2026年度始動の「サプライチェーンセキュリティ評価制度」 企業セキュリティが“客観評価”される時代に
mail@yanagiya.biz
ITライター柳谷智宣
Googleとイリノイ大学が2020年に公開した論文を基に、URL表示だけで詐欺サイトを見分けるのが難しい理由を紹介しています。サブドメインに「twitter.com」のような文字列を仕込んで本物に見せかける手口や、長いサブドメインで本体ドメインを隠す手口、URLをエンコードして区切り文字を隠す手口、パス部分に偽装先を入れる手口、ベーシック認証やIPアドレスのみのURLでミスリードする手口があります。
「ρayρal.com」のようにキリル文字やギリシア文字で文字を置き換える「ホモグラフ攻撃」や、「O」を「0」に、「l」を「I」に、「rn」で「m」を偽装する手口も紹介されています。Edgeなど最新ブラウザは「アップル」を偽装するホモグラフ攻撃のURLを検知して警告してくれる例もありますが、最も有効な対策はメールやメッセージのURLをクリックせず、自分で検索するかブックマークから正規サイトにアクセスすることだとしています。
この要約は生成AIで作成しました。
