インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

短縮URLの落とし穴|マルウェア被害を防ぐリンクの見分け方と安全確認術

短縮URLの落とし穴|マルウェア被害を防ぐリンクの見分け方と安全確認術

短縮リンクは非常に便利なツールです。長大なURLを見栄えよく整えたいときや、SNSの文字数制限内に収めたいときなど、さまざまな場面で活躍します。短縮リンクの目的は、インターネット全体をより使いやすくすることにあります。しかし、短縮リンクには意外な落とし穴があり、場合によっては大きな被害をもたらすこともあるのです。

短縮リンクが悪用される仕組み

マルウェア(悪意のあるソフトウェア)開発者がマルウェアを拡散する最も効果的な手段の一つが「リンク」です。私たちはウェブサイトでもSNSのフィードでも、日常的に数多くのリンクを目にしており、あらゆるファイルがリンク経由で配信されています。そのため、マルウェア配布者はユーザーがリンクをクリックする習性につけ込み、有害なファイルやサイトへ誘導しようとします。ただし、ここで一つ問題があります。URL自体に「悪意のあるファイル」だと一目でわかる名前が付いていれば、リンクを拡散することは困難なのです。「画像です」「サイトです」と主張しても、URLを見れば.exeファイルだとわかってしまえば、誰もクリックしません。

そこで攻撃者は、URLをレーダーの下に潜り込ませるような手口を使います。人が多く集まる場所にリンクを投稿して注意の甘い人を引っ掛ける、アカウントを乗っ取って友人にリンクを送り自動的に信用させる、URLを偽装して実際の遷移先とは異なる表示にするなど、さまざまな手法が試みられます。そして短縮リンクは、リンク先の正体を隠してしまうため、攻撃者の仕事を格段に容易にしてしまうのです。

短縮URLの落とし穴|マルウェア被害を防ぐリンクの見分け方と安全確認術

短縮リンクの危険性

例として、無害なターゲットであるGoogleを見てみましょう。同サイトのURLは次の通りです。

https://www.google.com

一方、Googleのロゴ画像を直接リンクした場合はこうなります。

https://www.google.com/images/branding/googlelogo/1x/googlelogo_color_272x92dp.png

違いは一目瞭然ですね。片方はウェブサイト、もう片方は画像ファイルです。URLを読むだけで、クリックした先で何が表示されるのか正確にわかります。では、この2つをBitlyで短縮して比較するとどうなるでしょうか?

https://bit.ly/1dNVPAW は https://www.google.com にリンクされています。

https://bit.ly/1JcI49O は https://www.google.com/images/branding/googlelogo/1x/googlelogo_color_272x92dp.png にリンクされています。

ほとんど違いがわかりませんよね?変わっているのは「bit.ly」というドメインの後ろの英数字の羅列だけです。ファイルの拡張子も、リンク先の手がかりさえも見えません。どちらがGoogle本体へのリンクで、どちらがロゴ画像へのリンクなのか、URLからは判別できません。さらに厄介なことに、事前にこれらのbit.lyリンクがGoogleとそのロゴにつながると知らなければ、行き先がまったくわからないのです。

攻撃者はまさにこの仕組みを利用して、悪意のあるサイトやコードを配布します。短縮リンクを掲示し、「面白い動画だ」「衝撃的なニュース記事だ」と主張すれば、URLを見ただけでそれが実際には悪意のあるファイルやサイトにつながっていると気づく人はいないでしょう。

危険な短縮リンクの見分け方

正当なサイトにつながるかどうか検証できない短縮リンクが拡散されていて、クリックすべきか迷ってしまう——そんな経験はないでしょうか?クリックせずにリンクの安全性を確認する方法はあるのでしょうか?

幸い、この種の攻撃に対抗するために作られたWebサービスがいくつか存在します。以下に代表的な例を紹介します。

短縮URLの落とし穴|マルウェア被害を防ぐリンクの見分け方と安全確認術

CheckShortURLは、現在使われている多くの短縮サービスに対応した優れたツールです。短縮リンクを入力すると解析を行い、どのサイトにつながるのかを教えてくれます。遷移先サイトのスナップショットを表示して正当性を確認できるほか、安全性に不安がある場合は、Web of Trustなどのセキュリティ評価サービスで自動検索できるリンクも用意されています。

短縮URLの落とし穴|マルウェア被害を防ぐリンクの見分け方と安全確認術

GetLinkInfoは、リンクがリダイレクト時に何をするのかを詳しく知りたい場合に便利です。短縮リンクは、訪問者を指定された転送先へリダイレクトすることで機能します。GetLinkInfoはリダイレクトの経路(ジャンプ)をスキャンしてくれるので、クリックした先が安全な場所であることを確認できます。また、Googleのセーフブラウジングの情報をもとに、訪問の安全性についても教えてくれます。

また、短縮サービスの中には、ユーザーがリンクの裏側を覗けることの価値を理解しているところもあります。そうした企業は、自社サービスで生成されたリンクを確認する特別な方法を提供していることがあります。たとえば、bit.lyのリンクの末尾に「+」を付けると、訪問前に遷移先を確認できるプレビューページが表示されるのをご存じでしょうか?上記のサンプルリンク(https://bit.ly/1dNVPAW+)で試してみてください。

もう「最弱のリンク」ではない

短縮リンクがマルウェア配布に悪用されている以上、見知らぬ人から送られてきた不明なリンクをクリックするときは慎重になるのが賢明です。短縮リンク攻撃の仕組みと、リンクの有効性を確認する方法を理解すれば、もう怖れる必要はありません。

あなたは短縮リンクに騙された経験がありますか?それとも、すべての短縮リンクを疑ってかかるタイプでしょうか?ぜひコメント欄でお聞かせください。

  1. 出会い系サイトで安全とプライバシーを守るには?知っておきたいリスクと対策

    マッチングアプリや出会い系サイトでは、自分自身についての情報を開示することが求められます。プロフィール写真や詳細な自己紹介など、情報が多いほどマッチしやすいという考え方もあるでしょう。しかし一方で、詐欺、データ漏洩、なりすましといったリスクは常に存在します。悪意ある第三者にとって、個人情報は格好の標的となるからです。この記事では、出会い系サイトを利用する際に身元を守るための方法と、オンラインデート特有のリスクについて詳しく解説します。 出会い系サイトで安全とプライバシーを守る方法 出会い系サイト、特に無料の出会い系サイトにはさまざまなリスクがありますが、専門家が推奨するプライバシー・セキュリテ

  2. フィッシング詐欺とランサムウェアの深い関係とは?被害を防ぐための対策を徹底解説

    ランサムウェアは、暗号化技術を使って被害者のデータを人質に取るウイルスの一種です。ハッカーはユーザーや組織の重要なデータを暗号化し、ファイル・データベース・アプリケーションへのアクセスを不可能にした上で、復旧と引き換えに身代金を要求します。この脅威は年々拡大しており、ハッカー側には数十億ドル規模の利益をもたらす一方、企業や政府機関には甚大な損害とコストを強いる深刻な問題となっています。 企業がランサムウェアの被害を受けた場合、詳細な調査には時間がかかるものの、速やかに事件を公表するのが一般的です。必要な情報が揃い次第、メール、公式サイトのお知らせ、SNS、報道機関などを通じて顧客へ連絡し、個人