レジデンシャルプロキシとは?不正送金4,369件の44%を解説

🕵️ 警察庁 令和7年サイバー情勢報告を読む

不正送金の44%は、日本の普通の家のIPから来ていた

攻撃の99.4%は海外から来ている。なのに実際の被害では、記録に残るのは日本の住所でした。
その間をつないでいるのが、あなたの家にあるかもしれない機械です。

🏷️ レジデンシャルプロキシ 🏷️ 不正送金 🏷️ IoT機器 🏷️ 踏み台

⚡ 先に結論(5行)

  1. 令和6年のネットバンキング不正送金4,369件のうち、少なくとも1,918件(44%)が「一般家庭の回線」を経由していました。警察庁の発表です。被害額では約28.9億円、全体の33%にあたります。
  2. 同じ年、警察庁が観測した不審なアクセスの99.4%は海外からでした。この2つは矛盾しません。海外の攻撃者が、日本の家の回線を通り道にして「国内からのアクセス」に化けているからです。
  3. 通り道にされているのは、家庭のルーターやテレビにつなぐ機器です。警察庁は「テレビに接続して海外動画を無料で視聴できます」と称して売られる機器の例を挙げ、買った時点ですでに不正なソフトが仕込まれている製品が流通していると指摘しています。
  4. これは「あなたが損をする」話ではなく、「あなたの家が加害側の通り道になる」話です。銀行のログに残るのは攻撃者ではなく、踏み台にされた機器のIPアドレス。警察庁は捜査上の深刻な障害だと書いています。
  5. あなたがやること:①ルーターを再起動する(この種のマルウェアは電源を切ると消えることが多い)②ルーターのファームウェアを更新する ③出所のはっきりしない「無料で見放題」系の機器をネットにつながない。この3つです。

📌 一言でいうと ── ネットの犯罪で「海外から」と「国内から」は、もう見分けがつきません。その境界を溶かしているのが、一般家庭の回線です。

01

📖 まず「踏み台」を知る

言葉を3つだけ押さえれば、あとの数字はすべて読めます。

🏠

ネットの世界の「差出人住所」

インターネットで何かにアクセスすると、相手側のコンピュータにはあなたの「IPアドレス」が記録されます。手紙でいえば差出人の住所にあたるもので、契約している回線ごとに割り当てられています。

この記事の話は、その差出人住所が本物ではなくなっている、という一点に尽きます。

用語 1

IPアドレス

=ネット上の差出人住所

ネットにつないだ機器に割り当てられる番号です。どの国のどの事業者の回線かがおおよそ分かるため、 「海外からのアクセス」「国内からのアクセス」を見分ける手がかりになります。 銀行や通販サイトの不正検知も、これを材料のひとつにしています。

身元の手がかり
用語 2

プロキシ(踏み台)

=間に立って中継する機械

Aが直接Bにアクセスするのではなく、間に別の機械Cをはさんで中継させる仕組みです。 すると、Bの記録に残るのはAではなくCの住所になります。 技術そのものは正当な用途にも使われますが、身元を隠したい人にとっても便利です。

中継身元を隠せる
用語 3

レジデンシャルプロキシ

=一般家庭の回線を使う踏み台

警察庁の定義では「一般家庭の回線を利用するプロキシ」。 中継役を担っているのが、データセンターのサーバではなくどこかの家庭のルーターやネット家電だ、というのがポイントです。 しかもその家の人は、たいてい使われていることに気づいていません。

家庭の回線所有者は無自覚
💡

「プロキシ=悪いもの」ではありません

会社のネットワークでは、社員の通信をまとめて管理するために正規のプロキシが使われています。海外の企業が各国の検索結果を調べるために、その国の家庭回線を正式に契約して借りるサービスもあります。

問題は技術そのものではなく、持ち主の知らないうちに、犯罪の通り道として使われていることです。この記事が扱うのはそちらだけです。

02

📊 44%という数字

警察庁が、実際の被害事件を数えた結果です。

令和6年に発生したインターネットバンキングの不正送金は、4,369件・被害額約86.9億円。このうち、犯行時にレジデンシャルプロキシが使われていたことが確認されたのは──

📊 不正送金被害件数の内訳(令和6年)

区分件数割合被害額1件あたり
レジデンシャルプロキシ経由1,918件
43.9%
約28.9億円(33%)約151万円
その他2,451件
56.1%
約58.0億円(67%)約237万円
合計4,369件100%約86.9億円約199万円

出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」図表31

ここで、同じ資料に載っているもうひとつの数字を並べてみてください。警察庁が検知している不審なアクセスの、国内・海外の比率です。

🔍 「見えている攻撃」と「実際の被害」のねじれ

警察庁が観測した不審なアクセス(令和7年) 海外から 99.4% 国内から 0.6% 1日・1IPアドレス当たり 海外9,551件/国内55件 実際の不正送金被害の内訳(令和6年) 44% 56% 国内の家庭回線経由 その他 4,369件のうち少なくとも1,918件 攻撃はほぼ海外から。でも被害の記録には日本の住所が残る この差を埋めているのが、一般家庭の回線です 出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」図表13・図表31/年次が異なるため直接の比較ではありません
⚠ 注意

この2つの数字は年次も測っているものも違います(99.4%は令和7年の観測データ、44%は令和6年の被害事件の分析)。「99.4%のうち44%が」という関係ではありません。ここで言えるのは、攻撃の出どころはほぼ海外なのに、被害の現場では国内のIPが記録されているという構図だけです。

そしてもう1点、正確に読んでおきたいところがあります。1,918件は「少なくとも」の数字だという点です。警察庁の記述はこうなっています。

📄

原文はこう書かれています

「犯行時にレジデンシャルプロキシが用いられたのは少なくとも1,918件、被害額は約28.9億円に及び、被害件数全体の約44%、被害額では約33%を占める」

つまり44%は下限です。判明しなかった分を含めれば、実際の比率はこれより高い可能性があります。また令和7年についても「引き続き多数認知している」とだけ書かれており、具体的な件数は公表されていません。

もうひとつ、見落としてはいけない対比があります。件数では44%なのに、被害額では33%。1件あたりで見ると、プロキシ経由は約151万円で、それ以外の約237万円よりむしろ小さいのです。

これは、レジデンシャルプロキシが大口を狙うための道具ではなく、数をこなすための道具だということを示しています。少額の送金を何度も、身元を隠しながら繰り返す。そういう使われ方に向いた仕組みだ、と読むのが自然です。

03

🔑 なぜ「家庭のIP」に価値があるのか

データセンターの回線ではダメな理由があります。

🚧

身元を隠すだけなら、もっと簡単な方法がある

身元を隠したいだけなら、海外のサーバを借りて中継させれば済みます。わざわざ他人の家の回線を乗っ取るのは、手間のかかる方法です。

それでも家庭の回線が使われるのは、「隠す」のが目的ではなく「日本の家庭に見せかける」のが目的だからです。警察庁の説明が、そこをはっきり書いています。

🔧 踏み台を1台はさむと、何が変わるか

🚫 踏み台なし ── 弾かれる 海外の攻撃者 盗んだID・パスワード 海外のIPで接続 銀行のシステム 海外からのアクセスを 制限している ブロック ログに海外のIPが残る ⚠️ 家庭の回線を1台はさむ ── 通ってしまう 海外の攻撃者 同じID・パスワード 日本の家のルーター /ネット接続機器 持ち主は気づいていない 銀行のシステム 「国内の家庭からの ふつうのアクセス」に見える 通過 ログに家庭のIPが残る → 捜査でログをたどると、たどり着くのは攻撃者ではなく「何も知らない家庭」 ※ 銀行側の判定の詳細は公表されていません。警察庁は「海外からのアクセスを制限したサーバにアクセスすることも可能となる」と記述しています。

警察庁は、この構図をこう説明しています。踏み台を経由した通信では、アクセス先のサーバのログに記録されるのは攻撃者のIPアドレスではなく、踏み台にされた機器のIPアドレスである、と。そして──

🚨

「捜査においても深刻な障害」

原文には「海外の攻撃者であっても、国内の機器を踏み台とすることにより、海外からのアクセスを制限したサーバにアクセスすることも可能となるなど、セキュリティ対策上の重大な脅威となっているとともに、サイバー犯罪捜査においても深刻な障害となっている」とあります。

「海外からのアクセスを制限する」という防御は、多くのサービスが採用している基本的な守りです。その守りが、他人の家の回線1台で無効になる。これがこの手口の本質です。

🌏

海外制限を回避

「国内からのみ」の設定が
意味をなさなくなる

🔍

追跡が止まる

ログの先にいるのは
無関係な家庭

🎭

「いつもの場所」に化ける

住宅の回線からの接続は
不自然に見えにくい

🔁

使い捨てできる

1台が止まっても
別の家に切り替わる

04

📺 どうやって家の機器が乗っ取られるのか

警察庁が挙げた具体例が、かなり生々しい話でした。

ここが、この記事でいちばん知っておいてほしい部分です。警察庁の報告書には、実際に起きている事例としてこう書かれています。

🚨 重要

「テレビに接続して海外動画を無料で視聴できます」などと称して販売されている不正な動画ストリーミング用機器が、不正アクセス等の踏み台として悪用される事案が発生している──そして、これらの機器の中には購入前の段階ですでに不正なソフトウェアが仕込まれた状態で流通しているものがある。(警察庁の記述を要約)

順を追うと、こういうことが起きています。

1

🛒 「無料で見放題」の機器を買う

通販サイトなどで、テレビにつなぐだけで海外の動画やスポーツ中継が無料で見られる、とうたう小さな機械が売られています。数千円から1万円程度のものが多く、買う側に悪意はありません。

2

📦 箱を開けた時点で、すでに仕込まれている

警察庁が指摘しているのはここです。出荷の段階でダウンローダー等の不正なソフトが入っている製品が流通している。使う人が変なサイトを踏んだわけでも、怪しいアプリを入れたわけでもありません。

3

🔌 ネットにつないだ瞬間に動き出す

機器をインターネットに接続すると、仕込まれたソフトが本体のマルウェアを取ってきて導入し、プロキシとして動き始めます。動画はちゃんと見られるので、持ち主は何も気づきません。

4

🏦 その家のIPで、誰かの口座から送金される

攻撃者はこの機器を通り道にして、盗んだIDとパスワードで銀行にログインします。銀行のログに残るのは、この家のIPアドレス。持ち主の口座は一切被害を受けないので、気づく手がかりもありません。

危ないのは、こうした専用の機器だけではありません。IPA(情報処理推進機構)の資料は、乗っ取られたIoT機器の使われ方が変化してきたことを指摘しています。かつては他社のサーバを攻撃するためのDDoS攻撃の踏み台が主でしたが、最近は「第三者へのサイバー攻撃時の匿名性を向上するためのプロキシサーバーとしての悪用」へと広がった、というのです。

狙われる機器 1

ルーター

家じゅうの通信が通る中心なので、乗っ取られたときの影響がいちばん大きい機器です。 JPCERT/CCは令和7年の観測レポートで、特定メーカーのルーターの脆弱性を狙う攻撃が2か月にわたって続いたことを報告しています。 買ってから一度もファームウェアを更新していない機器は、特に危険です。

最重要更新を忘れがち
狙われる機器 2

出所不明のストリーミング機器

警察庁が名指しで例に挙げたのがこれです。「無料で見られる」ことがそもそも正規のサービスではないサインで、 製造元やサポート窓口がはっきりしない製品は、更新も提供されません。安さの理由が別のところにある可能性を考えてください。

購入時点で汚染
狙われる機器 3

ネットワークカメラ・録画機

NISC(内閣サイバーセキュリティセンター)は、監視カメラやレコーダーなど普段セキュリティを気にかけない機器ほど狙われやすいと指摘しています。 同じ機種が大量に出回っているため、ひとつ弱点が見つかれば一気に多数を攻撃できるのが理由です。

同機種が大量初期パスワード
狙われる機器 4

スマート家電・ゲーム機

ネットにつながる機器はすべて候補になります。「もう使っていないけれど電源が入ったままの機器」が特に危険で、 誰も画面を見ないぶん、異変にも気づけません。NISCは「ネットにつなぐ必要がないものはむやみに接続しない」ことを勧めています。

放置されがち
05

💸 不正送金そのものの姿

踏み台の話から少し離れて、被害の全体像も見ておきます。

そもそもこのネットバンキング不正送金という犯罪が、いまどうなっているのか。5年分の推移がこちらです。

📊 インターネットバンキング不正送金の推移

年発生件数被害額1件あたり
令和3年(2021)584件8.2億円140万円
令和4年(2022)1,136件15.2億円134万円
令和5年(2023)5,578件87.3億円157万円
令和6年(2024)4,369件86.9億円199万円
令和7年(2025)4,747件104.0億円219万円

令和4年から令和5年にかけて件数が約5倍に急増し、以降は高止まりしています。

そして、令和7年の内訳を見ると大きな変化が1つ起きています。

🏢 個人と法人で、被害の形がまったく違う(令和7年)

区分件数被害額1件あたり前年からの被害額
個人4,558件56.9億円約125万円75.6億円 → 56.9億円(▲25%)
法人189件47.1億円約2,492万円11.3億円 → 47.1億円(4.2倍)
合計4,747件104.0億円約219万円86.9億円 → 104.0億円

法人の被害は件数でわずか4%(189件)なのに、被害額では45%を占めています。1件あたり約2,492万円で、個人の約20倍。しかも前年から4.2倍に膨らんでいます。同じ期間に個人の被害額はむしろ25%減っているので、攻撃の重心が個人から法人へ移ったと読めます。

被害にあった個人4,558人を年齢別に見ると、これも意外な形をしています。

👥 不正送金の被害者(個人)の年齢構成(令和7年)

年代被害人数割合
20代1,046人
22.9%
50代825人
18.1%
60代755人
16.6%
40代675人
14.8%
30代608人
13.3%
70代335人
7.3%
10代217人
4.8%
80代78人
1.7%

※ ほかに「その他」3人、「不明」16人。合計4,558人。

いちばん多いのは20代(22.9%)で、10代も217人います。70代・80代を合わせても413人で、20代1つ分に届きません。ネットバンキングを使う層の分布がそのまま反映されているとみられますが、少なくとも「ネットの金融犯罪=高齢者の被害」ではないことははっきりしています。

入口については、はっきりした数字が出ています。フィッシングサイトへ誘導された手口の内訳です。

📧

電子メール

2,211件(51.3%)

💬

SMS

1,695件(39.3%)

❓

不明・調査中

402件(9.3%)

🪙

暗号資産へ流出

約22.8億円
被害額の21.9%

入口の9割がメールとSMSです。踏み台の話は攻撃側の裏方の仕組みですが、被害者側から見た入口はいまも変わらず「偽のメッセージのリンクを踏むこと」だ、ということになります。

06

🛡️ 自分の家を確かめる

難しい調査は要りません。効くことは、ほぼ3つに絞れます。

🔌

まず、いちばん簡単で、いちばん効くこと

JPCERT/CCの観測レポートに、心強い記述があります。ルーターなどのIoT機器を狙うマルウェアは、感染した状態を維持し続ける機能を持たないものがほとんどだ、というのです。

根拠として挙げられているのが、実際の観測結果です。攻撃を受けていたある機種のルーターについて、そのIPアドレスからの通信の約9割が48時間以内に観測されなくなったと報告されています。負荷などで機器が再起動し、感染していない状態に戻ったとみられる、という説明です。つまり──電源を切って入れ直すだけで、感染が解けることが多いのです。

1

🔄 ルーターの電源を抜いて、30秒待って挿し直す

今日できて、いちばん効きます。この種のマルウェアの多くは電源が切れると消えるため、定期的な再起動そのものが対策になります。月に1回でも習慣にする価値があります。

2

⬆️ ルーターのファームウェアを更新する

再起動しても、入口である弱点が残っていればまた入られます。メーカーのアプリか管理画面から更新できます。自動更新の設定があればオンに。買ってから一度も更新していない機器は、まずここからです。

3

🔑 管理画面のパスワードを、初期設定のまま使わない

ルーターやカメラの管理者用パスワードのことです(Wi-Fiの接続パスワードとは別物)。本体に貼られたシールの値のままだと、機種が分かれば誰でも入れてしまいます。NISCが最優先で挙げている項目です。

4

🔍 「使っていないのに電源が入っている機器」を探す

古いネットワークカメラ、使わなくなった録画機、押し入れのスマート家電。誰も見ていない機器がいちばん長く踏み台でいられます。ネットにつなぐ必要がないものは、線を抜くのが確実です。

✅ 家の機器についてやること

  • ルーターを再起動する(月1回)
  • ファームウェアを自動更新に
  • 管理者パスワードを初期値から変更
  • 使っていない機器は線を抜く
  • 「無料で見放題」の機器はつながない

💳 自分の口座を守ること

  • 入口の9割はメールとSMS。リンクから開かない
  • 銀行はアプリかブックマークから開く
  • 振込限度額を必要な額まで下げる(上限は簡単に上げられる=狙われる)
  • ログイン通知・振込通知をオンにする
  • 法人口座は特に注意(1件平均2,492万円)

🛒 機器を買うときに見ること

  • 製造元と問い合わせ先が明記されているか
  • 更新の提供が続いているか
  • 「本来有料のものが無料」は理由を疑う
  • 極端に安い無名ブランドは避ける
  • 中古のネット機器は初期化してから使う

🚩 踏み台化のサインかもしれない兆候

  • 使っていないのに通信量が多い
  • ルーターが頻繁に再起動する/熱い
  • ネットが理由なく遅い
  • 知らない機器がWi-Fiにつながっている
  • ※ いずれも別の原因のことも多く、これだけでは断定できません
✅ 今日やるなら、この2つだけ

①ルーターの電源を抜いて挿し直す(1分)②ルーターの管理アプリを開いて、更新があれば当てる(5分)。これで、今回の記事で扱った脅威に対する現実的な守りはほぼ確保できます。難しい設定も、新しい買い物も要りません。

07

📝 注意点とまとめ

この数字を必要以上に怖がらないために、限界も書いておきます。

注意 1

44%は「少なくとも」の数字

警察庁は「少なくとも1,918件」と書いています。実際はもっと多い可能性がありますが、 同時にこの記事の44%という数字を上振れさせて語ることもできません。確認できた分だけの割合です。

注意 2

44%は令和6年、99.4%は令和7年

2つの数字は年次も測定対象も違います。「99.4%のうち44%」という関係ではありません。 令和7年のレジデンシャルプロキシの件数は公表されていません(「多数認知」との記述のみ)。

注意 3

「日本の家庭」と断定はできない

レジデンシャルプロキシは「一般家庭の回線を利用するプロキシ」ですが、そのすべてが日本国内の家庭とは限りません。 ただし警察庁が「国内の機器を踏み台とすることにより」と書いているとおり、国内が相当数含まれることは確かです。

注意 4

プロキシ自体は違法ではない

レジデンシャルプロキシは、正規に契約して提供されるサービスとしても存在します。 問題なのは、持ち主の同意なく機器が組み込まれること。技術そのものを悪と決めつけないでください。

注意 5

再起動は万能ではない

JPCERT/CCの記述は「永続化する機能を持たないものがほとんど」であり、全部ではありません。 また入口の脆弱性が残っていれば再感染します。再起動と更新はセットで行ってください。

注意 6

「なぜ効くか」は解釈を含む

銀行側がどう不正を判定しているかは公表されていません。 この記事の説明は、警察庁が明記した「海外からのアクセス制限を回避できる」という記述を土台にした筆者の解釈を含みます。

最後に、この記事で見てきたことをまとめます。

1

不正送金の44%が、一般家庭の回線を経由していた

令和6年の4,369件のうち、少なくとも1,918件。被害額では約28.9億円、33%にあたります。

2

目的は「隠す」ではなく「日本の家庭に化ける」

海外からのアクセスを制限する守りが、他人の家の回線1台で無効になります。捜査でログをたどっても、無関係な家庭に行き着きます。

3

通り道にされるのは、ルーターと「無料で見放題」機器

警察庁は、購入時点ですでに不正ソフトが仕込まれた機器が流通していると指摘しています。買った人に落ち度がなくても起こります。

4

それでも、対策は驚くほど簡単

再起動とファームウェア更新。この種のマルウェアの多くは電源が切れると消えるため、月1回の再起動が現実的な守りになります。

セキュリティの話は、ふつう「あなたが被害にあわないために」という形で語られます。この記事の話は、そこが少し違いました。あなたの家の機械が、誰かの口座からお金を抜くための通り道になっているかもしれない──という話です。

そして、その家の人は最後まで気づきません。口座から1円も減らないからです。気づく手がかりがない代わりに、対策は1分で終わります。今日、ルーターの電源を一度抜いてみてください。

コメント