシ化されているIoT機器の情報収集・分析、IoT機器利用者への個別警告やサイバー攻撃の中継抑止、周知広報・啓発等を行うために警察庁と総務省が連携した会合がスタートしました。

会合資料は非公開となっていますが、公開されている内容にも貴重な情報がたくさん含まれています。
一部抜粋します。

【被害の状況】

  • インターネットバンキングにかかる不正送金事案数は2025年4,308件、被害額は過去最高の約104億円、誘導する手口としては電子メール2,211件、SMS1,695件
  • 令和6年中のネットバンキング不正送金事案のうち、少なくとも約44%がレジデンシャルプロキシ経由とされ、被害額については約30億円と資産
  • 2025年のフィッシング通報件数は過去最高の245万件
  • クレジットカードの不正利用被害額は2023年から年間500億円が継続
  • 大規模サイバー攻撃観測網であるNICERでグローバルにサイバー攻撃の状況を隔測したとおろ、少なくとも3分の1以上がIoT機器を狙った攻撃

【レジデンシャルプロキシを経由うしたサイバー攻撃のしくみ】

  • 利用者が、家庭内に動画ストリーミングデバイス等のIoT機器を設置すると、攻撃指令サーバ(C2サーバ)にアクセスを行い、攻撃者グループA がIoT機器を管理 
  • 攻撃者グループBは、攻撃者Aが管理する不特定なIoT機器を経由して、金融機関等に不正アクセス等を行い、不正送金等の被害が発生。 
  • 家庭内に設置されたIoT機器を経由したサイバー攻撃であるため、被害組織にとっては、国内の家庭からアクセスがあったようにしか見えず、対策が困難であるとともに、利用者にとっては、自身の使用するIoT機器がサイバー攻撃の踏み台になっていることに気付くこと は困難。 

【レジデンシャルプロキシの悪用実態】

  • レジデンシャルプロキシの種類としては、機器自体に仕込まれたマルウェアによるもの52%、プロキシ化ソフトウェアのインストール等が32%
  • マルウェアが仕込まれた機器としては、動画ストリーニングデバイスが88%。その他デジタルフォロフレーム等が含まれる。入手元については、オンラインショップ、海外で購入、知人から譲り受け等
  • インストールしたプロキシ化ソフトウェアとしては、収益アプリが39%、VPNアプリが8%、その他音楽等アプリ、壁紙設定アプリ等が含まれる

<所感>

以前、ネット通販での被害の相談を受けたことがあり、警察に相談したところ非常に迅速な対応をしていただきました。脅威が明確である限り、法治国家である日本では救済手段が確保されています。

しかしながら、手口はどんどん巧妙化しており、利用者個人が高い意識をもって防衛しない限り、誰でも被害にあう可能性があるようになっています。

そして、気が付かないうちに、レジデンシャルプロキシで加害者に加担している可能性もあるというというのは非常に怖い話です。

私自身、インターネットから多数のアプリをダウンロードして日常的に使用しており、その中にレジデンシャルプロプロキシが含まれていない保証はありません。それを検証したり、削除したりするために、例えば新たなアプリがインターネット上で公開されたとしても、そのアプリが民間から提供されたものである限りは100%安心とは言い切れないと思います。

そのように考えると、やはり国として対応してもらうことが不可欠と言えます。
行政書士としては、消費者被害を食い止めるために、国から公開された情報やツール、啓発内容を地域に迅速に展開できるようにしていきたいと思います。