USBメモリをPCに挿した際、セキュリティソフトで脅威が検出されなければ、多くのIT管理者はほっと胸を撫でおろすのではないでしょうか。 USBメモリはその利便性の高さから悪用されることも多く、かつてはUSBメモリの自動起動機能(AutoRun)を悪用したマルウェアが多く存在しました。 一方で、悪用されていたOS機能であるAutoRunがデフォルトでオフとなるなどリスクは徐々に低下した経緯がありました。
1. ファイルの無い攻撃

しかし、USBメモリを媒介としたサイバー攻撃において「脅威が検出されない」からと言って、安心することはできません。
その一例がUSBの仕様を悪用し、USBを挿しただけでマルウェア感染等の攻撃を成立させる「BadUSB」攻撃です。 この悪意ある改造を施されたUSBデバイス(形状は無関係で一見メモリにも単なるケーブルの形状をしている可能性もあります)を挿すと、PC側はUSBデバイスの見た目そのもののデバイスではなく「(外付けの)キーボード」として認識します。 USBは自身が認識された後、悪意のコマンドをキーボードからの入力として実施して目的達成を試みます。 これは「キーストロークインジェクション攻撃」と呼ばれる攻撃手法です。
USBには検出対象となるマルウェアの「ファイル」がそもそも存在せず、OS標準の管理ツールを悪用する「環境寄生型攻撃(LotL=Living off the Land)」へと移行するため、状況によってはセキュリティ対策製品の検出をすり抜けてしまう可能性も存在します。
2. USBメモリの仕様を逆手に取る
前記の攻撃シナリオの場合、USBデバイスのファームウェアを書き換えてデバイスのタイプをHID(Human Interface Device)として認識させるものです。 例えば、USBデバイスがHIDとして認識された後、キーボードからの入力としてPowerShell を起動させ、(PCがインターネットに接続されていれば)マルウェアをダウンロードして制御を移すといった攻撃も可能となります。
これらは、USB の仕様としてUSB自身がデバイスのタイプをホストへ通知し、PC等のホストはデバイスのタイプがHIDからの入力を信用する設計となっている点を突いた攻撃です。
3. 対策方法
去る2026年6月、各社の報道で防衛省内の「ウイルスに感染したUSBメモリからの脅威」についての言及がありました。 報道によると、防衛省で発生した事案は上記で紹介した「BadUSB」ではないと見受けられますが、「古くて新しい」USB経由の脅威がにわかに注目をあびたのではないでしょうか。
上記の対策に加えて、AppGuardによる「要塞化」によって(USBからの脅威により行われる可能性がある)環境寄生型攻撃について「『正しい』動作以外は行わせない」と言う、AppGuardならではの機能により、最後の一線を守る対策もリスク低減策として有効です。
AppGuard製品ページ / 製品に関するお問い合わせ / ホワイトペーパーのダウンロード
株式会社AppGuard|執筆:AppGuard セキュリティアドバイザー
※株式会社Blue Planet-worksは「株式会社AppGuard」へ社名変更いたしました。また、2026年4月1日より「AppGuard Enterprise」および「AppGuard Small Business Edition」は「AppGuard Workstation」へ統合・名称変更いたしました。