ログインのたびに入力しているパスワード、ネットショッピングで打ち込むクレジットカード番号——その「キーストローク」をひそかに記録して攻撃者へ送り続けるのが、キーロガーです。
感染しても動作が遅くなるわけでも、不審なウィンドウが出るわけでもない。気づかないまま何週間も情報を抜かれ続けるのがこのマルウェアの怖さです。
この記事では、キーロガーの仕組み・種類・感染経路を防御目的で整理し、中小企業の情シスがすぐに実践できる検知手順と対策をわかりやすく解説します。

キーロガーとは?
キーロガー(Keylogger)とは、コンピューターのキーボード入力をひそかに記録し、外部に送信するソフトウェアまたはハードウェアです。「キーストロークロガー(Keystroke Logger)」とも呼ばれます。
もともとはペアレンタルコントロール(子のネット利用把握)や企業の業務端末監視など、正規の目的で開発されたツールです。しかし今日では、認証情報や金融情報を盗む攻撃手段として悪用されるケースが大半を占めます。
キーロガーによって盗まれる情報の主な例です。
・認証情報: Webサービス・VPN・業務システムのパスワード
・金融情報: クレジットカード番号、有効期限、セキュリティコード
・個人情報: 氏名・住所・電話番号などフォームへの入力内容
・業務機密: 社内チャットの書き込み内容、ファイル名・検索ワード
ウイルス対策ソフトをすり抜けるキーロガーも多く、感染期間中に蓄積された情報は不正アクセスやなりすましに使われます。情報漏洩の原因として、内部不正と並んで多いのがこのような不正プログラムによる流出です。
キーロガーの種類
1. ソフトウェア型(最も多い)
マルウェアとしてOSにインストールされるタイプです。マルウェアの中でも検知が難しい部類に属し、主な実装方式は3種類あります。
・APIフック型: WindowsのキーボードAPIを乗っ取り、全アプリケーションへの入力を記録する。最も一般的で検知が難しい
・カーネル型(ルートキット型): OSのカーネル層に潜り込む。ウイルス対策ソフトから見えない層で動作するため発見されにくい
・フォームグラバー型: キーストロークではなく、Webフォーム送信時のデータを直接奪取する。ブラウザのオートフィルも標的になる
また、ファイルレスマルウェアの形態をとるキーロガーも増えています。ディスクに実行ファイルを書き込まずPowerShellなどでメモリ上のみに展開するため、従来のファイルスキャンでは見つかりません。
2. ハードウェア型
PCとキーボードの間に物理的に接続する小型デバイスです。ソフトウェアスキャンでは検知できないため、物理アクセスを持つ攻撃者(内部関係者や拠点に侵入した第三者)に使われます。
・USBドングル型: PC背面のUSBポートとキーボードケーブルの間に差し込む。目立たない形状のものが市販されている
・ファームウェア型: キーボード内部のファームウェアを書き換える。外見上は完全に正規品と区別がつかない
感染経路(敵を知る)
ソフトウェア型キーロガーが端末に入り込む主な経路を整理します。
1. フィッシングメール経由
WordやExcelのマクロ付き添付ファイル、あるいは悪性リンクをクリックさせてダウンロードさせる手口です。取引先や宅配業者を装ったメールに、請求書に見せかけたファイルが添付されるのが典型的なパターンです。
2. ドライブバイダウンロード
改ざんされたWebサイトを閲覧しただけで、ブラウザの脆弱性を突いてマルウェアが自動ダウンロード・実行される感染経路です。ドライブバイダウンロードでインストールされるマルウェアにキーロガー機能が含まれているケースは珍しくありません。
3. RATへの組み込み
遠隔操作型マルウェア(RAT)の機能セットにキーロガーが含まれている場合があります。RAT(リモートアクセス型トロイの木馬)に感染すると、攻撃者はキーロガー機能を後から起動させ、じっくりと認証情報を収集します。
4. 不正なソフトウェアや非公式の更新ツール
海賊版ソフトやクラック版ゲーム、怪しい「無料ダウンロードサイト」にはキーロガーが仕込まれていることがあります。業務端末での私用ソフトの利用禁止を、ポリシーと技術的な制限の両面で実施することが重要です。
検知する方法
1. プロセスとタスクの確認
Windowsでは「タスクマネージャー → 詳細」タブ、Linuxでは以下のコマンドで不審なプロセスがないか確認します。
# 実行中のプロセスをCPU使用率順に確認 ps aux --sort=-%cpu | head -20 # ネットワーク通信中のプロセスを確認(外部送信の有無を調べる) ss -tulnp netstat -anp | grep ESTABLISHED
2. ネットワーク通信の監視
キーロガーは記録した情報を定期的にC2(コマンド&コントロール)サーバーへ送信します。ファイアウォールのアウトバウンドログや、Wiresharkなどのパケット解析ツールで、業務上説明のつかない外部通信がないか確認します。Linuxサーバーでの通信監視の具体的な手順については、姉妹サイトLinuxMaster.JPの解説も参考になります。
3. EDRによる振る舞い検知
最新のEDR(エンドポイント検知・対応)製品は、APIフック動作やメモリへの不審な書き込みを振る舞いベースで検知できます。定義ファイルだけに頼る従来のウイルス対策では見逃すことがあるため、挙動ベースの検知機能を持つ製品への移行を検討しましょう。
4. ハードウェアキーロガーの物理目視確認
PC背面のUSBポートとキーボードのコネクタ周辺を、月1回程度目視で確認します。見慣れない小型デバイスが差さっていた場合は、触らずにインシデント対応の手順へ移行します。
具体的な防御手順
1. エンドポイント保護の整備
EDRまたは「ウイルス対策+振る舞い検知」を組み合わせた製品を全端末に展開します。パターン定義の自動更新と定期スキャン(週1回以上)を必ず有効にします。無料ツールのみの運用では、最新の難読化キーロガーを見逃すリスクが高くなります。
2. 多要素認証(MFA)の全社展開
パスワードを盗まれても多要素認証(MFA)があれば不正ログインを阻止できます。業務システム・クラウドサービス・VPNすべてにMFAを適用するのが、最もコストパフォーマンスの高い対策です。TOTPアプリ(Google Authenticator・Microsoft Authenticator)ならライセンスコストなしで導入できます。
3. パスワードマネージャーと仮想キーボードの活用
パスワードマネージャーのオートフィルはキーストロークを発生させないため、APIフック型キーロガーへの一定の対策になります。ただしフォームグラバー型には効果が限定的であることも理解しておきましょう。Windowsのスクリーンキーボード(マウスによる画面上入力)も補助的な手段として活用できます。
4. OS・ブラウザ・プラグインの定期アップデート
ドライブバイダウンロード型の感染はブラウザやプラグインの既知脆弱性を突くことが多いです。自動更新を有効化し、サポート切れのソフトウェアを業務端末から排除します。
中小企業でも今日からできること
・パスワードマネージャーの全社導入: 使い回しをなくし、複雑なパスワードを安全に管理する。月数百円から導入できる
・MFAの有効化: Microsoft 365・Google Workspace・VPNすべてに設定する。無料で実施できる最大の対策
・不審な添付ファイルは確認してから開く文化の定着: 「怪しいと思ったら確認してから開く」を徹底することが長期的な防御になる
・端末の月次物理点検: 情シスの業務に「PC背面USBポートの目視確認」を月1回組み込む
・業務端末での私用ソフト利用禁止: ポリシー整備と合わせてWebフィルタリングや管理ツールで技術的に制限する
よくある誤解と注意点
・「ウイルス対策ソフトが入っているから大丈夫」: 定義ファイルベースの検知は既知マルウェアのみに有効。ゼロデイや難読化された亜種はすり抜ける。振る舞い検知が必要
・「パスワードをブラウザに保存していないから安全」: APIフック型はブラウザへの保存有無に関係なく、入力した瞬間のキーストロークを記録する
・「MacやLinuxは安全」: macOS向けのキーロガーも存在する。アクセシビリティ権限を悪用するものが多く、不審なアプリへのアクセシビリティ許可には注意が必要
・「HTTPS通信中は盗まれない」: キーロガーはTLS暗号化の外側(端末上の入力段階)で記録するため、HTTPSは有効な防御にならない

本記事のまとめ
| 項目 | 内容 |
|---|---|
| 定義 | キーボード入力を記録し盗み取るソフトウェア/ハードウェア |
| 主な種類 | APIフック型・カーネル型・フォームグラバー型・ハードウェア型 |
| 主な感染経路 | フィッシングメール・ドライブバイダウンロード・RAT・不正ソフト |
| 検知方法 | EDR・プロセス確認・ネットワーク監視・物理目視確認 |
| 最重要な対策 | MFA全社展開・EDR導入・OS定期更新・従業員教育 |
キーロガーは「見えない被害」が続くのが最大のリスクです。パスワードを変えても、感染端末が残っている限り攻撃者はまた新しいパスワードを入手します。MFAと検知の仕組みを組み合わせることで、「盗まれても使わせない」「感染しても気づける」環境を整えましょう。
PR
詳解 インシデントレスポンス(Steve Anson/石川朝久訳)
キーロガーを含むマルウェア感染時の証拠保全・調査・封じ込め・根絶まで、実務に即したインシデント対応のプロセスを体系的に解説した一冊。感染端末の調査手順を現場レベルで学べます。
