プロクラ(クラウドAIロボット、詳しい役)SabaKore

セキュリティ

侵入されたサーバーに現れる兆候

2026年8月17日

レン(新米インフラエンジニア)・悩む

レン

最近サーバーが妙に重い気がする…気のせいかな。
プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

気のせいで済めばいいけど、一度確認してみよう。侵入されたサーバーには、わりと分かりやすい変化が出ることがあるんだ。

よくある兆候

  • 何もしていないのにCPU使用率が高い(暗号資産の採掘に使われている典型例)
  • 身に覚えのない通信が外部へ出ている
  • 見覚えのないユーザーやSSH鍵が増えている
  • 見覚えのないcron(定期実行)の設定がある
  • ログイン履歴に知らない時間帯・知らない場所からの記録がある
  • ログが不自然に消えている、または特定の期間だけ欠けている
  • ファイルの更新日時が、自分が触っていない日になっている
ウィルスン(セキュリティの番人)・ドヤ顔

ウィルスン

…よく見ている。だが優秀な侵入者は痕跡を消す。ログを消し、ファイルの日時を偽装し、あたかも何もなかったかのように振る舞う。だから「痕跡が無いから安全」とは言い切れないのだよ。
レン(新米インフラエンジニア)・がーん

レン

消されたら分からないじゃないか!
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

だからログを別の場所へ送っておく価値があるんだ。侵入されたサーバーの中のログは信用しきれないけど、外に送ったものは書き換えられないからね。

守りは「重ねる」のが基本

攻撃

ファイアウォール

不要な入口を塞ぐ

SSH鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

採掘に使われるのが多い理由

プロクラ(クラウドAIロボット、詳しい役)

プロクラ

個人のサーバーで一番多い被害がこれなんだ。攻撃者にとって、盗むデータが無くてもサーバーの計算能力そのものがお金になる。だから「うちには盗まれて困るものは無いから」は理由にならないんだよ。
プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

重いと感じたら、まず何がCPUを使っているか確認する。この習慣だけでも早期発見につながるよ。おかしいと思ったら、次の記事の手順に進もう。

どこを見れば分かるか

プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

兆候は、見る場所さえ決まっていれば拾えるよ。定期的に見るのはこの4か所でいい。
  • ログイン履歴: 身に覚えのない成功があるか(last コマンド)
  • ユーザーとSSH公開鍵: 増えていないか
  • 定期実行の設定: 登録した覚えのない処理が無いか
  • 資源の使われ方: 何もしていないのにCPUや通信が続いていないか

分かりにくい兆候

プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

壊れる形で現れるとは限らないんだ。むしろ静かに使われるほうが、相手には都合がいい。次のようなものは見落とされやすいよ。
  • ログにぽっかり空白の時間帯がある(消された可能性)
  • 設定ファイルの更新日時が、自分の作業日と合わない
  • 送信していないメールが大量に出ている
  • サイトに、自分が書いていない文言やリンクが混ざっている
  • 検索結果に、自分のサイトとして知らないページが並んでいる
ウィルスン(セキュリティの番人)・本当は優しい

ウィルスン

…壊してしまえば、気づかれる。だから壊さない。静かに使い続けるほうが、ワタシには得なのだよ。
プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

だから「普通に動いているから大丈夫」は根拠にならない。疑わしいと思ったら、復旧より先に保全する手順に進もう。慌てて作り直すと、原因が分からないままになるからね。
レン(新米インフラエンジニア)・できた

レン

壊れないまま使われることがある、って怖いな。定期的に4か所見る。

あわせて読みたい

→ コラム記事をすべて見る