3つのやり方があります
「URL 安全性 チェック」で出てくるサービスは数多くありますが、中身は次の3つに分かれます。この違いを知らずに1つだけ使うと、判断を誤ります。
| やり方 | 調べていること | 効く場面 |
|---|---|---|
| ① 通報済みかを調べる | 既に「悪質」と報告・検知されているか | 出回ってしばらく経ったサイト |
| ② 実際に開いて見る | どんなページか、どこへ転送されるか | 中身を自分の目で確かめたいとき |
| ③ 構造から推定する | URLの形やドメインの素性に不審な点があるか | まだ誰も通報していない新しいサイト |
① 通報済みかを調べる
報告や検知が蓄積されたデータベースと照合します。VirusTotal(多数の検査エンジンの結果をまとめて表示)、PhishTank(フィッシングURLの通報データベース)などが代表的です。
当たれば確実です。「複数のエンジンが悪質と判定している」なら、それ以上迷う必要はありません。
弱点は新しいサイトに効かないことです。フィッシングサイトは数日から数週間で使い捨てられます。立ち上がったばかりのサイトは、まだどのデータベースにも載っていません。「何も出なかった」は「安全」ではなく「まだ知られていない」だけかもしれない、という読み方が必要です。
② 実際に開いて見る
自分の端末で開く代わりに、サービス側の環境で開いて、見た目や通信の中身を見せてくれるものです。urlscan.io、SecURL、aguse などがあります。
スクリーンショット、転送先、読み込んでいる外部リソース、サーバーの所在地やドメインの登録情報などが分かります。自分の端末を危険にさらさずに中身を見られるのが利点です。
弱点は2つあります。ひとつは結果を自分で判断する必要があること。情報は出ますが、「危険です」と言ってくれるとは限りません。
もうひとつは、相手が表示を変えてくることです。フィッシング対策協議会の報告では、モバイル回線からでないと本来のページを表示しない手口が確認されています(フィッシングの最新傾向)。調査されていると察知したら無害なページを見せる、という作りです。「開いてみたら普通のサイトだった」も、決定的な証拠にはなりません。
③ 構造から推定する
URLの形と、ドメインの素性から、フィッシングサイトによくある特徴が出ていないかを見ます。①がまだ知らない、作られたばかりのサイトを拾うための方法です。
- ドメインの登録日——登録から日が浅いドメインで大手を名乗るのは不自然です
- URLの構造——
@の悪用、IPアドレス直打ち、Punycode、サブドメインの深さ、転用されやすいTLD - 転送——別のドメインへ飛ばされないか
- パスワードの送信先——入力フォームが、表示中のサイトと別の場所へ送っていないか
- ブランドの詐称——国内の主要ブランドについて、公式ドメインでないのに名前を使っていないか、綴りを似せていないか
この方式の価値は、誰も通報していない段階で拾えることです。①のデータベースが追いつく前の、いちばん危ない時期に効きます。国内のブランド詐称も、海外のサービスでは判定されません。
弱点は、あくまで推定であることです。3つの中でいちばん弱い信号で、「不審な特徴なし」は安全の証明になりません。逆に、正規のサイトでも条件によっては指摘が出ます。
当社のツールは①と③を一度に行います
①と③は弱点が逆向きなので、片方だけでは穴が残ります。①は古いサイトに強く、新しいサイトに弱い。③は新しいサイトを拾えるが、断定はできない。そこで当社の判定ツールでは、この2つを同じ画面で行うようにしました。
- 通報済み一覧との照合——世界中から報告されたフィッシングドメイン約39万件と突き合わせます。一覧は毎日取り込んでいます。ここで一致した場合は推測ではなく報告の記録なので、いちばん強い判定を出します
- 構造からの推定——一致しなかった場合に、上に挙げたURLの形・ドメインの登録日・国内ブランドの詐称を見ます
通報済み一覧は
Phishing.Database(MITライセンス)を利用しています。当社が収集・検証したものではありません。
一覧が取り込めていないときは「一致なし」ではなく「照合できませんでした」と表示します。確認できなかったことを、確認して問題なかったことのように見せないためです。
それでも②は代わりになりません。ページの見た目や、実際にどこへ転送されるかは見ていないためです。気になるときは urlscan.io や SecURL を併せてお使いください。
ツールを使わずに分かること
実は、URLの読み方さえ知っていれば、その場で気づけるものがあります。本当のドメインは、いちばん右側にあります。
https://amazon.co.jp.verify-account.example.com/signin
最初の / が出るまでの部分のうち、右端の2つ(ここでは example.com)が本当のドメインです。左側の amazon.co.jp は、誰でも自由に付けられるただの名前にすぎません。長いURLは、右端から読んでください。
https://amazon.co.jp@example.com/
@ がある場合、その手前はすべて無視されます。ブラウザが実際に接続するのは example.com です。本来はIDを渡すための記法で、正規のサイトのURLに出てくることはまずありません。
https://xn--80ak6aa92e.com/
xn-- で始まるのは、ASCII以外の文字を含むドメインの変換後の表記です。見た目がアルファベットとほとんど区別できない別の文字(キリル文字など)を使って、正規のドメインに似せる手口があります。日本語ドメインなど正当な用途もあるため、これ単体で黒ではありませんが、大手企業を名乗る場面で出てきたら疑ってください。
TLD(ドメインの末尾)についてよくある誤解があります。フィッシングURLの約8割は .com ですが、だから .com が危ない、とは言えません。世の中の正規サイトの大半も .com だからです。判断に使えるのは「そのTLDに正規サイトがどれだけあるか」との比較です。詳しくはフィッシングの最新傾向をご覧ください。
使い分け
順番としては、①で確定を狙い、出なければ③で特徴を見て、必要なら②で中身を確かめる、という流れが実務的です。①と③は当社のツールで一度に済みます。
| 状況 | まず使うもの |
|---|---|
| とにかく白黒つけたい | ①(当たれば確定。複数のエンジンを見るなら VirusTotal) |
| 今日届いたばかりのメールのURL | ①+③(当社ツールなら一度に。①が追いついていない可能性が高い) |
| 国内の銀行・カード・通販を名乗っている | ③(海外サービスは国内ブランドを判定しません) |
| どんなページか見たい | ②(自分の端末で開かずに済みます) |
どの方法でも分からないこと
3つすべてを使っても、判定できないものがあります。ここを理解しておかないと、「調べたから大丈夫」で事故につながります。
- 正規サイトが乗っ取られている場合——ドメインは本物、登録は何年も前、通報もされていない。それでも改ざんされて悪質なページが置かれていることがあります
- 調べたあとで変わる場合——調査時は無害で、しばらく経ってから中身が差し替わることがあります
- 相手が表示を出し分ける場合——調査環境と実際の利用者とで、違うページを返す作りになっていることがあります
そのため、URLの判定結果にかかわらず、原則は変わりません。メールやSMSに書かれたリンクからログイン画面に入らないこと。必要なら、ブックマークか、自分で検索した公式サイトから入り直すこと。これが最も確実です。
URLだけでなく、そのメールが本当にその会社から送られたものかも確認できます。メールのソースを貼り付けると、配送経路・SPF/DKIM/DMARC の結果・差出人と実際の送信元の食い違いが分かります。
迷惑メール・なりすまし判定ツール →