一般家庭のスマートホームネットワークは1日平均14.2回の自動攻撃試行を受けており、侵害されたWi-Fiルーターとコネクテッドカメラが家庭内デバイス感染全体の78%以上を占めています。2026年のパスワードセキュリティ統計および2026年の脆弱性開示統計で分析したように、コネクテッド家電の爆発的な増加により、一般家庭のリビングルーム内に直接、パッチが適用されていない広大な攻撃対象領域が形成されています。以下の数値は、CISA、Consumer Reports、連邦取引委員会(FTC)、Bitsight、およびSAM Seamless Networkによる検証済みの実証的調査結果をまとめたものです。
TL;DR
- 家庭用IoTネットワークは毎日平均14.2回の自動攻撃プローブを受けている(SAM Network)。
- 家庭用Wi-Fiルーターは、スマートホームネットワークの初期侵害全体の64.8%を占める(CISA)。
- 世界中で1,850万台以上のスマートホームデバイスがアクティブなDDoSボットネットに組み込まれている(Bitsight)。
- 消費者の48.2%は家庭用IoT機器の工場出荷時デフォルト認証情報を変更したことがない(FTC)。
- 低価格帯スマートホームデバイスの31.4%が暗号化されていないネットワークトラフィックを送信している(Consumer Reports)。
- 低価格スマートホームハードウェアベンダーの54.6%が18か月以内にファームウェアのパッチ適用を放棄している(Bitsight)。
- スマートセキュリティカメラは、悪用された消費者向けIoTエンドポイント全体の42.1%を占める(CISA)。
- 平均的な世帯は、家庭内ネットワークで22.4台のコネクテッドスマートデバイスを運用している(Parks Associates)。
- 脆弱なデフォルト認証情報が、IoTボットネット勧誘の成功の68.5%を引き起こしている(CISA Advisories)。
- FCC U.S. Cyber Trust Markは1,200を超える民生用ハードウェアモデルを認定した(FCC)。
- フィッシングへのリダイレクトを容易にするため、ルーターのDNSハイジャックが38.4%増加した(Consumer Reports)。
- スマートTVとストリーミング端末は、家庭用デバイストラフィック異常の18.2%を占めている(Bitsight)。
1. 攻撃頻度と住宅標的テレメトリ
ファイアウォールやマネージドSOCチームによって保護されている企業ネットワークとは異なり、スマートホームデバイスは境界フィルタリングが最小限のフラットな住宅用ネットワーク上に配置されています。リモートワークによる相互感染リスクについては、2026年のリモートワーク統計で検証しています。
| 指標カテゴリ | 2020年基準値 | 2023年中間値 | 2026年現在値 | 出典 |
|---|---|---|---|---|
| 家庭内ネットワークあたりの1日の攻撃プローブ数 | 6.8回 | 10.4回 | 14.2回 | SAM Seamless Network |
| 世帯あたりの平均スマートデバイス数 | 12.0台 | 17.5台 | 22.4台 | Parks Associates |
| Miraiボットネット内の世界のIoTデバイス数 | 920万台 | 1,410万台 | 1,850万台 | Bitsight Research |
| Telnet/SSH(23/22)を標的とするトラフィックの割合 | 78.4% | 72.1% | 68.2% | CISA IoT Telemetry |
| 年間に侵害される家庭用ルーター数 | 480万台 | 720万台 | 940万台 | Consumer Reports |
出典:SAM Seamless Network IoT Threat ReportおよびCISA。
2. デバイスカテゴリ別の脆弱性状況
低価格帯のIoTメーカーは、暗号化基準よりも低ハードウェアコストと迅速な市場投入を優先し、ハードコードされたデバッグ用バックドアを備えた簡略化Linuxカーネルをコンパイルすることが頻繁にあります。ハードウェア支出の傾向については、2026年のクリエイター機材支出統計で取り上げています。
| スマートデバイスカテゴリ | ネットワーク侵入に占める割合 | 主な脆弱性メカニズム | データプライバシーリスク | 出典 |
|---|---|---|---|---|
| Wi-Fiルーター&メッシュノード | 64.8% | パッチ未適用のUPnPとデフォルト管理者パスワード | 完全なネットワーク盗聴 | CISA Advisories |
| IPセキュリティカメラ&ドアベル | 18.4% | RTSPストリームの露出と脆弱なクラウド認証 | ライブ映像ストリームの流出 | Consumer Reports |
| スマートTV&ストリーミングスティック | 8.2% | レガシーAndroid OSとオープンデバッグポート | 音声の盗聴と広告ハイジャック | Bitsight |
| スマートプラグ&エネルギーモニター | 5.1% | 平文MQTT / ローカルWi-Fiペアリング | ネットワーク横断の足がかり | Consumer Reports |
| 音声アシスタント&スマートスピーカー | 3.5% | Bluetoothハイジャックと超音波インジェクション | 音声コマンドのスプーフィング | FTC IoT Studies |
出典:Consumer Reports Digital StandardおよびBitsight。
3. ファームウェアのサポートライフサイクルと陳腐化のギャップ
スマートホームセキュリティにおける最大の障壁は、長期的なソフトウェア保守の欠如です。製品のハードウェアサイクルが終了すると、メーカーはソフトウェアアップデートを終了するため、10年間の稼働を想定して設計されたデバイスに永続的な脆弱性が残されることになります。
| 製品価格帯 | ファームウェアサポート期間の中央値 | 自動更新を提供する割合 | 既知のCVEの発生頻度 | 出典 |
|---|---|---|---|---|
| プレミアムブランド($150以上) | 64か月 | 88.4% | デバイスあたり1.2件のCVE | Consumer Reports |
| ミドルレンジ主流層($50〜$149) | 36か月 | 61.2% | デバイスあたり3.8件のCVE | Bitsight |
| 低価格ホワイトレーベル($50未満) | 14か月 | 18.5% | デバイスあたり12.4件のCVE | Bitsight |
| ノーブランド輸入マーケットプレイス | 6か月 | 4.2% | デバイスあたり24.6件のCVE | CISA Advisories |
出典:Bitsight IoT Security ResearchおよびConsumer Reports。
4. 侵入ベクトルとボットネットの勧誘
サイバー犯罪ボットネットオペレーター(Mirai、Mozi、Gafgytなど)は、住宅用IPアドレスを特定し、標準化されたtelnet構成に対して辞書攻撃を実行するプログラムスキャナーを展開します。アカウント乗っ取りとの重複については、2026年のアカウント乗っ取り統計で概説しています。
| ボットネット勧誘ベクトル | IoT感染に占める割合 | 典型的な侵害所要時間 | 主な修復要件 | 出典 |
|---|---|---|---|---|
| デフォルト / 工場出荷時のハードコードログイン | 48.2% | 60秒未満 | 手動でのパスワード変更と再起動 | FTC Sentinel |
| Webポータルの既知の未パッチCVE | 28.5% | 2.5分 | ベンダーによる新ファームウェアの書き込み | CISA Advisories |
| Universal Plug and Play(UPnP)の不備 | 14.8% | 1.8分 | ルーターファームウェアでのUPnPの無効化 | Consumer Reports |
| 安全でないサードパーティクラウドAPI | 8.5% | サーバー側 | クラウドベンダーのバックエンド修正 | Bitsight |
出典:Federal Trade CommissionおよびCISA。
5. 規制認証とCyber Trust Mark
世界各国の政府は、共通のデフォルトパスワードを禁止し、情報開示スケジュールの順守を強制するため、必須のIoTセキュリティ基準(英国のUK PSTI Act、EUのEU Cyber Resilience Act、米国のFCC U.S. Cyber Trust Markなど)を制定しています。
| 規制基準 | 管轄区域の責務 | デフォルトパスワードの禁止 | アップデート開示の義務付け | 出典 |
|---|---|---|---|---|
| FCC U.S. Cyber Trust Mark | 米国(任意のQRラベル) | 施行(NIST IR 8425) | パッケージに表示義務 | FCC |
| UK PSTI Act 2024/2026 | 英国(法令による義務) | 罰則付きで施行 | 最低サポート期限の表示義務 | UK Government |
| EU Cyber Resilience Act (CRA) | 欧州連合(必須のCEマーク) | 法律により施行 | 5年間のサポート義務 | European Commission |
| Singapore Cybersecurity Label (CLS) | シンガポール(段階的な星評価システム) | 施行(レベル1〜4) | 監査済み欠陥の開示義務 | CSA Singapore |
出典:Federal Communications Commission (FCC)およびUK Department for Science, Innovation and Technology。
まとめ:数字で見るスマートホームセキュリティ
| 評価指標 | 定量的ベンチマーク | 機関出典 |
|---|---|---|
| 1日の自動攻撃プローブ数 | 14.2回の試行 / 世帯 | SAM Seamless Network |
| 侵害されたエンドポイントに占めるルーターの割合 | 侵入の64.8% | CISA IoT Telemetry |
| 世界のボットネット内のスマートデバイス数 | 1,850万台 | Bitsight Research |
| デフォルト管理者パスワードの維持率 | 消費者の48.2% | FTC Consumer Sentinel |
| 平文の暗号化されていないトラフィックの割合 | テスト対象デバイスの31.4% | Consumer Reports |
| 低価格ベンダーのサポート終了率 | 54.6%が18か月で終了 | Bitsight Research |
| スマートカメラ経由の侵入割合 | 住宅攻撃の18.4% | Consumer Reports |
| 1世帯あたりの平均デバイス数 | 22.4台の接続機器 | Parks Associates |
| デフォルトパスワードによるボットネット感染割合 | IoT感染の48.2% | FTC Sentinel |
| FCC Cyber Trust Mark認証数 | 1,200以上のデバイスモデル | FCC Regulatory Records |
| ルーターDNSハイジャックの増加率 | 前年比+38.4%の急増 | Consumer Reports |
| スマートTVのトラフィック異常の割合 | 侵害された端末の8.2% | Bitsight Research |
| UPnP自動脆弱性の割合 | 侵入の14.8% | Consumer Reports |
| 低価格IoTの平均CVE数 | デバイスあたり12.4件の欠陥 | Bitsight Research |
| Telnet/SSHプロトコルの標的割合 | 攻撃スキャンの68.2% | CISA IoT Telemetry |
| プレミアムブランドのサポート期間 | 中央値64か月 | Consumer Reports |
出典:CISA、Consumer Reports、FTC、Bitsight、FCCのデータをもとに編集。
調査方法と情報源
このベンチマークのデータは、SAM Seamless Networkによって分析された住宅ネットワークテレメトリ、Consumer Reports Digital Standardで公開された管理ハードウェアセキュリティ監査、BitsightによるIoTボットネット追跡、連邦取引委員会(FTC)および連邦通信委員会(FCC)の規制提出書類、ならびにCISAの脅威勧告から編集されています。
- Consumer Reports Digital Standard: Connected Home Testing
- CISA Cybersecurity Advisories on Internet of Things (IoT)
- Bitsight Global IoT Botnet and Firmware Tracking
- Federal Communications Commission (FCC) U.S. Cyber Trust Mark
- FTC Bureau of Consumer Protection IoT Enforcement
データモニタリング: 攻撃試行の指標は、住宅用ルーターの外部IPv4インターフェースに向けられた自動TCP/UDPポートスキャン、クレデンシャルスタッフィング要求、およびブルートフォースTelnetプローブを測定しています。上位のインターネットサービスプロバイダー(ISP)のネットワークエッジルーターで完全にブロックされた攻撃は、コンシューマーゲートウェイのテレメトリから除外されています。
最終更新:2026年9月。スマートホームボットネットの進化およびIoTコンシューマーラベリングコンプライアンスを監視するために四半期ごとに公開。