攻撃の自動化に負けない更新・管理術|WordPress・ルーター・IoT機器を「放置しない」チェックリスト【2026年】

攻撃の自動化に負けない更新・管理術|WordPress・ルーター・IoT機器を「放置しない」チェックリスト【2026年】のイメージイラスト
AIセキュリティ

攻撃の自動化に負けない更新・管理術|WordPress・ルーター・IoT機器を「放置しない」チェックリスト【2026年】

AIの普及で、ソフトウェアの弱点が見つかってから悪用されるまでの時間は、1日を切るようになりました。「気づいたら更新する」では間に合いません。この記事では、ブログ(WordPress)、自宅のルーターやVPN機器、IoT機器を、攻撃の速さに負けずに守るための設定と点検の手順をまとめます。

結論:「自動で更新」と「そもそも公開しない」の2本立てにする

攻撃側は、AIと自動化で、インターネット上の弱点を休みなく探しています。人の手で気づいて対応する運用では、もう速さで勝てません。守る側も、次の2つを仕組みにします。

  • 自動で更新する:OS・ブラウザ・WordPress・プラグイン・ルーターを、可能なものは自動更新にする
  • 公開する入口を減らす:使っていない機能・機器・管理画面を、インターネットから見えない状態にする

なぜ「すぐ更新」が必要になったのか:データで確認

事実出典
脆弱性の発見から悪用可能になるまでの時間は、中央値で24時間を大きく下回る。2026年に登録される脆弱性(CVE)は過去最多の約7万2,000件の見込みMicrosoft(2026年10月)
警察庁のセンサーで検知した脆弱性探索などの不審なアクセスは、1日・1IPアドレスあたり13,687件(2026年上半期、前年同期比50.7%増)警察庁(2026年9月)
ランサムウェア被害に遭った組織へのアンケートでは、侵入経路の約5割がVPN機器警察庁(2026年9月)
2026年7月に記録された、自動化されたランサムウェア恐喝の入口は、一貫して「既知の脆弱性があるまま公開されていたサービス」Microsoft(2026年10月)
インターネットに公開されたコンテナ(開発用の実行環境)は、起動から最初の攻撃の試みまでが中央値5.3時間。侵害されたものの半分以上は、起動から24時間以内に攻撃されていたMicrosoft(2026年10月)

注目したいのは、自動化された攻撃でも、狙われたのは「すでに修正が出ている弱点」だった点です。更新が間に合っていれば、防げた可能性が高い攻撃です。

ブログ(WordPress)を守る手順

1. 管理画面で、自動更新を有効にする

WordPressの管理画面の「プラグイン」一覧で、各プラグインの「自動更新を有効化」を選びます。テーマも「外観 → テーマ」から同じように設定できます。WordPress本体のマイナーアップデート(セキュリティ修正を含むもの)は、初期設定で自動更新されます。

2. WP-CLIが使えるなら、コマンドでまとめて点検する

レンタルサーバーでSSHとWP-CLIが使える場合は、次のコマンドで状況を確認できます。どれも読み取りだけで、サイトは変更されません。このブログ(WP-CLI 2.8.1)で、実際に動作することを確認しています。

# WordPress本体に更新があるか
wp core check-update

# 更新が出ているプラグイン・テーマ
wp plugin list --update=available --fields=name,version,update_version
wp theme list --update=available --fields=name,version,update_version

# 停止したまま残っているプラグイン(使わないなら削除を検討)
wp plugin list --status=inactive --fields=name

# プラグイン・テーマごとの自動更新の状態
wp plugin auto-updates status --all
wp theme auto-updates status --all

# 管理者権限を持つユーザーの一覧(心当たりのない管理者がいないか)
wp user list --role=administrator --fields=ID,user_login,user_registered

# WordPress本体のファイルが改ざんされていないか(公式のチェックサムと照合)
wp core verify-checksums

すべてのプラグインの自動更新を有効にするなら、次のコマンドです(こちらは設定を変更します)。

wp plugin auto-updates enable --all

このブログで実際に点検した結果

上の点検コマンドを、このブログで実行しました。WordPress本体は最新で、ファイルのチェックサムも一致しました。プラグインは自動更新が有効でしたが、テーマは自動更新が無効のままで、更新が1件残っていました。プラグインの自動更新を設定しても、テーマは別の設定なので、テーマ側も必ず確認してください。

3. 使っていないものは「停止」ではなく「削除」する

停止しているプラグインやテーマでも、ファイルがサーバーに残っていれば、脆弱性の悪用に使われる場合があります。使う予定がないものは削除します。

4. 管理画面への入口を固める

  • 管理者アカウントは、多要素認証を設定する(プラグインやサーバーの機能で対応できます)
  • ログイン試行回数を制限する
  • 管理者権限のユーザーを最小限にし、使っていないアカウントは削除する

自動更新の前に、バックアップを

自動更新で、まれに表示が崩れることがあります。サーバーの自動バックアップ機能が有効か、復元の手順が分かるかを、先に確認しておきます。更新を止めて崩れを避けるより、バックアップから戻せる状態で更新するほうが、安全です。

自宅のルーター・VPN機器・NASを守る手順

  • ファームウェアの自動更新を有効にする:多くの家庭用ルーターには、自動更新の設定があります。管理画面で確認します
  • サポートが終わった機器は買い替える:メーカーの更新が止まった機器は、新しい脆弱性が修正されません。製品ページでサポート状況を確認します
  • 管理画面を、インターネット側に公開しない:「リモート管理」「外部からのアクセス」などの設定は、使っていなければオフにします
  • 初期パスワードのままにしない:ルーターやNASの管理者パスワードは、機器ごとに違う長いものにします
  • VPN機器は、更新を最優先にする:ランサムウェアの侵入経路の約5割がVPN機器です。仕事でVPNを使っている場合は、担当者や委託先に、更新状況を確認します

IoT機器・アプリが「踏み台」にされないために

警察庁は、一般家庭のIoT機器が、持ち主の知らないうちに「レジデンシャルプロキシ」(家庭の回線を使って、他人の通信を中継する仕組み)として悪用される事案が多発していると報告しています。踏み台にされると、攻撃や不正送金の通信が、あなたの家の回線から出ているように見えてしまいます。

報告では、次のような例が挙げられています。

  • 「テレビに接続して海外動画を無料で視聴できる」などとうたう、不正な動画配信用の機器。購入前の段階で不正なソフトウェアが仕込まれ、ネットにつなぐと知らないうちにマルウェアが入るものがある
  • 無料VPNサービスや無料の音楽アプリに、通信を中継させるためのマルウェアが組み込まれていた例

対策は、出所の分からない格安機器や、無料をうたうVPN・アプリを避けること、そして使わなくなったIoT機器をネットワークから外すことです。

開発・検証で使う人へ:テスト環境の「出しっぱなし」に注意

AIエージェントやコーディングツールで、手軽にサーバーやコンテナを立てられるようになりました。一方で、公開されたコンテナは、起動から数時間で攻撃の試みを受けます。次の3点を習慣にしてください。

  • 認証なしの管理画面やAPIを、インターネットに公開しない
  • 初期の認証情報(初期パスワード・サンプルのAPIキー)を、そのまま使わない
  • 検証が終わった環境は、その日のうちに停止・削除する

点検チェックリスト

頻度やること
一度だけOS・ブラウザ・WordPress(本体・プラグイン・テーマ)・ルーターの自動更新を有効にする/ルーターの外部管理をオフにする/初期パスワードを変更する
毎週WordPressの更新が残っていないか確認する(上のコマンド、または管理画面の「更新」)
毎月停止中のプラグイン・使っていないアカウント・使わなくなったIoT機器を整理する/バックアップから戻せるか確認する
機器を買うときメーカーの更新サポートがあるかを確認する。出所の分からない格安機器や、無料をうたうVPNは避ける

よくある質問

Q. 小さな個人ブログでも狙われますか?

狙われます。AIと自動化を使った攻撃は、サイトの規模や知名度に関係なく、インターネット上の弱点を機械的に探します。警察庁が検知した不審なアクセスの件数も、1年で約1.5倍になっています。

Q. 自動更新でサイトが壊れるのが心配です。

心配はもっともです。ただ、悪用までの時間が1日を切っている今は、更新を遅らせるリスクのほうが大きいと考えます。サーバーのバックアップを有効にし、戻し方を確認したうえで自動更新にするのがおすすめです。

Q. 家のIoT機器が踏み台になっているか、確認する方法はありますか?

家庭で確実に見分けるのは難しいです。出所の分からない機器や無料VPNを使っていないかを確認し、心当たりのある機器はネットワークから外してください。回線が急に遅くなった、通信量が増えたといった変化も、きっかけになります。

まとめ

  • 脆弱性の悪用までは1日未満。人が気づいて更新する運用では間に合わない
  • 自動化された攻撃の入口も、修正が出ている既知の脆弱性だった。更新が最大の防御
  • WordPressは、本体・プラグイン・テーマの自動更新と、使っていないものの削除を
  • ルーターやVPN機器は、自動更新・外部管理オフ・サポート切れの買い替えを

まずは今日、WordPressの管理画面の「更新」と、テーマの一覧を開いて、残っている更新がないか確認してみてください。

タイトルとURLをコピーしました