ボットネットとは、マルウェアに感染したPCやスマートフォン、IoT機器、サーバーなどを遠隔操作し、サイバー攻撃に利用するネットワークです。2026年の最新事例であるBadBox 2.0やAisuru-Kimwolf、DDoS攻撃の動向を紹介し、個人・企業が実践できるボットネット対策をわかりやすく解説します。
ボットネットとは?
ボットネットとは、マルウェアに感染した複数のコンピューターやスマートフォン、ルーター、監視カメラ、スマートTVなどを攻撃者が遠隔操作し、ひとつの攻撃基盤として利用するネットワークです。感染した機器は「ボット」や「ゾンビ」と呼ばれ、所有者が気付かないままサイバー攻撃に加担させられる場合があります。
ボットネットの代表的な用途はDDoS攻撃です。大量の感染端末から対象サーバーへ一斉に通信を送り、Webサイトやオンラインサービスを利用しにくくします。そのほか、スパムメールの送信、認証情報の窃取、広告詐欺、暗号資産マイニング、住宅用プロキシとしての悪用などにも利用されています。
従来はPCやサーバーが主な対象でしたが、現在はIoT機器やAndroid端末、ネットワーク機器、クラウド上の仮想マシンまで攻撃対象が広がっています。そのため、ボットネットは企業だけでなく一般家庭にとっても無視できないサイバーセキュリティ上の脅威になっています。
ボットネットの仕組み
ボットネットは、一般的に「感染」「制御」「攻撃」という流れで形成されます。
まず攻撃者は、フィッシングメール、悪意のあるアプリ、脆弱性、推測されやすいパスワード、公開された管理サービスなどを利用して端末へ侵入します。マルウェアの感染に成功すると、端末は攻撃者の制御基盤と通信できる状態になります。
次に、攻撃者はC&C(Command and Control)と呼ばれる仕組みを利用して感染端末へ命令を送ります。C&Cは攻撃者がボットを管理するための中核となる仕組みで、特定のサーバーを利用する場合だけでなく、複数の通信経路を利用して制御を隠すケースもあります。
そして、攻撃者の指示に応じて感染端末が一斉に動作します。DDoS攻撃であれば大量の通信を送信し、情報窃取型のマルウェアであれば認証情報などを収集します。このように、ボットネットの本質は「多数の端末を遠隔操作して、攻撃者の目的に合わせて一斉利用すること」にあります。
ボットネットで何が起きる?代表的な攻撃手法
ボットネットによる攻撃として特に知られているのがDDoS攻撃です。感染端末を大量に動員することで、Webサーバーやネットワークに膨大な通信を送り、サービス障害を引き起こします。
近年は単純な大量通信だけでなく、Webアプリケーションの処理そのものを消費させるアプリケーション層DDoSも問題になっています。Cloudflareによれば、2025年には年間4,710万件のDDoS攻撃が観測されており、DDoS攻撃が継続的かつ大規模に発生していることが分かります。
また、ボットネットはスパムやフィッシングメールの大量送信にも利用されます。感染端末からメールを送信することで、攻撃者自身のインフラを隠しながらマルウェアやフィッシングサイトを拡散できます。
さらに近年注目されているのが住宅用プロキシです。感染した家庭用ルーターやIoT機器などを経由してインターネットへ接続できる仕組みを作り、そのIPアドレスを第三者へ提供します。攻撃者は実際の発信元を隠しやすくなるため、不正アクセスや詐欺などの犯罪インフラとして利用される危険があります。
2026年に注目すべきボットネット最新事例
BadBox 2.0
BadBox 2.0は、AndroidベースのTVボックスなどを含む大量の機器が不正に利用された大規模なボットネットです。Googleは2025年、1,000万台を超えるAndroidオープンソース端末が侵害されたとして、運営者に対する法的措置を公表しました。
この事例で重要なのは、利用者が自分でマルウェアをインストールしなくても、購入した機器そのものがリスクになり得る点です。FBIも、Play Protect認証を受けていないAndroid端末や、非公式マーケットからアプリをインストールする機器について注意を呼びかけています。
Aisuru-Kimwolf
2025年から2026年にかけて注目されたのがAisuru-Kimwolfです。Cloudflareは、Aisuru-KimwolfがIoT機器やDVR、ネットワーク機器、Android端末、クラウドVMなどを利用し、非常に大規模なDDoS攻撃を実行していると報告しています。
2026年には31Tbpsを超える規模の攻撃や、毎秒100億パケットを超える攻撃が確認されており、ボットネットが従来のIoT感染ネットワークから大規模な攻撃インフラへ進化していることを示す事例となっています。
RondoDox
RondoDoxは、ルーターやDVRなどのネットワーク機器を狙うボットネットとして報告されています。FortiGuard Labsによると、既知の脆弱性を悪用して機器へ侵入し、HTTP、UDP、TCPなどを利用したDDoS攻撃を実行します。
特徴的なのは、ゲームやVPNなど正規通信に似せた通信を利用してC&C通信を隠そうとする点です。これは、単純に通信先のIPアドレスだけを監視する従来型の検知では対応しにくくなっていることを示しています。
ボットネットによる被害
ボットネットに感染すると、個人の端末が攻撃者の犯罪インフラとして利用される可能性があります。端末の処理速度低下や通信量の増加だけでなく、保存された認証情報などが窃取される危険もあります。
また、感染したルーターやIoT機器がプロキシとして悪用されれば、自分が意図していない通信が自宅のIPアドレスから発生する可能性があります。
企業の場合はさらに影響が大きくなります。DDoS攻撃によるサービス停止、情報漏洩、認証情報の窃取、社内ネットワークへの侵入、顧客からの信用低下などにつながる可能性があります。
特に注意が必要なのが、インターネットへ直接公開されているルーター、VPN装置、監視カメラ、IoT機器、クラウドVMです。これらの資産を適切に管理できていないと、ボットネットへの侵入口になる可能性があります。
ボットネットへの対策
個人ができるボットネット対策
個人ができる最も基本的な対策は、OSやアプリ、ルーター、IoT機器のファームウェアを最新状態に保つことです。初期パスワードは変更し、推測されにくいパスワードと多要素認証を利用します。
また、出所が不明なAndroid TVボックスやIoT製品を避け、公式ストア以外からアプリをインストールしないことも重要です。不要なリモート管理機能を無効化し、家庭用ルーターに接続されている機器を定期的に確認することも有効です。
端末の動作が突然遅くなった、通信量が異常に増えた、見覚えのないアプリが存在するなどの兆候があれば、ネットワークから切り離してセキュリティソフトなどで確認します。
企業が実施すべきボットネット対策
企業では、まず「どの機器がインターネットに接続されているのか」を把握することが重要です。ルーター、VPN装置、IoT機器、サーバー、クラウドVMなどを含めたIT資産管理を行い、不要な公開サービスやポートを閉じます。
そのうえで、脆弱性管理とパッチ適用、多要素認証、ネットワーク分離、EDRやNDRによる異常通信の監視を組み合わせます。
DDoS攻撃への備えとしては、CDNやWAF、DDoS防御サービス、レート制限などを利用し、攻撃トラフィックをアプリケーション基盤へ到達させにくい構成にすることが重要です。
クラウド環境では、異常なVM作成や通信量の急増にも注意が必要です。クラウドアカウントの権限を最小限に設定し、認証情報の漏洩を防ぐことで、クラウドリソースがボットネットに組み込まれるリスクを低減できます。
AI時代のボットネット対策
2026年のサイバーセキュリティでは、AIを利用した攻撃と防御の両方が重要なテーマになっています。攻撃者側ではAIを利用して偵察、コード生成、ソーシャルエンジニアリングなどを効率化する可能性が指摘されています。
防御側では、AIによる異常通信検知やユーザー行動分析などが活用されています。通常とは異なるDNS通信、通信量、接続先、ログインパターンなどを分析することで、従来のシグネチャベースの検知だけでは発見しにくい脅威を検出することが期待されています。
ただし、AIだけに依存するのは適切ではありません。資産管理、脆弱性対策、アクセス制御、ネットワーク分離、ログ監視などの基本的なセキュリティ対策を組み合わせ、侵害された場合にも被害を限定できる設計が重要です。
まとめ:ボットネットは身近なIoT機器も狙う時代へ
ボットネットとは、マルウェアに感染した複数の端末を攻撃者が遠隔操作し、DDoS攻撃や情報窃取、スパム送信などに利用するネットワークです。
2026年現在は、PCだけでなくAndroid TV、ルーター、DVR、監視カメラ、IoT機器、クラウドVMなど、インターネットに接続された幅広い機器が標的になっています。BadBox 2.0やAisuru-Kimwolf、RondoDoxといった事例からも、ボットネットが大規模化・多様化していることが分かります。
個人では、信頼できる機器を選び、アップデート、パスワード管理、不要な機能の停止を徹底することが基本です。企業では、IT資産の可視化、脆弱性管理、ネットワーク分離、異常通信監視、DDoS対策、クラウド権限管理を組み合わせる必要があります。
ボットネット対策で重要なのは、「感染しない」ことだけではありません。万が一侵入された場合にも早期に検知し、攻撃者による遠隔操作や横展開を阻止できる多層的なセキュリティを構築することが、2026年以降のサイバーセキュリティにおける重要なポイントです。

