セキュリティブースター
vuln-scanner v3.2
URL CHECK

URLの安全性を確かめる方法

届いたURLが安全かどうかを調べる方法は、大きく3つあります。それぞれ見ているものが違うので、1つのツールで白黒がつくことはありません。どれをいつ使うのか、そしてどの方法でも分からないことは何かを整理しました。

3つのやり方があります

「URL 安全性 チェック」で出てくるサービスは数多くありますが、中身は次の3つに分かれます。この違いを知らずに1つだけ使うと、判断を誤ります。

やり方調べていること効く場面
① 通報済みかを調べる既に「悪質」と報告・検知されているか出回ってしばらく経ったサイト
② 実際に開いて見るどんなページか、どこへ転送されるか中身を自分の目で確かめたいとき
③ 構造から推定するURLの形やドメインの素性に不審な点があるかまだ誰も通報していない新しいサイト

① 通報済みかを調べる

報告や検知が蓄積されたデータベースと照合します。VirusTotal(多数の検査エンジンの結果をまとめて表示)、PhishTank(フィッシングURLの通報データベース)などが代表的です。

当たれば確実です。「複数のエンジンが悪質と判定している」なら、それ以上迷う必要はありません。

弱点は新しいサイトに効かないことです。フィッシングサイトは数日から数週間で使い捨てられます。立ち上がったばかりのサイトは、まだどのデータベースにも載っていません。「何も出なかった」は「安全」ではなく「まだ知られていない」だけかもしれない、という読み方が必要です。

② 実際に開いて見る

自分の端末で開く代わりに、サービス側の環境で開いて、見た目や通信の中身を見せてくれるものです。urlscan.io、SecURL、aguse などがあります。

スクリーンショット、転送先、読み込んでいる外部リソース、サーバーの所在地やドメインの登録情報などが分かります。自分の端末を危険にさらさずに中身を見られるのが利点です。

弱点は2つあります。ひとつは結果を自分で判断する必要があること。情報は出ますが、「危険です」と言ってくれるとは限りません。

もうひとつは、相手が表示を変えてくることです。フィッシング対策協議会の報告では、モバイル回線からでないと本来のページを表示しない手口が確認されています(フィッシングの最新傾向)。調査されていると察知したら無害なページを見せる、という作りです。「開いてみたら普通のサイトだった」も、決定的な証拠にはなりません。

③ 構造から推定する

URLの形と、ドメインの素性から、フィッシングサイトによくある特徴が出ていないかを見ます。①がまだ知らない、作られたばかりのサイトを拾うための方法です。

  • ドメインの登録日——登録から日が浅いドメインで大手を名乗るのは不自然です
  • URLの構造——@ の悪用、IPアドレス直打ち、Punycode、サブドメインの深さ、転用されやすいTLD
  • 転送——別のドメインへ飛ばされないか
  • パスワードの送信先——入力フォームが、表示中のサイトと別の場所へ送っていないか
  • ブランドの詐称——国内の主要ブランドについて、公式ドメインでないのに名前を使っていないか、綴りを似せていないか

この方式の価値は、誰も通報していない段階で拾えることです。①のデータベースが追いつく前の、いちばん危ない時期に効きます。国内のブランド詐称も、海外のサービスでは判定されません。

弱点は、あくまで推定であることです。3つの中でいちばん弱い信号で、「不審な特徴なし」は安全の証明になりません。逆に、正規のサイトでも条件によっては指摘が出ます。

当社のツールは①と③を一度に行います

①と③は弱点が逆向きなので、片方だけでは穴が残ります。①は古いサイトに強く、新しいサイトに弱い。③は新しいサイトを拾えるが、断定はできない。そこで当社の判定ツールでは、この2つを同じ画面で行うようにしました。

  • 通報済み一覧との照合——世界中から報告されたフィッシングドメイン約39万件と突き合わせます。一覧は毎日取り込んでいます。ここで一致した場合は推測ではなく報告の記録なので、いちばん強い判定を出します
  • 構造からの推定——一致しなかった場合に、上に挙げたURLの形・ドメインの登録日・国内ブランドの詐称を見ます

通報済み一覧は Phishing.Database(MITライセンス)を利用しています。当社が収集・検証したものではありません。
一覧が取り込めていないときは「一致なし」ではなく「照合できませんでした」と表示します。確認できなかったことを、確認して問題なかったことのように見せないためです。

それでも②は代わりになりません。ページの見た目や、実際にどこへ転送されるかは見ていないためです。気になるときは urlscan.io や SecURL を併せてお使いください。

①と③をまとめて確かめる

怪しいURLを貼り付けると、通報済み一覧との照合と、URLの構造からの推定を一度に行います。登録不要・無料です。

フィッシングサイト判定ツール →

ツールを使わずに分かること

実は、URLの読み方さえ知っていれば、その場で気づけるものがあります。本当のドメインは、いちばん右側にあります。

https://amazon.co.jp.verify-account.example.com/signin

最初の / が出るまでの部分のうち、右端の2つ(ここでは example.com)が本当のドメインです。左側の amazon.co.jp は、誰でも自由に付けられるただの名前にすぎません。長いURLは、右端から読んでください。

https://amazon.co.jp@example.com/

@ がある場合、その手前はすべて無視されます。ブラウザが実際に接続するのは example.com です。本来はIDを渡すための記法で、正規のサイトのURLに出てくることはまずありません。

https://xn--80ak6aa92e.com/

xn-- で始まるのは、ASCII以外の文字を含むドメインの変換後の表記です。見た目がアルファベットとほとんど区別できない別の文字(キリル文字など)を使って、正規のドメインに似せる手口があります。日本語ドメインなど正当な用途もあるため、これ単体で黒ではありませんが、大手企業を名乗る場面で出てきたら疑ってください。

TLD(ドメインの末尾)についてよくある誤解があります。フィッシングURLの約8割は .com ですが、だから .com が危ない、とは言えません。世の中の正規サイトの大半も .com だからです。判断に使えるのは「そのTLDに正規サイトがどれだけあるか」との比較です。詳しくはフィッシングの最新傾向をご覧ください。

使い分け

順番としては、①で確定を狙い、出なければ③で特徴を見て、必要なら②で中身を確かめる、という流れが実務的です。①と③は当社のツールで一度に済みます。

状況まず使うもの
とにかく白黒つけたい①(当たれば確定。複数のエンジンを見るなら VirusTotal)
今日届いたばかりのメールのURL①+③(当社ツールなら一度に。①が追いついていない可能性が高い)
国内の銀行・カード・通販を名乗っている③(海外サービスは国内ブランドを判定しません)
どんなページか見たい②(自分の端末で開かずに済みます)

どの方法でも分からないこと

3つすべてを使っても、判定できないものがあります。ここを理解しておかないと、「調べたから大丈夫」で事故につながります。

  • 正規サイトが乗っ取られている場合——ドメインは本物、登録は何年も前、通報もされていない。それでも改ざんされて悪質なページが置かれていることがあります
  • 調べたあとで変わる場合——調査時は無害で、しばらく経ってから中身が差し替わることがあります
  • 相手が表示を出し分ける場合——調査環境と実際の利用者とで、違うページを返す作りになっていることがあります

そのため、URLの判定結果にかかわらず、原則は変わりません。メールやSMSに書かれたリンクからログイン画面に入らないこと。必要なら、ブックマークか、自分で検索した公式サイトから入り直すこと。これが最も確実です。

メール自体を確かめる

URLだけでなく、そのメールが本当にその会社から送られたものかも確認できます。メールのソースを貼り付けると、配送経路・SPF/DKIM/DMARC の結果・差出人と実際の送信元の食い違いが分かります。

迷惑メール・なりすまし判定ツール →
自社サイトが偽装されていないか気になる方へ

自社を装ったサイトへの対応や、自社ドメインをかたるメールへの対策について、現状をお聞かせください。

相談する →