URLが本物そっくりな詐欺サイトに注意! 「ホモグラフ攻撃」などの手法を知っておこう

 フィッシング詐欺やショッピング詐欺、サポート詐欺などのウェブサイトは、有名企業のウェブサイトに似せたURLが使われることが多々あります。例えば、楽天の正式URLは「http://www.rakuten.co.jp/」ですが、「rakutencojp.com」のように紛らわしいドメインを利用する詐欺サイトがあるのです。

 他にもユーザーをミスリードするような手口はいくつもあり、詐欺サイトへの誘導に使われています。今回は、Googleとイリノイ大学が2020年に公開した論文にあるパターンをベースに紹介します。

AIで記事を要約する(β)

 例えば「https://●●●●.com.sign-in.info」のように、サブドメインに偽装する企業の文字列を入れて、本物に見せかける例があります。この場合のドメインは「sign-in.info」が本体のドメインとなるのです。派生形として、「https://●●●●.com41%41%41%2e●●●」のように、ドメインの一部の文字をエンコードしてアクセス先のウェブサイトを分かりにくくするパターンもあります。パス部分に偽装する企業のドメインを入れて「https://●●●●.co/facebook.com」のように表示することもあります。

 また、「ρayρal.com」はペイパルのウェブサイトのドメインのように見えますが、文字列の一部を見た目がそっくりなキリル文字やギリシア文字に置き換えています。これはホモグラフ攻撃と呼ばれる手法で、記事中では違いが分かるかもしれませんが、ウェブブラウザーのURL欄に入れると見分けがつきません。

「paypal」の「p」をギリシア文字の小文字に置き換えています。ほとんど見分けがつきません

 他には、「G0OGLE.com」のように「O(オー)」を「0(数字のゼロ)」にしたり、「googIe.com」のように「l(エル)」を「I(アイ)」にしたり、「rnicrosoft.com」のように「r」と「n」をくっつけて「m」のように見せる手口もあります。また、URLの入力ミスなどを利用する「タイポスクワッティング」や、IPアドレスのみでミスリードする手口もあります。なお、「.com」「.jp」などの部分はトップレベルドメインと呼ばれ、偽装することは困難です。

 以上のように、メールやメッセージ、ウェブページに記載されているURLを目で見るだけでは簡単に判断できないケースがあります。URLを確認して問題ないと思い込んでしまうと、個人情報やクレジットカード情報を簡単に入力してしまう可能性もあります。

 対策としては、まず最新のウェブブラウザーを利用することをお勧めします。一部のホモグラフ攻撃などについては検出し、アクセスを警告してくれる場合があります。

 とはいえ、最も効果のある防御策はメールやメッセージなどに記載されているURLをクリックしないことです。何らかのサービスにログインする際は、自分で検索した結果やあらかじめ登録しておいたブックマークから正規のウェブサイトを開きましょう。そうすれば、ネット詐欺師が誘導しようとしている詐欺サイトにアクセスせずに済みます。

 なお、インターネットで検索する場合、Googleの広告には詐欺サイトが混じることがあるので、その下の通常の検索結果からアクセスすることをお勧めします。

関連記事:Googleの検索結果トップにフィッシングサイト? 過去には「えきねっと」を装った偽サイトなど広告を悪用した手口

 未払いやアカウント凍結、大金の当選など、目を引くような内容の連絡が来た時こそ、すぐに飛びつくのではなく、必ず自分で検索したり、ブックマークからアクセスするという基本を忘れないようにしましょう。

あなたの両親も“ネット詐欺”の餌食になっているかもしれません――その最新の手口を広く知ってもらうことで高齢者のデジタルリテラシー向上を図り、ネット詐欺被害の撲滅を目指しましょう。この連載では、「DLIS(デジタルリテラシー向上機構)」に寄せられた情報をもとに、ネット詐欺の被害事例を紹介。対処方法なども解説していきます。

「被害事例に学ぶ、高齢者のためのデジタルリテラシー」の注目記事
  • URLが本物そっくりな詐欺サイトに注意! 「ホモグラフ攻撃」などの手法を知っておこう
  • 生成AI「ChatGPT」「Midjourney」などを装う偽の広告やアプリが出回る、Googleの検索結果から詐欺サイトに誘導する手口も
  • 遠隔操作アプリを使った副業詐欺に注意、「簡単に稼げる」に惑わされないで
  • サポート詐欺の相談件数は2022年で過去最高に。「感染しています」と警告画面が出ても連絡しないで
  • ナイキなど100以上の有名ブランドを装った大規模なネット詐欺を確認、安いネットショップを見つけてもすぐ飛びつかないで
  • ネットを見ていたら突然「ウイルス感染」警告、誘導先のアプリをインストールしてみると……
  • 元ZOZO前澤氏の「お金配り」に参加したつもりが……Facebookで起こっている詐欺に注意
  • iPhoneのカレンダーから「セキュリティ警告」? 身に覚えのないイベントが勝手に追加されていた
  • 友だちから「写真がネットに載ってるじゃん、気まずいな!」と連絡が来た
  • 2回目の「特別定額給付金」が支給される? うっかり騙されて個人情報を入力してしまった
  • 「500万円」クラスの高級車の当選メールが届いたので開いてみた
  • 「総額450万円」の書留郵便物を受け取るよう郵便局から連絡が来た
  • クレジットカードが届くのを待っていたら、いつの間にか不正利用された
  • 「ETCサービス利用照会サービス」のアカウントが停止したのでメールの指示に従ってみた
  • Twitterの怪しいトレンド便乗詐欺、「稼げるかも」と思って連絡したら大変なことに……
  • マッチングアプリで知り合った外国人を信用したら1000万円以上を失った
  • そのほかの詐欺事例など、この連載の記事一覧はこちら
  • NPO法人DLIS(デジタルリテラシー向上機構)

    高齢者のデジタルリテラシー向上を支援するNPO法人です。媒体への寄稿をはじめ高齢者向けの施設や団体への情報提供、講演などを行っています。もし活動に興味を持っていただけたり、協力していただけそうな方は、「dlisjapan@gmail.com」までご連絡いただければ、最新情報をお送りするようにします。

    ※ネット詐欺に関する問い合わせが増えています。万が一ネット詐欺に遭ってしまった場合、まずは以下の記事を参考に対処してください
    参考:ネット詐欺の被害に遭ってしまったときにやること、やってはいけないこと

    コメント