タイポスクワッティングとは
この記事は約 2 分で読めます
タイポスクワッティングとは、正規の Web サイトのドメイン名に似た紛らわしいドメインを取得し、ユーザーの打ち間違いを狙って偽サイトに誘導する攻撃手法です。「 google.com 」に対する「 gogle.com 」「 googel.com 」のように、 1 文字の入れ替え・欠落・追加で偽ドメインを作成します。打ち間違いの影響はブラウザーとパッケージ管理で大きく異なります。 URL の打ち間違いは利用者が偽サイトで何かを入力しない限り被害に至りませんが、依存関係名の打ち間違いでは取り込んだパッケージのコードがビルドや実行の中でそのまま動くため、 1 文字の差が利用者の判断を介さないコード実行につながります。
似た名前を見分けるために必要な材料
紛らわしい名前による被害を考えるとき、前提になるのは見分けるための材料がどこにあるかである。第一に、誤った名前は打ち間違いだけで生まれるわけではない。一度どこかに書かれた誤りは、手順書、社内で共有された覚え書き、解説記事からの引き写し、入力の候補として残った履歴などを通じて何度も書き写される。打ち間違いはその場で終わるが、書き写された誤りは同じ形で繰り返し使われる。取り込まれた先を直しても、元の記載が残っている場所からまた同じ名前が入るため、直す単位は取り込み先ではなく名前が書かれている場所になる。第二に、取り込む側が判定に使える材料は名前の見た目だけである。似ているという判断は正しい名前を知っている場合にだけ成り立つもので、正しい名前の一覧を持っていなければ、見慣れない名前と初めて使う正しい名前を区別できない。似た名前の組を見つけたとしても、どちらが本来のものかは名前の比較からは決まらず、利用の広さや登録の時期といった別の材料で判断することになる。第三に、気付いた時点で残っているものは名前だけではない。取り込みの過程で処理が動く仕組みでは、名前の一覧から消すことと、その処理が残したものを取り除くことは別の作業になる。保存された控えや、別の場所へ複製された配布物、取り込みの記録として書き出された内容がそれぞれ独立に残るため、取り除く範囲は名前をたどるだけでは決まらない。
攻撃の手口と目的
タイポスクワッティングの目的は多岐にわたります。フィッシングサイトとしてログイン情報を窃取するケース、広告収入を得るためにパーキングページを表示するケース、マルウェアを配布するケースなどがあります。プログラミング言語のパッケージマネージャー (npm 、 PyPI) でも人気パッケージに似た名前の悪意あるパッケージを公開する「パッケージタイポスクワッティング」が問題になっています。
対策方法
個人ユーザーは、ブックマークの活用、 URL バーの確認、ブラウザの自動補完機能の利用で被害を防げます。企業側は、自社ブランドに類似するドメインを先行取得 (防衛的登録) し、ドメイン監視サービスで新規登録される類似ドメインを検知する対策が有効です。 DMARC 、 SPF 、 DKIM の設定でメールのなりすましを防ぎ、DNS セキュリティを強化することも重要です。強力なランダムパスワードでドメイン管理アカウントを保護し、ドメインの不正移管を防ぎましょう。
この記事は役に立ちましたか?