MENU

UPnPのセキュリティリスクと対策|ルーター・オフィス機器に潜む攻撃経路を塞ぐ設定ガイド

オフィスのルーターに、あなたが知らない「抜け穴」が開いたままになっているかもしれません。

UPnP(Universal Plug and Play)は、デバイスを接続するだけでネットワーク設定を自動化する便利な仕組みです。しかしその「自動化」こそが、攻撃者に悪用される入口になっています。国内外の調査では、オフィス向けルーターを含む多数の機器がUPnPを有効にしたままインターネットに接続されており、マルウェアが内部から外部への通信経路を自動的に開ける事例も確認されています。

この記事では、UPnPがなぜセキュリティ上の脅威になるのか、攻撃者がどう悪用するのかを解説し、情シス1人でも今日から実践できる対策手順をまとめます。

UPnPのセキュリティリスクと対策|ルーター・オフィス機器に潜む攻撃経路を塞ぐ設定ガイド - 解説

目次

UPnPとは?なぜ管理者が注意すべきか

UPnP(Universal Plug and Play)は、ルーターやスマートTV、IPカメラ、ゲーム機、IP電話などのデバイスが、ネットワーク上で互いを自動的に検出し、通信設定を行うためのプロトコルです。1999年にMicrosoftが提唱し、現在はほぼすべての家庭向け・中小企業向けルーターにデフォルトで有効化されています。

ゲーム機をつないだだけでオンラインプレイができた、IP電話機を接続したら設定不要で動いた、といった体験はUPnPが裏で動いているからです。

UPnPの主な機能は次の3つです。

・SSDP(Simple Service Discovery Protocol): デバイスがネットワーク上のサービスを発見するためのプロトコル(ポート1900/UDP)
・SOAP経由のポートフォワード設定: デバイスがルーターに「このポートを外部に開けてほしい」と自動リクエストできる仕組み
・IGD(Internet Gateway Device)プロトコル: ルーターをインターネットゲートウェイとして制御するための標準仕様

問題は、この「デバイスが自分でポートを開けられる」仕組みが、認証なしに動作する点です。

攻撃者はUPnPをどう悪用するか

UPnPには複数の悪用経路が存在します。防御のために、攻撃者の視点から把握しておきましょう。

1. マルウェアによる内部からのポート開放

マルウェアに感染したPCや端末は、UPnPを使ってルーターに「攻撃者のサーバーへのポートフォワードを設定してほしい」とリクエストできます。ファイアウォールの外側からの通信はブロックされますが、内部LAN上のデバイスからのUPnPリクエストは多くのルーターが無条件で受け付けます。

これにより、マルウェアはファイアウォールを「内側から」開け、C2(コマンド&コントロール)サーバーと通信する経路を確保できます。ランサムウェアや情報窃取型マルウェアがこの手法を用いた事例は、セキュリティ研究者によって繰り返し報告されています。

# UPnPを使ったポートフォワード追加の概念(正規ツールでも確認可能) # upnpc は miniupnpc パッケージに含まれる正規ツール upnpc -a 192.168.1.100 4444 4444 TCP # 現在のポートフォワードルール確認 upnpc -l # 攻撃者はこれと同等の処理をマルウェア内部から実行する

2. SSDPリフレクション増幅攻撃(DDoSへの悪用)

UPnPのSSDPプロトコルは、UDP/1900ポートを使ってマルチキャストで機器を探索します。この仕組みを悪用したのが「SSDPリフレクション攻撃」です。

攻撃者は送信元IPアドレスを偽装(スプーフィング)して、インターネットに公開されているUPnP対応機器に探索パケットを大量送信します。各機器は正直に応答を返しますが、その宛先は偽装されたIPアドレス(攻撃対象)になります。応答パケットはリクエストの数十倍のサイズになるため、帯域を増幅させるDDoS攻撃ツールになります。

自社のルーターがインターネット側にUPnP/SSDPを公開していると、知らないうちにDDoS攻撃の踏み台になるリスクがあります。

3. 外部からのルーター制御(WAN側UPnP公開)

設定ミスや製品の脆弱性により、一部のルーターはWAN側(インターネット側)にもUPnPを公開してしまっています。これが最も深刻なリスクです。

外部からUPnPにアクセスできると、攻撃者はポートフォワードの追加・削除、内部ネットワーク構造の探索などをルーターに対して直接実行できます。過去にはこの問題が多数のルーターメーカーで確認され、JPCERTや各ベンダーが注意喚起を発表しています。

4. UPnPプロキシとしての悪用

攻撃者がルーターのUPnPを使ってポートフォワードを設定し、外部からルーターを経由して内部のデバイスにアクセスできる「踏み台」を作成するケースもあります。正規のルーターが中継役になるため、接続元を追跡しにくくなります。

具体的な防御手順

1. ルーターのUPnPを無効化する

最も効果的な対策は、ルーターの管理画面からUPnPを無効にすることです。手順はルーターのメーカー・機種によって異なりますが、共通の確認場所は「詳細設定」や「NATの設定」の中にあることが多いです。

主要ルーターでの確認場所:

・YAMAHA(RTX・NVR系): 管理画面「詳細設定」→「UPnP」
・Cisco(RV系・ISR系): 「Firewall」→「UPnP」
・Buffalo(WHR系・WSR系): 「詳細設定」→「LAN側IP設定」→「UPnP」
・NEC(Aterm系): 「詳細設定」→「UPnP」

無効化後、ゲーム機やIP電話など特定のポート開放が必要なデバイスがあれば、手動でポートフォワードを設定し直します。

2. WAN側のUPnP公開状況を確認する

自社のルーターがインターネット側にUPnPを公開していないかを確認します。

外部から確認する最も簡単な方法は、Rapid7が提供する「ScanMe」のようなツールを使う方法ですが、社外ネットワークからの診断は事前に管理者の承認を得てから実施してください。

内側からの確認として、Linuxサーバーがあれば次のコマンドでSSDPのマルチキャスト状況を確認できます。

# tcpdumpでSSDPのマルチキャストトラフィックを確認 sudo tcpdump -n udp port 1900 # miniupnpcをインストールして内部からポートマッピング一覧を確認 sudo apt install miniupnpc upnpc -l # 現在設定されているポートフォワードが想定外のものを含んでいないか確認する

3. 現在のポートフォワードルールを棚卸しする

UPnPが有効だった期間に、マルウェアや不審なアプリが設定したポートフォワードが残っている可能性があります。ルーターの管理画面でポートフォワード一覧を確認し、業務上必要と確認できないルールはすべて削除します。

確認のポイント:

・宛先ホスト: 社内の既知のIPアドレスのみか
・設定者: UPnPによる自動設定か、手動設定か(手動設定のみを残す)
・プロトコルとポート番号: 業務上の根拠があるか

4. IoTデバイスをネットワーク分離する

UPnPが必要なデバイス(ゲーム機・スマートスピーカー・IPカメラなど)を、業務PCとは別のVLANまたはゲストネットワークに分離します。これにより、仮にこれらのデバイスがマルウェアに感染してUPnPを悪用しても、業務系ネットワークへのアクセスを遮断できます。

中小企業のIoTデバイスのセキュリティ対策については、中小企業のIoTデバイスセキュリティ対策でも詳しく解説しています。

5. ネットワーク機器のファームウェアを最新に保つ

UPnPの実装に脆弱性が発見されるケースは過去にも複数ありました。ルーターやネットワーク機器のファームウェアを定期的に更新することで、既知の脆弱性を修正できます。ネットワーク機器の全般的なセキュリティ設定についてはネットワーク機器のハードニング実践ガイドもあわせてご参照ください。

中小企業でも今日からできること

「ルーターの設定変更は怖い」「どこをいじればいいかわからない」という方でも、次の3ステップから始められます。

ステップ1: ルーターの管理画面にアクセスする
ブラウザのアドレスバーに 192.168.1.1 または 192.168.0.1 を入力し、ルーターのメーカーのデフォルト管理者パスワードでログインします(変更済みであれば、設定時のパスワードを使用)。

ステップ2: UPnPの設定項目を探して無効化する
「詳細設定」「NATの設定」「セキュリティ」などのメニューを探してください。UPnPの有効・無効を切り替えるチェックボックスまたはラジオボタンがあるはずです。「無効」または「Disabled」に変更して保存します。

ステップ3: ポートフォワードの一覧を確認して不審なルールを削除する
UPnPを無効化した後、「ポートフォワード」「バーチャルサーバー」「NAT変換」などのメニューで現在のルール一覧を確認します。業務上の説明がつかないルールは削除します。

これだけで、マルウェアによる内側からのポート開放と、SSDPを悪用したDDoS踏み台のリスクを大幅に低減できます。

よくある誤解と注意点

【誤解1】「UPnPを無効にするとネットが使えなくなる」

UPnPは通常のWeb閲覧やメール送受信には必要ありません。影響を受ける可能性があるのは、UPnPのポート自動開放に依存しているゲーム機・IP電話・一部のNASなどです。これらは手動でポートフォワードを設定することで代替できます。

【誤解2】「ファイアウォールがあれば外から攻撃されないから問題ない」

UPnPの最大のリスクは、内側からファイアウォールを突破できる点です。すでに感染したエンドポイントが内側からルーターを操作するため、外部からの攻撃をブロックするだけでは不十分です。

【誤解3】「社内のデバイスから設定するから安全」

UPnPはLAN上のどのデバイスからでも、認証なしにルーターへのリクエストが可能です。社員のPCだけでなく、ゲスト端末やBYOD(私物端末)、感染したIoT機器からも操作できます。

【注意】UPnPを有効にしなければならないケース

特定のシステムでUPnPが業務上必須な場合は、次の代替策を検討してください。

・ゲーム機・コンシューマ向けVoIP: 必要なポートを個別に手動フォワード設定する
・社内向けメディアサーバー(Plex等): リバースプロキシまたは手動ポート開放に移行する
・業務用IP電話(SIPシステム): SIP ALG設定で代替するか、専用VLANで分離してUPnPを限定使用する

UPnPのセキュリティリスクと対策|ルーター・オフィス機器に潜む攻撃経路を塞ぐ設定ガイド - まとめ

本記事のまとめ

リスク 悪用の仕組み 対策
マルウェアによるポート開放 感染端末がUPnPでルーターにC2ポートを自動開設 UPnP無効化
SSDPリフレクション増幅 UPnP機器をDDoS踏み台として悪用 WAN側UPnP公開の遮断
外部からのルーター制御 WAN側に公開されたUPnPで内部操作 ファームウェア更新・UPnP無効化
踏み台プロキシ化 ルーターを経由して内部ネットワークへアクセス ポートフォワード棚卸し

UPnPはデフォルトで有効になっていることが多く、有効・無効を意識していない組織も少なくありません。まずはルーターの管理画面を開いてUPnPの状態を確認し、不要であれば無効化するところから始めましょう。

PR

実践 パケット解析 第3版(Chris Sanders/オライリー・ジャパン)

Wiresharkとtcpdumpを使ったパケット解析の定番書。UPnP/SSDPのトラフィックを自分の目で確認したいエンジニアに最適。怪しい通信を見つける嗅覚を磨ける一冊です。

関連記事をもっと読む

同じテーマの記事をまとめています。あわせて読みたい記事はこちらからご覧いただけます。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次