2026/09/15 i-FILTER,i-フィルター,サイバー攻撃
2026年に流行中のサポート詐欺は2種類。それぞれの違いと、共通する「ゼロリダイレクトクローキング」とは
この記事の概要
- サポート詐欺は少なくとも2015年から流行、2026年も続いている。
- 2026年のサポート詐欺は2種類。古株のタイプAと、比較的新しいタイプB、手口に違いがある。
- 「ゼロリダイレクトクローキング」を両タイプともに採用。リスクのあるリダイレクトは使わなくなった。
- クローキング専門サービスを利用して、審査を回避するものもある。
本レポートのエグゼクティブサマリーをダウンロード
サポート詐欺の流行はいつから?
サポート詐欺の流行・被害が途絶える兆しが見えません。そもそもサポート詐欺はいつごろから流行し始めたのでしょうか。
IPAの2015年8月の呼びかけによると、「2015年5月以降、IPAに"あなたのコンピュータでウイルスが検出されました"という音声がパソコンから聞こえたが大丈夫か、といった内容の相談が相次いで寄せられるようになりました。(~中略~)相談によれば、電話をかけると先方から「遠隔サポートによるウイルス駆除を行う」として、まず遠隔操作ソフトのインストールを案内され、実際に何らかの遠隔操作が行われたとのことでした。」と述べています。
まさに現在のサポート詐欺手口と一致します。少なくともこの時点では存在しており、
2015年5月頃から流行し始めました。
その後もIPAには継続的に相談が寄せられています。下図の左は年間件数、右は四半期件数です。あくまでも「相談」件数ですが、流行状況を推測するうえでの参考指標となります。
(※)IPAの相談窓口公開レポートを基に、デジタルアーツにて図表を作成
会社や組織のパソコンにセキュリティ警告が出たら、管理者に連絡!(IPA)
情報セキュリティ安心相談窓口公開レポート(IPA)
サイバーセキュリティ相談窓口公開レポート(IPA)
2025年4月より、個人と企業組織の件数は分けて公開されるようになりました。
IPAでは、「2025年5月30日に警察庁より「日本人被害者にかかるサポート詐欺に関係する被疑者6人を検挙した。」との発表があり、一時的に相談件数が減少しましたが、その後また増加しています。」と、述べています。
2026年は増加傾向にあり、上半期時点で相談件数は、個人が2,582件、企業組織が109件となっており、このまま増加を続けると最多となった2024年を上回る可能性があるでしょう。
サポート詐欺は主にWeb広告経由で遭遇します。怪しいサイトを見ていたから遭遇するわけではなく、有名なニュースサイトやブログやSNSからでも遭遇します。なぜなら正規のサイトに掲載されているWeb広告に不正な広告が紛れ込んでいるからです。まれに、SMSやメールで送られたリンクにアクセスした際にも遭遇することがあります。
○Web広告の仕組み
Web広告では、大きく4つの立場のプレイヤーが存在します。
| プレイヤー | 概要 | |
|---|---|---|
| 1 | 広告主 | 広告を出したい企業や人。 |
| 2 | 広告配信プラットフォーム | 多数の広告主から広告を受け取り審査し、それらを最適なメディアへ自動で配信する仕組みを提供。 |
| 3 | メディア | 広告枠を提供し、配信された広告を表示。 |
| 4 | ユーザー | 広告を見る人。一般利用者。 |
○ランディングページ
広告をクリックしたあとに着地(Land)するWebページが、ランディングページです。
○広告からサポート詐欺へ誘導されるケース
攻撃者が「広告主」に該当します。広告配信プラットフォームにて広告審査が行われていますが、攻撃者はそれをすり抜けます。サポート詐欺では、ランディングページにおいて細工を行っており、広告審査時にはまともに見えるページを表示し、一般のユーザーにはサポート詐欺サイトを表示させています。
2026年に流行中のサポート詐欺は2種類
2026年8月時点では、広告からサポート詐欺へ誘導するパターンに大きく2種類あることを観測しています。本稿では「Aタイプ」と「Bタイプ」として調査を行いました。
- Aタイプは、何年も前から存在していて、アップデートを続けています。
- Bタイプは、比較的新しく、今年になり観測しています(以前からあったのかもしれませんが、今年になって目立ち始めました)。
これらを仕掛けているのが、別々の攻撃グループなのか、同一グループなのか、同じ攻撃用ツールを使った多数の攻撃者たちなのかは定かではありません。
Webブラウジングをしていてどちらが遭遇しやすいかというと、筆者の体感では、AタイプもBタイプも同程度に遭遇します。
Aタイプ:「続きへ進むにはこちらをクリック」系の特徴
比較的古くからあるAタイプは、ショッピングサイトのセールのような画像やAIで生成したような画像に「続きへ進むにはこちらをクリック」という文字が入っているバナーがよく使われています。
見た目以外にもいくつかの特徴があります。Aタイプの特徴は下記の通りです。
ランディングページのドメイン
- 「*.digitaloceanspaces.com」というオブジェクトストレージサービスのサブドメインを用いる。
- 短期間で使い捨てにされる。
- ランディングページにスクリプトが含まれていて、アクセスしたユーザーのブラウザで、条件チェック・詐欺ページのコンテンツ取得を行う。
- 広告審査の場合(条件に合わない場合)は、無害を装うページを表示。
- 装うページは、オンラインショッピングサイトが多く、他にはヨガスクールやペット用品などがある。
- 一般ユーザーにはサポート詐欺を表示。
- 「*.ondigitalocean.app」やその他のランディングページとは別のドメインに裏で通信し、条件チェックやコンテンツ取得を行う。
- WindowsとmacOSでそれぞれに合わせて表示することもできる。
- ページ上でマウスの動きを検知するまで詐欺ページを表示しない。
Bタイプ:「次へ」系の特徴
比較的新しいタイプのサポート詐欺であるBタイプは、シンプルな色地に「次へ」や「見る」という短い文字が記載されたバナーがよく使われます。
なぜこんな飾り気がなく、メッセージ性も伝わらないバナーにしているのでしょうか。こちらは後述します。
見た目以外にもいくつかの特徴があります。Bタイプの特徴は下記の通りです。
ランディングページのドメイン
- 「●●●.com」という形式。.comを用いたサブドメイン無しの独自ドメイン。ドメインのレジストラは、ほぼ2種類。
- ドメインが使用される期間は長く、1か月以上利用されることもある。
- ランディングページがリクエストを受けた時に環境チェック
- 広告審査の場合(条件に合わない場合)は、レスポンスデータは無害を装うページのみで、サポート詐欺用のスクリプトを含まない。
- 装うページは、地域ローカルな会社や店舗が多い。美容院、宿泊施設、インテリアショップなど様々あり。某検索エンジンではドメインを検索すると、AIによる概要で問題ないサイトと表示されてしまう。悪性のサイトだと警告されることは少ない。
- 一般ユーザーの場合は、レスポンスデータは無害を装う同じ内容だが、2行だけサポート詐欺用の難読化された長いスクリプトが追加される。そのスクリプトがクライアント側で実行されることによりサポート詐欺が表示される。
- ランディングページ以外のドメインへの通信を行わないため、怪しさが薄れている。
- URLのクエリで、gclidの値をチェックしてすでに使われた値の場合は詐欺ページが表示されない。
Bタイプで顕著:バナーの端に「▷」や「︙」アイコンがない
【図4】は、あるニュースサイトのキャプチャ画像です。
ページ内にはいくつかのバナー広告があります。ショッピングサイト風のバナーはAタイプ、「次へ」というバナーの方はBタイプのサポート詐欺に誘導されるものです。
ショッピングサイト風のバナーの端の方には、「▷」や「︙」の小さいアイコンが表示されているのが確認できるかと思います。これらのアイコンは一般的なバナー広告でも表示されるものです。
- 「▷」三角のアイコンは、AdChoices(アドチョイス)というもので、ユーザーの興味や関心に合わせて表示されるターゲティング広告(行動ターゲティング広告)の仕組みを透明化し、その表示を拒否(オプトアウト)するための業界標準のアイコンです。
- 「︙」縦の三点アイコンは、特定の広告配信プラットフォームの広告に付いていて、ユーザーはここから非表示にしたり報告したりできるものです。
しかし、「次へ」というバナーにはアイコンがありません。アイコンが表示されない事象は複数のWebサイトで確認しており、また、不正でない一般のバナー広告でもアイコンが表示されていないものがありました。
これらのアイコンがあると、広告であることが見た目にわかりやすいのですが、アイコンを表示することは必須ではないようです。
(参考)
Set up AdChoices ad badging - Google Ad Manager Help
Mute or report ads served by Google - Google Ad Manager Help
ユーザーがアイコンを見て識別することができない広告が存在しています。そのため【図4】のように、もともとのコンテンツにいわば擬態するような形で広告が表示されてしまうことがあります。記事の続きを読もうとして、「次へ」といった紛らわしい広告を誤ってクリックしてしまい、サポート詐欺に遭う可能性は十分にあります。
Bタイプの「次へ」系のサポート詐欺で、アイコンが非表示のものを多く確認しています。Bタイプが飾り気のない「次へ」といったシンプルなバナー広告を出し続けるのは、「元コンテンツに擬態し、誤クリックを誘うため」と考えられます。
共通手法:ゼロリダイレクトクローキング
従来のサポート詐欺では、ランディングページからリダイレクトして詐欺サイトを表示させるというのが主流でした。
しかし現在では、詐欺サイト表示の際にリダイレクトをしない「ゼロリダイレクトクローキング(Zero-Redirect Cloaking)」が主流となっているようです。
訪問相手によって異なるコンテンツを見せる(隠す)手法のことです。語源は英語のcloak(マントで覆う、隠す)だそうです。従来は主に、検索順位を不当に上げる目的で、検索エンジンのクローラーと人間相手とで、表示させるコンテンツを変える行為を指していました。現在は検索エンジンだけではなく、広告においてもクローキングという言葉が使われるようになっています。広告審査環境では無害なページを表示して、一般ユーザー相手には詐欺サイトや不正なコンテンツを表示する行為も、クローキングと呼ばれています。
なお、デジタルアーツでは2026年3月にもサポート詐欺に関するレポートを公開していますが、この時点では従来型のリダイレクトによるものでした(Aタイプのサポート詐欺)。
「広告表示の許可をお願いします」→許可したあとにサポート詐欺に遭う危険性も
しかし、現在ではAタイプとBタイプのどちらにもゼロリダイレクトクローキングが採用されています。なぜ、従来型のリダイレクトをなくしたのでしょうか。
サポート詐欺広告が頻繁に配信されている広告配信プラットフォームのお知らせを見ても、「リダイレクト」に関して公式に審査ポリシーを変更したというような内容は見つけられませんでした。そもそも従来から、ランディングページと異なる別のドメインにリダイレクトすることや、その他のクローキングは禁止されています。
ただし、直近数ヶ月の間で広告のコミュニティや掲示板で審査が厳しくなったという声は確認できます。つまり、これまでは広告配信プラットフォーム側の審査で検出されていなかった手法が、不審な挙動として検出されやすくなっている状況が推測できます。このことから、「攻撃者はリダイレクトという検出されやすい露骨な手法に見切りをつけ、リスクを排除した」ものと考えられます。
クローキング専門サービスの利用も観測
広告審査やWeb解析を回避する目的で、クローキングに特化したサービスを提供している業者も存在します。
本件を調査している中で、CloakPro(cloakpro[.]online)というサービスが、Aタイプのサポート詐欺で利用された形跡を確認しました。
サブスクリプション形式で、最安では$149/月で利用が可能となっています。CloakProの利用者は「safe page(審査用の無害なページ)」と「real page(本物の商材ページ)」の2つを用意すれば、自分のWebサイトにクローキングを設定できます。
31の検知手法を使って、広告審査から実体を隠すことができると掲載されています。検知手法には、User-Agent、IPアドレス、TLS/JA3フィンガープリント、マウス動作、クリックIDなど多様なシグナルを機械学習とルールエンジンで解析する手法や、ヘッドレスブラウザ・VPN・自動化ツール・クリック詐欺トラフィックをリアルタイムに検知する手法などがあり、上述したゼロリダイレクトクローキングにも対応しています。
CloakProはあくまで一例であり、類似のサービスがいくつもあります。攻撃者はこういったクローキングサービスも活用して、審査の目をかいくぐりサポート詐欺を仕掛けてきています。
サポート詐欺の対処方法
サポート詐欺は、対処方法を知っておくことで被害を軽減することが可能です。
まず、これを覚えておいてください。全画面表示が解除できます。その後、表示されているタブやWebブラウザーを閉じてしまいましょう。もし、それでもダメだった場合には下記の方法を試してみましょう。
2.「Ctrl」+「Alt」+「Del」同時押し のあと 下記のいずれか
- 「タスクマネージャー」 →Webブラウザーを選択 →タスクの終了
- 「サインアウト」
- 画面右下の電源アイコンをクリック →「シャットダウン」または「再起動」
サポート詐欺サイトに遭遇して困るのは、全画面で表示されてしまってマウス操作ができない場合です。大きな警告音が鳴り響き、マウス操作が効かなくなり焦って正常な判断ができなくなります。基本的には 1.の方法で、「Esc」キーを長押しで全画面を解除できます。その後、タブやウインドウの×ボタンから閉じるだけです。
ただし、Webブラウザーが固まってしまい操作ができず、タブやWebブラウザーを閉じられないケースも確認しました。この場合は 2.の方法で、Webブラウザーかパソコンを強制的に終了させます。
IPAでは、疑似的に体験できるページも用意されているので、あわせてご覧ください。あらかじめ知って体験しておくことで、実際に遭遇しても落ち着いて対処ができるはずです。
偽セキュリティ警告(サポート詐欺)対策特集ページ | IPA 独立行政法人 情報処理推進機構
おわりに
残念ながら、広告配信プラットフォームには何年もの間、不正な広告が蔓延している状況があります。広告配信プラットフォーム側は、不正広告根絶にむけて一層の努力が必要でしょう。
攻撃側に有利な状況となっている現在では、我々ユーザー自身がいかに自分や自組織を守るかということが重要になってきます。
個人だけでなく教育機関や企業においても被害が発生しています。2026年上半期に公開されたサポート詐欺被害インシデントでは、特に教育機関が多く、6件/11件と半分以上を占めていました。中学校においては約1,000万円の高額の金銭被害も発生しています。2025年には、企業でサポート詐欺によって約2.5億円の被害も発生しました。金銭被害だけではありません。指示されて遠隔操作を許してしまった場合は不正アクセスにより情報漏えいにつながるおそれがあります。
2026年上半期国内セキュリティインシデント集計
ユーザー側ではデフォルトで広告をブロックしておき、必要に応じて広告のブロック解除をするというのが、安全にインターネットを利用する方法になりつつあるのではないでしょうか。