「家庭用IoT機器を悪用するレジデンシャルプロキシの現状」を公表、2024年の被害額は約28.9億円 警察庁/総務省/NICT
警察庁、総務省、国立研究開発法人情報通信研究機構(NICT)は7月21日、「家庭用IoT機器を悪用するレジデンシャルプロキシの現状」を公表しました。
レジデンシャルプロキシとは、一般家庭のインターネット回線に接続されたIoT機器が、第三者の通信を中継する仕組みです。サイバー攻撃者はレジデンシャルプロキシを使うことで、発信元を一般家庭のIPアドレスに偽装し、自らの身元を隠蔽します。レジデンシャルプロキシを使ったサイバー攻撃が発生すると、被害者からは、一般家庭からの通信とサイバー攻撃を区別することが困難になります。そのため、直接攻撃を行っていなくても回線契約者が攻撃者だと疑われる危険性があります。また、家庭内ネットワークに侵入されて情報が流出するリスクもあります。
本報告書では、2024年のネットバンキング不正送金事犯における被害件数全体の約44%に当たる1,918件でレジデンシャルプロキシが使われ、被害額は約28.9億円にのぼったと分析されています。海外ではDDoS攻撃やランサムウェア攻撃への悪用も報告されています。
家庭用IoT機器がレジデンシャルプロキシとなる経路としては、利用者が、プロキシ化マルウェアや「使用していないデータ通信量を共有することで収益が得られる」などとうたうアプリなどを使ってしまうパターンが挙げられています。また、IoT機器自体に製造・流通過程でマルウェアが仕込まれるケースや、脆弱性を突かれて侵入される事例も確認されています。
IoT機器を利用する家庭に求められる対策として、提供元不明のアプリ、無料VPN、収益をうたう通信帯域提供サービスを安易に使わないこと、不審な動画ストリーミングデバイスの使用を防ぐこと、OSやファームウェアを常に最新化することなどが求められます。また、IoT機器を利用する事業者・組織に対しては、組織で承認していない機器や端末の業務ネットワークへの接続を防ぐ、業務ネットワークとIoT機器のネットワークを分離するといった体制強化も呼びかけられています。
なお、レジデンシャルプロキシの実態の周知広報や、必要な環境整備などについて協議することを目的に、「レジデンシャルプロキシ対策アライアンス」が設立されることになりました。総務省や警察庁、電気通信事業者、セキュリティ事業者、関連業界団体などのメンバーから構成されます。