タイポスクワッティング
看板の文字を1文字だけ巧妙に変えた偽物の店のように、アドレスバーの入力ミスを狙ってユーザーをおびき寄せるデジタルの罠です。
定義 タイポスクワッティング(Typosquatting)とは、Webサイトのアドレス(URL)を手入力する際のタイプミスを狙い、有名サイトと酷似した偽のドメイン名をあらかじめ登録しておくサイバー攻撃の手法です。利用者がうっかりスペルを打ち間違えた隙に偽サイトへ誘導し、IDやパスワード、クレジットカード情報などの個人情報を盗み取ったり、悪意のあるプログラム(マルウェア)に感染させたりします。
通り道に仕掛けられた誤入力の罠
よく使うポータルサイトやネット通販のアドレスを手入力するとき、キーを押し間違えたりすぐ隣のキーを叩いてしまったりした経験はありませんか? 例えば、キーボードで「o」を押そうとしてすぐ隣の「p」や「i」を押してしまうと、一瞬で全く違うURLになってしまいます。
攻撃者は、人々が急いでいるときによく起こすこうしたささいな打ち間違いをあらかじめ研究しています。そして、間違えて入力されそうなアドレスを先回りして購入し、本物のサイトと見た目がそっくりな偽のホームページを用意しておくのです。
訪問者は自分がアドレスを打ち間違えたことにも気づかないまま、画面に表示されたログイン画面に大切なアカウント情報を入力してしまいます。このように、キーボードの打ち間違い(タイポ)を狙ってドメインを先回りして取得する手口をタイポスクワッティングと呼びます。
偽サイトが狙う3つのターゲット
攻撃者が有名企業のブランド名に似せた誤入力用ドメインを買い占めるのには、いくつか明確な目的があります。最も代表的なのが、個人情報や金銭を騙し取るフィッシング詐欺です。本物の銀行や決済サービスそっくりの偽ページへ誘導し、口座の暗証番号やクレジットカード情報を盗み取ります。
もう一つの目的は、ウイルス(マルウェア)の感染です。アドレスを打ち間違えて訪れたユーザーのパソコンやスマートフォンに、気づかれないよう不正なプログラムを仕込んだり、ファイルを暗号化して身代金を要求するランサムウェアに感染させたりします。
さらに、アクセス数を横取りして広告収入を稼いだり、ドメインを本来の企業に高額で売りつけたりする行為も横行しています。人気サイトに行こうとしていた大勢の訪問者を横取りして広告を見せ、不当な利益を得るのです。
もう少し詳しく言うと
より正確に言えば、近年のタイポスクワッティングは単なるタイプミス狙いにとどまらず、人間の目を欺く巧妙な視覚的トラップへと進化しています。代表的なのが、見た目が酷似している小文字の「l(エル)」と数字の「1」、あるいは大文字の「I(アイ)」を入れ替える手法です。
最近では、アルファベットと見た目は全く同じでも、コンピューター内部の文字コードが異なる他言語の文字を混入させるホモグラフ攻撃(同形異義語攻撃)まで登場しています。アドレスバー上では見慣れた正規のURLに見えても、実際には全く別の悪質な詐欺サイトへ接続されるため、目で見て見分けるのは極めて困難です。
こうした被害を防ぐには、よく使う金融機関やショッピングサイトのアドレスを手入力せず、ブックマーク(お気に入り)に登録してアクセスする習慣をつけるのが最も確実です。不審なリンクをクリックせず、公式アプリや検索エンジンの公式検索結果を活用するのも効果的です。
🤔 よくある誤解
タイポスクワッティングは入力した側の単なる不注意であり、サイバー攻撃とは言えない。
ユーザーの誤入力を誘うために、攻撃者があらかじめドメインを取得し、精巧な偽サイトまで作り込んで待ち構えている計画的なサイバー攻撃です。
アドレスの文字を目でしっかり確認さえすれば100%防ぐことができる。
アルファベットと見た目が完全に一致する特殊な外国文字を混ぜる手口(ホモグラフ攻撃)もあるため、肉眼での目視確認だけでは完全に防ぎきれません。
🧺 日常で出会う場面
アドレスバーの入力ミスを狙って偽サイトを仕掛け、個人情報や金銭を盗み取ろうとするデジタルの罠です。