WebサイトやSNSから画像を保存したあと、「JPEGやPNGからウイルス感染することはあるのか」「画像を開いただけでパソコンが乗っ取られるのではないか」と不安になることがあります。特に、画像を保存した直後に警告が出た、不審なダウンロードが始まった、見覚えのないファイルが増えたといった場合は、単なる画像だったのか判断しにくくなります。
通常のJPEG・PNG・GIFなどを保存しただけで、直ちにマルウェアが実行される可能性は高くありません。一方で、photo.jpg.exeのような拡張子偽装、画像に見せかけたスクリプトや実行ファイル、画像ビューアなどの脆弱性を悪用する細工済みファイルでは、感染につながる可能性があります。
また、危険なのは画像そのものより、「画像を表示するためにアプリを入れてください」「専用ビューアが必要です」などと追加操作を求められるケースです。実行ファイルやスクリプトを開いた場合は、単なる画像保存とは別の対応が必要になります。
そこで本記事では、画像をダウンロードしただけでウイルス感染するのか、危険な拡張子や画像偽装の見分け方、Windowsでの確認方法、すでにファイルを開いた場合の対処法、感染が疑われる場合にフォレンジック調査で何を確認できるのかまでわかりやすく解説します。
画像をダウンロードしただけでウイルス感染する?
通常のJPEG・PNG・GIF・WebPなどの画像ファイルを保存しただけで感染する可能性は低いです。
ただし、ファイルの実体が画像ではなかった場合や、OS・ブラウザ・画像ビューアの脆弱性を突くよう細工されたファイルでは、表示時に問題が起きる可能性があります。
画像に見せかけた実行ファイルを開いた
最も注意したいのは、見た目やファイル名が画像に見えても、実体が実行ファイルやスクリプトであるケースです。
たとえば、次のようなファイルは画像として送られてきても開かない方が安全です。
photo.jpg.exe image.png.js picture.scr image.hta photo.lnk
実行した場合は、マルウェアが動作する可能性があります。
ファイル拡張子が偽装されている
Windowsでは、設定によって既知のファイル拡張子が非表示になっていることがあります。
その状態では、画像.jpg.exeというファイルが画面上では「画像.jpg」のように見える場合があります。
アイコンや名前だけを信用せず、実際の拡張子を確認することが重要です。
細工された画像が脆弱性を突く
OS、ブラウザ、画像ビューア、コーデックなどに未修正の脆弱性がある場合、特殊に細工された画像を表示したりサムネイル生成したりした際に、コード実行へつながるケースがあります。
ただし、これは一般的なJPEGを保存しただけという状況とは異なり、特定の脆弱性と悪意あるファイルの組み合わせが必要です。
画像から不審なアプリ・拡張機能の導入へ誘導された
「この画像を見るには専用アプリが必要です」「表示するにはブラウザ拡張機能を入れてください」などと表示された場合は注意が必要です。
正規のJPEGやPNGを見るために、通常は別の不審なソフトを入れる必要はありません。
ZIPなど別形式のファイルを画像として受け取った
画像として送られてきたファイルが、実際にはZIPやパスワード付きアーカイブになっている場合があります。
アーカイブ内部にEXE、JS、LNKなどが含まれているケースもあるため、画像だと思って安易に展開・実行しないことが重要です。
「保存しただけ」なのか、「開いた・実行した」のかで感染リスクは大きく変わります。
危険な画像ファイルの見分け方
画像ファイルに見えても、実際のファイル形式や拡張子を確認することで、危険なファイルを避けやすくなります。
ファイル名拡張子を表示する
Windowsでは、エクスプローラーの「表示」から「ファイル名拡張子」を有効にします。
これにより、ファイル末尾が本当に.jpg、.jpeg、.png、.gif、.webpなのか確認できます。
画像以外の拡張子が付いていないか確認する
次のような拡張子が付いている場合は、画像として送られてきても警戒します。
.exe .msi .bat .cmd .ps1 .js .vbs .hta .scr .lnk .zip
.svgも一般的な画像形式ですが、XMLベースでスクリプト等との関係を確認すべき場面があるため、出所不明のものは慎重に扱います。
ダウンロード元を確認する
公式サイト、信頼できる素材サイト、正規の送信者などから取得した画像か確認します。
不審な広告、匿名アップローダー、海賊版・クラック系サイトなどから取得したファイルは、画像に見えてもリスクが高くなります。
不自然な警告・インストール要求がないか確認する
ダウンロード直後に「ウイルスが検出されました」「画像を開くには更新が必要です」などと表示されても、その画面からソフトを入れないことが重要です。
ブラウザ上の警告は偽表示の場合もあるため、正規のセキュリティ製品から確認します。
画像ファイルをWindowsで安全に確認する方法
ダウンロード済みのファイルが怪しい場合は、いきなり開かず、まずファイル形式やセキュリティスキャンを確認します。
ファイルを開かず拡張子を確認する
ダウンロードしたファイルは、まず開かずにファイル名と拡張子を確認します。
画像に見える名前でも末尾が.exeや.jsなら実行しません。
Microsoft Defenderでスキャンする
Windowsでは、ファイルを右クリックしてMicrosoft Defenderでスキャンできます。
警告が出た場合は、無理に実行せず隔離・削除を検討します。
必要に応じてマルチエンジン検査を利用する
未知のファイルで、かつ機密情報を含まないことを確認できる場合は、VirusTotalなどのマルチエンジン検査を利用する方法もあります。
ただし、アップロードしたファイルが第三者サービス上で解析・共有される可能性があるため、業務データや個人情報を含むファイルでは使用を避けます。
機密ファイルは外部サービスへアップロードしない
社内資料、顧客情報、未公開画像などを含むファイルを外部の解析サービスへそのまま送らないようにします。
企業端末では、社内SOCやEDR、セキュリティ担当者の手順に従うことが重要です。
- ファイルを開きません。
- 拡張子を表示して確認します。
- Microsoft Defenderなどでスキャンします。
- 出所とダウンロード時の警告を確認します。
- 問題がなければ必要な範囲だけで開きます。
画像にデータを隠すステガノグラフィは危険?
画像には、見た目を大きく変えずに別のデータを埋め込む「ステガノグラフィ」という手法があります。
ただし、多くの場合、画像内に何らかのデータが隠されていても、その画像単体を表示しただけで自動的にコードが実行されるわけではありません。
別のローダーやマルウェアが画像を読み込み、埋め込まれたデータを取り出して実行する構成で使われることがあります。
そのため、画像にデータが隠されていることと、画像を保存しただけで感染することは分けて考える必要があります。
画像ファイルを既に開いてしまった場合の対処法
既にファイルを開いた場合は、ファイル形式とその後に起きた操作を確認します。
正しい画像形式ならフルスキャンする
拡張子が正しいJPEG・PNG・GIFなどであり、OSやブラウザ、セキュリティ製品も更新済みであれば、慌てて初期化する必要は通常ありません。
Microsoft Defenderなどでフルスキャンし、ダウンロード元やファイルに問題がないか確認します。
実行ファイルやスクリプトだった場合は通信を切る
実体が.exe、.js、.scrなどで、それを実行してしまった場合は、端末をネットワークから切り離します。
LANケーブル、Wi-Fi、VPNなどを切り、追加通信や情報送信を抑えます。
アプリやインストーラーを許可した場合は感染前提で確認する
「画像を表示するため」と案内されてアプリ、コーデック、ブラウザ拡張機能などをインストールした場合は注意が必要です。
見覚えのないプロセス、サービス、スタートアップ、拡張機能が追加されていないか確認します。
認証情報を入力した場合は別端末から変更する
画像ダウンロード後に偽ログイン画面などへ誘導され、メールやクラウドのパスワードを入力した場合は、端末感染とは別にアカウント侵害へ対応します。
安全な別端末からパスワードを変更し、全セッションのログアウトやMFAの再確認を行います。
画像ファイル経由の感染が疑われるサイン
画像を開いた後に次のような異常が発生した場合は、単なる画像閲覧以外の処理が行われた可能性も考えます。
見覚えのないアプリ・プロセスが増えた
ファイルを開いた後に、新しいアプリ、サービス、スタートアップ項目などが追加されている場合は注意します。
ブラウザ設定が勝手に変わった
ホームページ、検索エンジン、拡張機能などが変わっている場合は、アドウェアや不審な拡張機能の影響も考えられます。
警告や広告が繰り返し表示される
ブラウザを閉じても警告や広告が続く場合は、通知許可や不審なソフトが原因の可能性があります。
通信量やCPU使用率が不自然に増えた
バックグラウンドで不審な処理が動作していると、CPUや通信量が増えることがあります。
ただし、この症状だけで感染とは断定できません。
アカウントに不審なログインがある
メール、クラウド、SNSなどで見覚えのないログインが発生している場合は、認証情報が窃取された可能性もあります。
画像ファイルによる感染を防ぐ方法
画像ファイルのリスクを抑えるには、ファイル形式・取得元・OSやアプリの更新を組み合わせて確認します。
信頼できるサイト・送信者から取得する
画像検索結果から無作為にファイルを落とすより、公式サイトや信頼できる素材サイトを利用します。
ファイル名拡張子を常に表示する
拡張子を表示しておけば、.jpg.exeなどの偽装に気づきやすくなります。
OS・ブラウザ・画像ビューアを更新する
過去の画像処理系脆弱性を悪用されにくくするため、OS、ブラウザ、画像ビューア、Office、セキュリティ製品などを最新に保ちます。
画像のために追加アプリを入れない
一般的なJPEGやPNGを見るために、怪しい専用ソフトやコーデックを要求された場合は操作を中止します。
不審ファイルは開く前にスキャンする
送信元が不明なファイルは、まずDefenderやEDRなどで確認してから開きます。
画像ファイルを開いた後の感染有無をフォレンジック調査で確認する方法
ファイルを実行したか分からない、画像に見せかけた別形式だった可能性がある、不審な通信やアカウント侵害が起きている場合は、端末に残る痕跡を詳しく確認します。
ダウンロードしたファイルの実体・拡張子を確認する
まず、保存されたファイルが本当にJPEGやPNGだったのか、それとも実行ファイルやスクリプトだったのかを確認します。
ファイル名だけでなく、実際の形式やハッシュ値なども確認材料になります。
ファイルの実行痕跡を確認する
不審ファイルが実行された場合、Windowsの各種ログ、Prefetch、Amcache、ユーザー操作記録などに痕跡が残ることがあります。
いつ実行されたのか、どのユーザー権限で動いたのかを時系列で確認します。
新規プロセス・サービス・永続化設定を確認する
マルウェアが実行された場合は、サービス、タスクスケジューラ、スタートアップ、レジストリなどに永続化設定が追加されることがあります。
EDRやイベントログなども組み合わせて確認します。
不審な外部通信を確認する
感染後にC2サーバーなどへ通信していないか、DNS、プロキシ、FW、EDRなどのログを確認します。
認証情報の悪用や情報流出を確認する
画像に見せかけた情報窃取型マルウェアが実行されていた場合は、ブラウザ保存パスワードやセッション情報などが盗まれている可能性があります。
メール、クラウド、SNSなどの不審ログインも確認します。
フォレンジック調査会社に相談する
通常のJPEG・PNG・GIFを保存しただけで、ファイルを実行しておらず、端末にも異常がない場合は、専門調査が必要になるケースは多くありません。
一方で、画像と思って開いたファイルが実際にはEXEやスクリプトだった、不審なアプリや拡張機能が追加された、ネットワーク通信やアカウントの不正利用が発生している場合は、フォレンジック調査会社への相談を検討できます。
フォレンジック調査では、対象ファイルの実体、ダウンロード・実行履歴、プロセスやサービス、レジストリ、通信履歴などを確認し、ファイルを起点にマルウェアが実行された可能性を整理できます。
また、端末側の痕跡と各種アカウントのログイン履歴を時系列で照合することで、認証情報が窃取・悪用された可能性や情報流出の範囲を確認しやすくなります。
詳しい原因確認を希望する場合は、対象ファイルをすぐ削除したり端末を初期化したりすると、実行履歴やファイル情報などの調査材料が失われる可能性があります。ファイル名、保存場所、ダウンロード日時、URLなどを記録してから相談することが重要です。
おすすめのフォレンジック調査会社
公式サイトデジタルデータフォレンジック
編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。
デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。
24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。
まとめ
通常のJPEG・PNG・GIFなどを保存しただけで、必ずウイルス感染するわけではありません。感染リスクが高まるのは、画像に見せかけたEXEやスクリプトを実行した場合、拡張子偽装されたファイルを開いた場合、細工された画像が未修正の脆弱性を突いた場合などです。
ダウンロードしたファイルが怪しい場合は、まず開かずに拡張子を表示し、本当に画像形式かを確認します。WindowsではMicrosoft Defenderなどでスキャンし、不明なEXE、JS、SCR、LNK、ZIPなどは画像として送られてきても開かないことが重要です。
既に正しい画像ファイルを開いただけで、OSやセキュリティ製品も更新済みであれば、慌てて初期化する必要は通常ありません。一方、実行ファイルやインストーラーを動かした場合はネットワークを切断し、安全な別端末から主要アカウントのパスワード変更やセッション失効を行います。
画像を開いた後に見覚えのないアプリ、ブラウザ設定変更、不審な通信、アカウントへの不正ログインなどが発生している場合は、単なる画像閲覧ではなくマルウェア感染の可能性も考えて確認します。
感染の有無や被害範囲を詳しく確認したい場合は、対象ファイルやダウンロード日時、URL、実行履歴などの証拠を残し、必要に応じてフォレンジック調査によって実行痕跡・通信・認証情報悪用の有無を確認する方法があります。




![中小企業の情報瀬キィリティ相談窓口[30分無料]](/wp-content/uploads/2023/07/bnr_footer04.png)



