AppGuard BlogAPPGUARD BLOG
管理と運用 セキュリティ対策

2026.09.24

USBを使うだけで感染?
「古くて新しい」
USBからの脅威について

 USBメモリをPCに挿した際、セキュリティソフトで脅威が検出されなければ、多くのIT管理者はほっと胸を撫でおろすのではないでしょうか。 USBメモリはその利便性の高さから悪用されることも多く、かつてはUSBメモリの自動起動機能(AutoRun)を悪用したマルウェアが多く存在しました。 一方で、悪用されていたOS機能であるAutoRunがデフォルトでオフとなるなどリスクは徐々に低下した経緯がありました。

 

 

 

 


1. ファイルの無い攻撃

blog_20260921_1

 

 しかし、USBメモリを媒介としたサイバー攻撃において「脅威が検出されない」からと言って、安心することはできません。

 その一例がUSBの仕様を悪用し、USBを挿しただけでマルウェア感染等の攻撃を成立させる「BadUSB」攻撃です。 この悪意ある改造を施されたUSBデバイス(形状は無関係で一見メモリにも単なるケーブルの形状をしている可能性もあります)を挿すと、PC側はUSBデバイスの見た目そのもののデバイスではなく「(外付けの)キーボード」として認識します。 USBは自身が認識された後、悪意のコマンドをキーボードからの入力として実施して目的達成を試みます。 これは「キーストロークインジェクション攻撃」と呼ばれる攻撃手法です。

 USBには検出対象となるマルウェアの「ファイル」がそもそも存在せず、OS標準の管理ツールを悪用する「環境寄生型攻撃(LotL=Living off the Land)」へと移行するため、状況によってはセキュリティ対策製品の検出をすり抜けてしまう可能性も存在します。

 

 

 


2. USBメモリの仕様を逆手に取る

blog_20260921_2 

 前記の攻撃シナリオの場合、USBデバイスのファームウェアを書き換えてデバイスのタイプをHID(Human Interface Device)として認識させるものです。 例えば、USBデバイスがHIDとして認識された後、キーボードからの入力としてPowerShell を起動させ、(PCがインターネットに接続されていれば)マルウェアをダウンロードして制御を移すといった攻撃も可能となります。

 これらは、USB の仕様としてUSB自身がデバイスのタイプをホストへ通知し、PC等のホストはデバイスのタイプがHIDからの入力を信用する設計となっている点を突いた攻撃です。

 

 

 

 

 


3. 対策方法

 BadUSBそのものを検出することは仕様上困難であるため、(1)運用上の対策、(2)OSの制御による禁止の2段階での対策が考えられます。

(1)運用上の対策
これは基本の徹底で、組織が認定したUSBデバイスのみを使用することを徹底して運用する事です。 ただし、何らかの手違い(あるいは故意に)で認定以外のUSBデバイスが利用されることを防ぐ事を担保するためには、下記(2)の対策が必要となります。

(2)OSの制御による禁止
OSの制御による対策(HID デバイスを使用不可とする)は、Windows にその機能があり、Windows グループポリシー(GPO)や Intune で下記の方法を取ることが出来ます。これにより運用上の対策の実施をOSの設定側で担保することが可能となります。

・デバイスセットアップクラスでの制限
キーボードやHIDデバイスのクラスGUIDを「割り当てられたデバイスのインストールを拒否」に設定することで、新たに接続されたHIDデバイスのインストールを拒否できます。


・ハードウェアID(VID/PID)による許可リスト
自社で導入している特定メーカーのキーボードの「ベンダーID(VID)」と「プロダクトID(PID)」のみを許可リストに登録し、それ以外の新規IDを持つHIDデバイスをすべてブロックします。

これらの対策はPC利用者の自由度が損なわれる側面もあるため、利便性との兼ね合いを考慮する必要があります。

blog_20260921_3

 

 

 

 


4. まとめ

 去る2026年6月、各社の報道で防衛省内の「ウイルスに感染したUSBメモリからの脅威」についての言及がありました。 報道によると、防衛省で発生した事案は上記で紹介した「BadUSB」ではないと見受けられますが、「古くて新しい」USB経由の脅威がにわかに注目をあびたのではないでしょうか。

 上記の対策に加えて、AppGuardによる「要塞化」によって(USBからの脅威により行われる可能性がある)環境寄生型攻撃について「『正しい』動作以外は行わせない」と言う、AppGuardならではの機能により、最後の一線を守る対策もリスク低減策として有効です。

blog_20260921_4

 

 

 

AppGuard製品ページ / 製品に関するお問い合わせ / ホワイトペーパーのダウンロード

 

 

株式会社AppGuard|執筆:AppGuard セキュリティアドバイザー

※株式会社Blue Planet-worksは「株式会社AppGuard」へ社名変更いたしました。また、2026年4月1日より「AppGuard Enterprise」および「AppGuard Small Business Edition」は「AppGuard Workstation」へ統合・名称変更いたしました。