フィッシングサイトを開いてしまったら?何も入力していない場合の対処法と確認ポイント|サイバーセキュリティ.com

フィッシングサイトを開いてしまったら?何も入力していない場合の対処法と確認ポイント

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

フィッシングサイトを誤って開いてしまうと、「開いただけで乗っ取られたのではないか」「ウイルスに感染したのではないか」と不安になることがあります。しかし、ページを表示しただけで、ID・パスワードの入力、ファイル実行、アプリや構成プロファイルの追加、通知許可などをしていなければ、直ちにアカウント侵害や端末感染に至る可能性は通常高くありません。

一方で、フィッシングサイトは認証情報の入力だけでなく、不正ファイルの配布、通知許可、ブラウザ拡張機能の追加、偽のセキュリティ警告、遠隔操作ソフトの導入などへ誘導することがあります。そのため、「開いたかどうか」だけでなく、その後に何を入力・許可・ダウンロード・実行したかを確認することが重要です。

特に、業務端末や管理者権限を持つPCでは、たとえ明確な入力操作がなくても、ブラウザやOSが古い、セキュリティ製品に検知がある、不審なダウンロードが発生したなどの状況では、一般の個人端末より慎重に確認する必要があります。

そこで本記事では、フィッシングサイトを開いてしまった場合にまず行うこと、何も入力していない場合の確認ポイント、パスワード・認証コード・カード情報を入力した場合の対処、端末別の確認方法、業務端末での対応、必要に応じたフォレンジック調査までを解説します。

フィッシングサイトを開いてしまったときに今すぐ行うこと

まずは、これ以上の操作を止めて、ページ・ダウンロード・権限設定を確認します。

ページやタブを閉じる

フィッシングサイト内のボタンやリンクには触れず、ブラウザのタブ自体を閉じます。

「Cookieを許可」「今すぐスキャン」「ウイルスを削除」「通知を許可」「サポートへ連絡」などの表示があっても操作しないでください。

全画面表示などで閉じにくい場合は、ブラウザを終了します。

ダウンロード履歴を確認する

フィッシングサイトを開いた直後に、意図せずファイルがダウンロードされていないか確認します。

特に、次のような形式がないか確認してください。

  • .exe
  • .msi
  • .dmg
  • .pkg
  • .zip
  • .js
  • .lnk
  • Office文書

不審なファイルが見つかっても、開いたり実行したりせず、まずセキュリティ製品で確認してください。

通知・カメラ・マイクなどのサイト権限を確認する

ブラウザで、フィッシングサイトに通知や位置情報、カメラ、マイク、ポップアップ、自動ダウンロードなどを許可していないか確認します。

見覚えのないドメインに権限が付与されている場合は削除してください。

ブラウザ拡張機能や構成プロファイルを確認する

WindowsやMacではブラウザ拡張機能、iPhoneやiPadでは構成プロファイル、Androidでは最近追加されたアプリや強い権限を持つアプリを確認します。

フィッシングサイトから「セキュリティ強化」「本人確認」「ウイルス対策」などの名目で追加したものがあれば要注意です。

OS・ブラウザを更新してセキュリティスキャンを行う

ブラウザとOSを最新状態にし、利用可能なセキュリティ機能でスキャンします。

WindowsではMicrosoft Defenderのフルスキャン、必要に応じてDefender Offline scanを利用できます。

フィッシングサイトを開いただけなら乗っ取られる?

ページを表示しただけで、情報入力やファイル実行などをしていない場合、一般的にはすぐにアカウント乗っ取りへ直結する可能性は高くありません。

情報を入力していないか

ID、パスワード、認証コード、カード情報、電話番号などを入力していなければ、フィッシングによる資格情報窃取の直接的なリスクは低くなります。

ファイルを実行していないか

ダウンロードされただけでなく、実際に開いた・実行した・マクロを許可した場合はリスクが上がります。

通知許可などを与えていないか

Webサイトの通知許可を与えると、ブラウザを閉じた後も偽警告や詐欺通知が繰り返し表示されることがあります。

ブラウザやOSが古くないか

通常は「開いただけ」で感染するケースは多くありませんが、ブラウザやOSが古い場合は、公開済み脆弱性の悪用リスクが高まります。

そのため、念のため最新アップデートを適用してください。

業務端末・管理者端末ではないか

企業の管理端末や高権限アカウントを扱うPCでは、一般の個人端末よりも慎重な対応が必要です。

EDRやSOCの監視対象であれば、自己判断で履歴やファイルを削除するより、まず情シス・CSIRTへ報告してください。

フィッシングサイトでパスワードを入力した場合の対処

パスワードを入力してしまった場合は、フィッシングサイトを閉じるだけでは不十分です。

公式サイトからパスワードを変更する

フィッシングメールやSMS内のリンクではなく、公式アプリや自分で入力した公式URLからパスワードを変更します。

同じパスワードの使い回し先も変更する

同じメールアドレス・パスワードを他サービスでも使っている場合は、そちらも変更してください。

全セッションを失効する

パスワード変更だけでは、すでに発行済みのセッションが残る場合があります。

利用できる場合は「すべての端末からログアウト」「全セッション終了」などを実施します。

MFA・回復情報を確認する

認証アプリ、電話番号、パスキー、回復用メールアドレスなどに不審な変更がないか確認します。

メール転送や外部連携を確認する

メールアカウントが関係している場合は、転送設定、受信トレイルール、OAuthアプリ、委任設定なども確認してください。

ワンタイムパスワードや認証コードを入力した場合の対処

ワンタイムパスワードやMFAコードを入力した場合は、攻撃者がリアルタイムで正規サービスへログインしている可能性があります。

パスワード変更だけで終わらせず、全セッション失効とMFA設定の再確認を優先してください。

認証コードを入力した場合の優先対応
  • 全ログインセッションの失効
  • パスワード変更
  • MFA登録方法の確認・再設定
  • 不明なパスキー・認証器の削除
  • 公式サポートへの連絡

カード情報・銀行情報を入力した場合の対処

クレジットカード番号、有効期限、セキュリティコード、銀行口座情報などを入力した場合は、アカウントよりも先に決済被害を防ぐ対応が必要になることがあります。

カード・銀行情報を入力した場合の対応
  • カード会社・銀行の公式窓口へ連絡する
  • 利用停止・再発行を相談する
  • 不審な利用・送金履歴を確認する
  • フィッシング画面やURLを保存する
  • 関連アカウントの認証情報も確認する

不正利用がまだ確認されていない場合でも、カード情報をフィッシングサイトへ入力した時点でカード会社へ相談する価値があります。

フィッシングサイトからファイルを実行した場合の対処

不審なファイルを実行した、Officeマクロを有効化した、アプリや拡張機能を追加した場合は、端末感染の可能性を考慮します。

端末をネットワークから隔離する

Wi-Fiを切る、LANケーブルを外すなどして、外部通信を止めます。

不審ファイルや実行時刻を記録する

ファイル名、保存先、実行した時刻、ダウンロード元URLなどを記録します。

EDR・AVで確認する

Windows Defenderや組織のEDRなどでスキャン・検知状況を確認します。

安全な別端末から認証情報を変更する

感染が疑われる端末からパスワードを変更すると、変更後の認証情報まで窃取される可能性があります。

業務端末ならCSIRTへ報告する

業務端末では、自分でファイル削除や初期化を進めると、原因調査に必要な証拠が失われる場合があります。

端末別に確認すべきポイント

Windowsの場合

Windowsでは、ブラウザのダウンロード履歴、拡張機能、通知権限、最近インストールされたアプリを確認します。

Microsoft Defenderのフルスキャンを実施し、必要に応じてOffline scanも検討します。

Macの場合

macOSとブラウザを更新し、ログイン項目、ブラウザ拡張機能、構成プロファイル、最近追加されたアプリを確認します。

iPhone・iPadの場合

アプリやファイルを追加していないか、「設定 → 一般 → VPNとデバイス管理」に見覚えのない構成プロファイルがないか確認します。

Androidの場合

最近追加されたアプリ、不明なAPK、アクセシビリティ権限、端末管理者、通知許可などを確認します。

Google Play Protectのスキャンも実施します。

フィッシングサイトを開いた後に保存しておきたい証拠

業務端末、金銭被害、アカウント不正利用などが関係する場合は、削除や初期化より先に記録を残してください。

保存しておきたい主な情報
  • フィッシングメール・SMSの本文
  • 送信元アドレス・電話番号
  • アクセスした完全なURL
  • アクセス日時
  • 入力・クリックした内容
  • ダウンロードしたファイル名
  • ブラウザのダウンロード履歴
  • セキュリティ製品の検知内容

再確認のためにフィッシングURLをもう一度開く必要はありません。

フィッシングサイトを開いた後にやってはいけないこと

もう一度フィッシングサイトを開く

URL確認のために再アクセスすると、別の誘導やダウンロードが発生する可能性があります。

警告画面の電話番号へ連絡する

偽のセキュリティ警告からサポート詐欺へ誘導されることがあります。

感染が疑われる端末でパスワードを変更する

情報窃取型マルウェアが残っている可能性がある場合は、別の安全な端末から変更します。

証拠を残す前に初期化する

初期化すると、ダウンロード履歴や実行痕跡などが失われる可能性があります。

不審ファイルを確認目的で実行する

「何のファイルか見るだけ」という理由で開かないでください。

フィッシングサイト閲覧後の影響を調査する方法

「ページを開いただけ」で、何も入力・許可・実行していない場合は、必ずしも専門的な調査が必要になるとは限りません。

一方で、不審なファイルを実行した、業務端末だった、パスワード変更後も不正ログインが続く、セキュリティ製品の検知があるなどの場合は、端末側まで含めた確認が必要です。

不審ファイルの実行痕跡

フィッシングサイトからダウンロードされたファイルが実際に実行された可能性を確認します。

マルウェア・情報窃取の有無

情報窃取型マルウェアや不正な常駐プログラムが残っていないか確認します。

ブラウザ拡張機能・設定変更

不審な拡張機能、通知権限、プロキシ、ブラウザ設定変更などを確認します。

不正通信の有無

取得可能なログから、フィッシングアクセス後に不審な外部通信がなかったか確認します。

アカウント侵害との関連

端末上の挙動と、メール、クラウド、SNSなどの不正ログイン時刻を突き合わせます。

フィッシングサイトからファイルを実行した場合はフォレンジック調査会社に相談する

フィッシングサイトを表示しただけで、認証情報の入力やファイル実行、通知許可などをしておらず、その後も不審な挙動がない場合は、通常の更新・スキャン・設定確認で対応できるケースもあります。

一方、ファイルを実行した、マクロを許可した、ブラウザ拡張機能や構成プロファイルを追加した、不正ログインが確認された、セキュリティ製品が検知した場合は、端末侵害も視野に入れる必要があります。

原因確認前にファイルを削除したり、ブラウザ履歴を消去したり、端末を初期化したりすると、どのURLを起点に、どのファイルが取得・実行され、アカウント侵害や外部通信へつながった可能性があるのかを確認するための痕跡が失われる場合があります。

不審な兆候を確認した場合、フォレンジック調査会社への相談をお勧めします。フォレンジック調査会社では、端末上のダウンロード履歴、実行痕跡、不審ファイル、ブラウザ設定、マルウェア、通信ログなどを確認し、単なるフィッシングページ閲覧なのか、端末感染や認証情報窃取まで発生していた可能性があるのかを詳しく調査できます。

こうした専門的な調査を通じて、どのアカウントを失効・変更すべきか、端末の再構築が必要か、業務データや他のサービスへ影響が広がっていないかを判断しやすくなります。

おすすめのフォレンジック調査会社

DDF

公式サイトデジタルデータフォレンジック

編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。

デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。

24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

まとめ

フィッシングサイトを開いてしまっても、ページを表示しただけで、ID・パスワードやカード情報を入力しておらず、ファイル実行や通知許可、アプリ・拡張機能・構成プロファイルの追加もしていなければ、直ちにアカウントが乗っ取られた可能性は通常高くありません。

まずはタブを閉じ、ダウンロード履歴、サイト権限、ブラウザ拡張機能、構成プロファイルなどを確認し、OSとブラウザを更新したうえでセキュリティスキャンを実施してください。

パスワードや認証コードを入力した場合は、別の安全な端末からパスワード変更、全セッション失効、MFA・回復情報の確認を行います。カード・銀行情報を入力した場合は、カード会社や金融機関への連絡を優先します。

不審ファイルを実行した、マクロを許可した、業務端末だった、セキュリティ製品の検知や不正ログインがある場合は、単なるフィッシング閲覧ではなく端末侵害の可能性も考慮し、証拠を残したうえで詳しく調査することが重要です。

  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談