プロクラ(クラウドAIロボット、詳しい役)SabaKore

セキュリティ

事業者から「攻撃の踏み台になっている」と連絡が来たら

2026年8月20日

この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン(新米インフラエンジニア)・焦る

レン

契約している会社から「あなたのサーバーから攻撃が出ています」ってメールが来た…!
プロクラ(クラウドAIロボット、詳しい役)・びっくり

プロクラ

それは緊急だよ。ただ、いつもの手順とは優先順位が変わる。今回は自分の被害ではなく、他所へ被害を出している状態だからね。

守りは「重ねる」のが基本

攻撃

ファイア ウォール

不要な入口を塞ぐ

SSH 鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

何が起きているのか

ウィルスン(セキュリティの番人)・ドヤ顔

ウィルスン

…乗っ取ったサーバーは、次の攻撃のための道具になる。ワタシ自身の場所を隠せるし、費用も持ってもらえる。これほど都合の良い話は無い。
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

そういうことだよ。侵入されたサーバーは、他所への攻撃、迷惑メールの発信、不正な通信の中継などに使われる。外から見えるのは自分のIPアドレスなので、加害者として扱われる。

最優先は通信を止めること

プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

普段の侵入対応では「保全してから」と言うけれど、他所に被害が出ている場合は違う。まず止める。被害が広がり続けている状態を、1分でも短くするのが先だよ。
  • ネットワークから切り離す(管理画面から遮断できることが多い)
  • または、外向きの通信をすべて止める
  • 電源を落とすより、通信を止めるほうが望ましい(状態が残る)
  • 止めたことを、連絡をくれた事業者へ伝える
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

4つめは大事だよ。放置していると規約違反として契約を止められることがある。対応中であることを伝えるだけで、扱いが変わる。

止めた後にやること

  • スナップショットを取り、その時点の状態を保全する
  • 動いているプロセスと通信先、ユーザー一覧、定期実行の設定を記録する
  • サーバー上に置いていた鍵やAPIキーは、漏れた前提ですべて無効化する
  • 他のサービスで同じパスワードを使っていれば、そちらも変更する
  • いつから侵入されていたかを、ログから推定する
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

5つめが、次の判断を左右する。侵入時期が分からないと、どのバックアップが安全かを決められないからね。

復旧は作り直しで

プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

掃除して使い続けるのは避けよう。仕掛けを完全に取り除けたと確信するのは難しい。新しいサーバーを作って、健全だと確認できるデータだけを移すのが確実だよ。
  • 侵入時期より前のバックアップから、データだけを移す
  • 実行するファイルは持ち込まない
  • 新しい環境では、認証情報をすべて作り直す
  • 特定できた入口は、必ず塞いでから公開する

起こさないために

  • パスワード認証をやめ、鍵だけにする
  • OSとソフトの自動更新を有効にする
  • 使っていないサービスを止め、開いているポートを減らす
  • 外向きの通信量が急に増えたら気づける監視を入れる
レン(新米インフラエンジニア)・できた

レン

自分の被害じゃなくて、他所への加害だから、まず止めるんだね。

連絡そのものを疑うべき場合

プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

一つ注意したいのは、この種の連絡を装った偽のメールもあるということ。慌てているときほど、そこを突かれやすい。
  • メール内のリンクからログインしない
  • 自分のブックマークから管理画面を開き、同じ通知が来ているか確認する
  • 事業者の公式窓口へ、自分から連絡して確かめる
  • 本物なら、管理画面にも記録が残っていることが多い
プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

確認しても数分しかかからない。その数分で、偽の画面に認証情報を渡す事故を防げるよ。

あわせて読みたい

→ コラム記事をすべて見る(カテゴリ・事業者で絞り込めます)