株式会社TIMEWELLの濱本 隆太です。
不正アクセスの公表が続くと、「いっそ海外からのアクセスを全部止めてしまえば安全なのでは」と考える方も多いと思います。Webサイトの管理を任されている方なら、CDN(コンテンツ配信網)やWAF(Webアプリケーションを守る防火壁のような仕組み)の設定画面で、国を選んで遮断するスイッチを見たことがあるかもしれません。
ところが2026年7月21日、警察庁・総務省・情報通信研究機構(NICT)が連名で出した資料に、こんな一文がありました。家庭のIoT機器を踏み台にする手口について、「海外からのサイバー攻撃対策として、海外からのアクセスを制限したサーバにもアクセスが可能となるなど、企業等におけるセキュリティ対策を回避しやすく」なる、というものです1。国で止める対策をすり抜ける手口があると、国の機関がはっきり書いたことになります。
9月30日の前編と後編では、相次ぐ不正アクセスと企業の入口の守り方を書きました。10月4日には輸出管理の側から見たサイバー攻撃も扱っています。今回はその手前、攻撃がどこから来るように見えるのか、という話です。海外製ルーターの調達をめぐる安全保障の論点はTP-Link問題を扱った記事にまとめたので、ここでは機器のメーカーではなく、通信の経路と、国で止める対策の効き目を見ていきます。
先に結論を書きます。国単位の遮断は無意味ではありません。機械的なスキャンやDDoS攻撃の雑音を減らすには効きます。ただ、本命の防御にはなりません。狙いを定めた攻撃者は、国内や標的に近い地域の踏み台を経由してくるからです。効くのは、止める国を並べることより使う国だけを許可すること。管理画面を場所と認証の二段で守ること。そして自社の機器を、他社への踏み台にさせないことです。なお、当社自身がどの国からのアクセスをどう扱っているかは、この記事には書きません。理由は本文の後半で触れます。
この記事の要点(2026年10月4日時点)
- 警察庁のセンサーが捉えた不審なアクセスの大部分は海外発ですが、多い国の順はアメリカ、オランダ、ブルガリア、英国、ドイツでした。IPアドレスの国は、攻撃者の居場所というより、使われたサーバーや回線の場所を表しています
- 国内向けのサイトで海外からのアクセスを制限する対策は、警察庁などもDDoS対策として勧めています。雑音は大きく減りますが、検索エンジンの巡回や海外の顧客まで止める副作用があります
- 家庭の機器を踏み台にするレジデンシャルプロキシは、2024年のネットバンキング不正送金の約44%(少なくとも1,918件)で使われていました。この経路は国単位の遮断では止まりません
- 日本を含む10か国の機関の勧告は、特定の国を拒否するより、使う国やIPを許可するリストを勧めています。それでも国内の踏み台は通るので、フィッシングに強い多要素認証や端末証明書と組み合わせます
- 自社のVPN機器やルーター、会議室のストリーミング端末が乗っ取られると、今度は自社が他社への攻撃の出口になります
攻撃は「どこから」来るように見えるのか
手元の数字から見ていきます。警察庁は全国にセンサーを置き、脆弱性を探るような不審なアクセスを観測しています。2026年上半期に検知した件数は1日・1IPアドレスあたり13,687件で、前年同期より50.7%増えました。その大部分は海外を送信元とするアクセスだったと、警察庁は書いています2。
ここまでなら「やはり海外を止めればよい」となりそうです。気になるのは国の内訳でした。送信元として件数が多かったのは、アメリカ、オランダ、ブルガリア、英国、ドイツの順。前年同期はアメリカ、中国、ブルガリア、オランダ、ドイツの順です。オランダからのアクセスは前年比501.3%増えましたが、警察庁はその理由を、オランダの特定の組織に割り当てられたIPアドレスから広い範囲のポートへ大量のアクセスがあったためとし、脆弱性の有無を調べる目的だったと推測しています2。
私はこの順位を、攻撃者の国籍ではなく、サーバーを借りやすい場所の地図として読んでいます。インターネット上のIPアドレスには、それを管理する組織と国がひもづいています。データセンターやクラウドの拠点が多い国のIPアドレスは、世界中のどこからでも借りて使えます。研究や調査のための正当なスキャンも、攻撃の下見も、同じ仕組みの上で動いているわけです。
メールでも似た傾向が出ています。警察庁がフィッシングメールと評価した約36万件(2025年8月〜2026年7月)を分析したところ、送信元サーバーの所在国は中国が最も多く、次いで日本、ブラジルの順でした。しかも多くの送信元IPアドレスは、1〜3日という限られた日数に1〜3通を送っただけ。攻撃者は送信用の設備を短期間で切り替え、続けて使わない傾向が強いと警察庁はみています2。日本が2位に入っていること、IPアドレスが数日で使い捨てられていること。この2点は、あとの話にもつながります。
| 資料 | 送信元はどう見えたか |
|---|---|
| 警察庁のセンサー(2026年上半期) | 不審なアクセスは1日・1IPあたり13,687件(前年同期比50.7%増)。大部分が海外発で、多い順にアメリカ、オランダ、ブルガリア、英国、ドイツ2 |
| 警察庁のフィッシングメール分析(約36万件) | 送信元サーバーの所在国は中国、日本、ブラジルの順。多くのIPは1〜3日で使われなくなる2 |
| 警察庁と内閣サイバーセキュリティセンターのDDoS攻撃の分析(2022年9月) | 攻撃元IPアドレスの約99%が海外に割り当てられたもの3 |
| 警察庁のネットバンキング不正送金の分析(2024年) | 少なくとも1,918件(被害件数の約44%)で、国内の家庭回線などを経由するレジデンシャルプロキシが使われた1 |
表の上の三つと四つ目では、話がまるで違います。機械的なスキャンや大量のアクセスは、海外から来ることが多い。ところがお金を盗むような狙いのはっきりした攻撃では、国内の回線を経由して正規の利用者に紛れる手口が、少なくとも4割を超えていました。国で止める対策を考えるときは、この二つを分けておく必要があります。
国単位の遮断が効く場面と、思わぬ副作用
国で止める対策がもっとも素直に効くのは、表の上の三つ、つまり数で押してくる攻撃です。警察庁と内閣サイバーセキュリティセンター(現在の国家サイバー統括室の前身)は2023年5月、DDoS攻撃(大量の通信を送りつけてサービスを止める攻撃)への対策として、まず「サービス対象者が国内に限られる Web サイトの場合は、海外に割り当てられた IP アドレスからのアクセスを制限する」ことを挙げました。2022年9月に政府関連や重要インフラ事業者のサイトを狙った一連のDDoS攻撃では、攻撃元IPアドレスの約99%が海外のものだったからです3。
米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)も、侵入者をネットワークから追い出すための対策集の中で、位置情報にもとづく通信の制限を一つの手として載せています。懸念のある地域からの下見と最初の侵入を制限できる、という位置づけです4。CDNやWAFの段階で止めれば、届かなかった分だけサーバーの負荷もログの量も減ります。ログを読む人が限られる中小企業にとって、雑音が減ることの価値は小さくありません。
ただ、同じCISAの文書は注意も並べています。VPNを使ってから接続してくる正規の利用者を誤って止めること。遮断した地域との正当なやりとりが、すべてできなくなること。EUなど地域によっては、国単位の遮断に法的な制約があること。そのうえで、遮断によって重要な業務が止まらないか、経営陣と確認するよう求めています4。
実務でつまずきやすい点を三つ挙げておきます。一つ目は検索エンジンです。Googleは、Googlebot(Googleの巡回プログラム)の既定のIPアドレスは米国にあるように見えると説明し、国ごとに表示を変えるサイトには、米国から来たGooglebotを米国の利用者と同じように扱うよう求めています5。「怪しいから」と米国を丸ごと止めれば、検索に出なくなるおそれがあるということです。二つ目は、海外の顧客や出張中の社員、決済や外部サービスからの通知といった、業務に要る通信。三つ目は判定の精度です。AWSの公式文書は、CloudFrontの国の判定は第三者のデータベースに頼っており、全体の精度は99.8%だとしています。そのうえで、利用者の場所を判定できなかった場合は、要求されたコンテンツをそのまま返すと書いています6。判定できない通信は止まらずに通る設計なのです。
こうした副作用を踏まえても、国内の利用者しかいない仕組みなら、国で絞る意味はあると私は考えています。ただし位置づけは「雑音を減らす前処理」です。これで守れたと思った瞬間に、次の節で書く経路が死角になります。
AIセキュリティ研修を、本気で
OWASP・NIST・ISO 42001・経産省ガイドライン全準拠の2日間集中講座。経営層と現場で分けて受講できます。
国で止めても入ってくる三つの経路
一つ目は、冒頭で触れたレジデンシャルプロキシです。一般家庭のインターネット回線につながったIoT機器が、持ち主の知らないうちに第三者の通信を中継する仕組みを指します。通信先のサーバーには中継した家庭のIPアドレスが記録されるので、企業の側では本来の通信元が分からず、正規の利用者との区別もつきにくくなります1。
規模も小さくありません。NICTの調査では、2026年1月以降、1日平均で最大約27,000のIPアドレスがレジデンシャルプロキシの出口として観測され、国内に少なくとも数万台以上あると推定されています。2024年のネットバンキング不正送金では、犯行時にこの仕組みが使われたものが少なくとも1,918件、被害額は約28.9億円で、件数の約44%、金額の約33%を占めました1。2025年も、不正送金4,747件(約104億円)のうち少なくとも737件(約13.9億円)で使われていたと警察庁は分析しています。どちらも、確認できた分だけを数えた「少なくとも」の数字です2。警察庁は一般向けの広報紙で、「海外からのサイバー攻撃が、国内の個人宅からのアクセスに偽装される」と説明しています7。
中継役になる機器として挙がっているのは、「テレビに接続して無料で国内外の動画を視聴できます」とうたうストリーミング端末、デジタルフォトフレーム、ルーター、ネットワークカメラなどです。製造や流通の段階でマルウェアが仕込まれていたもの、壁紙アプリや無料VPNに中継の機能が組み込まれていたもの、「使っていない通信帯域を共有すると収益が得られる」とうたうアプリもあります1。
二つ目は、乗っ取られたSOHOルーター(小規模オフィスや家庭向けのルーター)やIoT機器でつくる秘匿ネットワークです。2026年4月23日、英国の国家サイバーセキュリティセンター(NCSC)が作成した勧告に、日本の国家サイバー統括室を含む10か国の機関が共同署名しました89。勧告は中国に関連する攻撃者がこうしたネットワークを使っている実態を取り上げていますが、ここで注目したいのは仕組みのほうです。攻撃者の通信は入口のノードから乗っ取られた機器をいくつも経由し、出口のノードから標的へ出ていきます。その出口は「通常、標的と同じ地域にある(usually in the same geographic region as the target)」と書かれています8。2024年には、こうしたネットワークの一つが世界で20万台を超える機器に感染していたとも紹介されています。古い機器が更新されたり使われなくなったりすると新しい機器が足されるので、固定したIPの拒否リストは効きにくくなる、というのが勧告の見立てです8。Volt Typhoonと呼ばれる攻撃グループがルーターを踏み台にした経緯は、海外製ルーターの安全保障リスクの記事で書きました。
三つ目は、国内に置かれた端末や借りたサーバーを遠隔で操作するやり方です。警察庁と国家サイバー統括室は2026年9月18日、米国・豪州・ドイツとともに北朝鮮を背景とするサイバー攻撃グループと北朝鮮IT労働者の実態を公表し、北朝鮮IT労働者が遠隔操作する「ラップトップ・ファーム」を国内で初めて把握したとしました10。注意喚起の本文によると、彼らは国内に住む支援者の家に遠隔操作用のPCを置かせたり、支援者が借りたVPS(仮想専用サーバー)を使ったりして、居場所や作業場所を偽装していました11。国内の暗号資産交換業者への採用応募では、応募者がVPNやプロキシのサービスを使っていた例も示されています(この会社は不審な点に気づいて適切に対応し、採用や被害には至っていません)。警察庁は、アクセス元のIPアドレスと応募者の居住地が合うか確かめるよう勧めつつ、VPNが多用されているとみられるので注意が必要だとも書いています11。IPアドレスの国は手がかりにはなっても、証拠にはならないということです。
| 経路 | 相手のログに残る発信元 | 国単位の遮断で止まるか |
|---|---|---|
| レジデンシャルプロキシ | 国内の一般家庭の回線 | 止まらない |
| 乗っ取られたルーター等の秘匿ネットワーク | 標的と同じ地域にある出口の機器 | 止まりにくい |
| 国内の端末や借りたサーバーの遠隔操作 | 国内の回線、または支援者が借りたサーバー | 止まらない |
| 商用のVPNやプロキシ | 事業者の拠点がある国 | 拠点の国しだい |
10月1日には、能動的サイバー防御を定めた法律の主な部分が施行され、攻撃に使われるサーバーなどに国がアクセスして無害化する措置も始まりました。その政府の説明資料にも、「踏み台サーバ等が容易に利用可能なサイバー空間における特性」という言葉が出てきます12。踏み台を使えば発信元はいくらでも付け替えられる、という前提を、国の側も共有しているわけです。
拒否リストより許可リスト、そして認証
では、どう守ればよいのか。先ほどの10か国の勧告は、すべての組織に向けて、ネットワークの境界にある機器を把握し、何が接続してくるはずかを理解すること、社内VPNなどへのふだんの接続を基準として押さえておくこと、遠隔接続に多要素認証を入れることを勧めています。基準を押さえる項には、「家庭向けブロードバンドの範囲からの接続を想定しているか」という問いが添えられていました8。
もう一段踏み込んだ対策として、勧告は在宅勤務者の社内VPNへの接続に「拒否リストではなく許可リスト」を使うこと、地理的な許可リストを使うか、OSやタイムゾーン、組織固有の設定で接続を見分けることを挙げています。ゼロトラスト(社内か社外かを問わず、接続のたびに確かめる考え方)の方針、端末証明書の強制、インターネットから見えている部分を減らすことも並んでいます8。
拒否リストと許可リストの違いは、見かけより大きいと私は考えています。拒否リストは「危ない国」を並べる発想ですが、前の節で見たとおり、狙いを定めた攻撃は標的と同じ地域や国内の家庭回線から来ます。並べた国以外は全部通るので、穴は塞がりません。許可リストは「使う国だけ」を通す発想で、国内の社員しか使わない仕組みなら、海外からのスキャンは丸ごと消えます。警察庁などが勧めた「海外に割り当てられた IP アドレスからのアクセスを制限する」も、形としては日本だけを許す許可リストです3。
それでも許可リストは、国内の踏み台を通してしまいます。だから最後の砦は認証になります。管理画面や社内システムにはフィッシングに強い多要素認証を入れ、できれば会社が配った端末からしか入れないよう、端末証明書を求めます。多要素認証の選び方は後編で詳しく書きました。ログの見方も変わります。国内からのログインでも、ふだん使わない回線や時間帯、見慣れない端末なら疑ってかかります。国の情報は、判断材料の一つに格下げするくらいがちょうどよいと思います。
| 守る対象 | 国単位の制限の位置づけ | 本命の対策 |
|---|---|---|
| 誰でも見る公開サイト | 国内向けなら雑音とDDoS攻撃の対策として有効。検索の巡回や海外の顧客への影響を先に確かめる | CDNやWAF、同じIPからの回数制限、ソフトウェアの更新 |
| 管理画面 | 使う国だけを許可する | フィッシングに強い多要素認証。できれば社内網やVPN経由に限り、外に公開しない |
| 社員の遠隔接続(VPNなど) | 許可リストと、ふだんの接続元の把握 | 端末証明書、多要素認証、接続のたびに確かめる設計 |
| 採用や発注の受付フォーム | IPの国は参考情報にとどめる | 本人確認、面接での確認、渡す情報と権限を最小限にする |
最後に、冒頭で書いた「当社の設定は書かない」理由です。どの国を止め、どこまで許しているかは、攻撃者にとって「どこの踏み台を借りれば通れるか」の答えになります。工夫した設定ほど技術ブログなどで紹介したくなるものですが、私はお勧めしません。考え方は共有しても、具体的な条件は社内の手順書にとどめておくほうが安全です。
自社の機器を、他社への踏み台にしない
ここまでは守る側の話でした。最後に視点を裏返します。どこかの家のルーターが踏み台にされているなら、自社の機器が誰かへの攻撃の出口になっていても不思議ではありません。
IPA(情報処理推進機構)は2025年10月31日、VPN機器や家庭用ルーター、IoTルーターなどが乗っ取られ、ORB(Operational Relay Box、攻撃の中継拠点)として他者への攻撃の踏み台に使われるおそれがあると、2本の注意喚起を同時に出しました1314。影響として挙がっているのは、情報の窃取や長期の潜伏に加えて、攻撃への加担、そして「信用失墜、訴訟、取引停止など」の社会的・法的なリスクです。侵入の前の偵察も増えていると書かれています14。他社から見れば、乗っ取られた自社の機器は「日本の、正規の会社の回線」に映ります。国単位の遮断をすり抜ける側に、知らないうちに回ってしまうのです。
警察庁のセンサーでも、2026年5月から、Miraiというマルウェアに感染した家庭用ルーターやIoT機器の特徴を持つアクセスが急増しています2。対策そのものは特別なものではありません。IPAは、推測されにくいパスワードへの変更、パッチの適用とサポートが切れた機器の更新、管理画面を外部に公開しないこと、そしてメモリに常駐する不正なプロセスを止めるための定期的な再起動を挙げています14。警視庁は、ルーターの管理画面で見覚えのない「VPN機能設定」や「DDNS機能設定」、外部から管理画面へ接続する設定が有効になっていないか、知らないVPNアカウントが足されていないかを定期的に確かめ、あれば初期化するよう呼びかけています15。一度設定を変えられると、パスワードの変更や更新といった従来の対策だけでは不正な状態が解消されない手口が確認されたためです。点検で乗っ取りや侵入の跡が見つかったときの動き方は、サイバー攻撃の被害にあったときに個人と法人がまずやることにまとめています。
見落としやすいのが、会議室や受付にある機器です。警察庁・総務省・NICTは事業者に対し、組織が承認していない機器の業務ネットワークへの接続を防ぐこと、業務用ネットワークとIoT機器のネットワークを分けること、ファイアウォールやアクセス制御を適切に運用することを求めています1。会議室のテレビにつないだストリーミング端末や、受付のデジタルフォトフレームが、業務用のWi-Fiにつながっていないか。一度見て回る価値はあるでしょう。警察庁が踏み台になった可能性のあるデジタルフォトフレームやプロジェクターを解析したところ、サポートが終わったOSを積んでいたり、管理者権限が簡単な設定で使えたりしたそうです。そのうえで、これから買う機器は、IoT製品のセキュリティ機能を評価してラベルを付ける公的制度「JC-STAR」の適合ラベルがあるものを選ぶよう勧めています216。ただしラベルは最低限の水準を満たした目印で、完全な安全を保証するものではないと、IPA自身が書いています16。中国のメーカーがどこまでラベルを取っているかは、JC-STARと中国製品の取得状況を整理した記事でIPAの一覧をもとに確かめています。
| 確認する機器 | 確認すること |
|---|---|
| VPN機器、ファイアウォール | 更新が当たっているか。管理画面がインターネットから見えていないか。不審な中継の通信がないか13 |
| オフィスや在宅勤務のルーター | 見覚えのないVPN・DDNS・外部からの管理画面接続の設定、知らないVPNアカウントがないか。サポートは切れていないか1415 |
| ストリーミング端末、フォトフレーム、カメラ | 業務用のネットワークにつながっていないか。「無料で見放題」をうたう端末や、収益をうたうアプリが入っていないか1 |
| これから買うIoT機器 | JC-STARの適合ラベル、メーカーのサポート期間とセキュリティ情報216 |
在宅勤務の社員の家も、地続きの問題です。家の機器が踏み台になっていれば、その回線から会社のシステムへ不審な通信が届くことも、他社のシステムがその回線を怪しい発信元として扱うこともありえます。社員一人ひとりがここまで知っているかどうかは、研修の組み立て方しだいです。社員のAIとセキュリティの基礎がどこまでそろっているかは、AIリテラシー診断でも確かめられます。
まとめ
- 不審なアクセスの大部分は海外から来ますが、送信元の国はサーバーや回線の場所であって、攻撃者の居場所ではありません
- 国内向けの仕組みで海外からのアクセスを絞るのは、スキャンやDDoS攻撃の雑音を減らす対策として有効です。検索の巡回、海外の顧客、外部サービスへの影響は先に確かめます
- 狙いのはっきりした攻撃は、国内の家庭回線や標的に近い地域の踏み台を通ってきます。2024年の不正送金の約44%がその例でした
- 止める国を並べるより使う国だけを許可し、管理画面と遠隔接続はフィッシングに強い多要素認証と端末証明書で守ります
- 自社のVPN機器、ルーター、会議室の端末を点検し、他社への踏み台にさせないことも、守りの一部です
国で線を引くと守れた気になりますが、攻撃者にとって国境は、踏み台を一つ借りれば越えられる線にすぎません。だから私は、遮断のスイッチを入れたその日のうちに、管理画面の認証の見直しと社内の機器の棚卸しも始めることを勧めています。手始めに、会議室と受付にある「ネットにつながる機器」を数えてみてください。誰が買ったのか分からない機器が、一つくらい見つかるかもしれません。社内のルールや研修づくりについては、当社のWARP SECURITYで扱っています。相談したい方は個別相談からお声がけください。
参考
本記事の事実関係は、以下の公表資料に基づいています(2026年10月4日時点)。
Footnotes
-
家庭用 IoT 機器を悪用するレジデンシャルプロキシの現状 — 警察庁、総務省、情報通信研究機構(NICT) — 2026年7月21日(概要は警察庁の案内ページ) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について — 警察庁 — 2026年9月 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
DDoS 攻撃への対策について — 警察庁サイバー警察局、内閣サイバーセキュリティセンター — 2023年5月1日 ↩ ↩2 ↩3
-
Enable Geolocation-based Traffic Filtering(CM0037) — CISA(Eviction Strategies Tool) — 2025年3月14日 ↩ ↩2
-
Restrict the geographic distribution of your content — Amazon CloudFront 開発者ガイド(AWS) ↩
-
Defending against China-nexus covert networks of compromised devices — 英国NCSCほか10か国16機関(日本の国家サイバー統括室を含む) — 2026年4月23日(発表は英国NCSCのニュース) ↩ ↩2 ↩3 ↩4 ↩5
-
侵害されたデバイスで構成される中国関連の匿名ネットワークに対する防御に関するアドバイザリーへの共同署名について — 国家サイバー統括室 — 2026年4月23日 ↩
-
北朝鮮サイバー攻撃グループ「WaterPlum」及び北朝鮮IT労働者に関する我が国、米国、豪州及びドイツによるパブリック・アトリビューションについて(広報資料) — 警察庁、国家サイバー統括室 — 2026年9月18日 ↩
-
北朝鮮サイバー攻撃グループ「WaterPlum」によるIT技術者を標的としたサイバー攻撃並びに北朝鮮IT労働者の我が国、米国及び欧州における活動実態等について — 警察庁、国家サイバー統括室 — 2026年9月18日 ↩ ↩2
-
サイバー対処能力強化法等の施行について — 内閣官房国家サイバー統括室、内閣府政策統括官(サイバー安全保障担当) — 2026年9月 ↩
-
VPN機器等に対するORB(Operational Relay Box)化を伴うネットワーク貫通型攻撃のおそれについて — 情報処理推進機構(IPA) — 2025年10月31日 ↩ ↩2
-
家庭用ルータ・IoTルータ等、ネットワーク境界のORB(Operational Relay Box)化のおそれについて — 情報処理推進機構(IPA) — 2025年10月31日 ↩ ↩2 ↩3 ↩4






