会社名や自社ブランドと「そっくりなURL」から、従業員や顧客が偽サイトへ誘導された――そんなインシデントが国内外で増え続けています。
タイポスクワッティング(Typosquatting)は、利用者がURLを手入力する際のタイプミスを狙ったドメイン詐称攻撃です。攻撃者は数文字違いの偽ドメインを先に取得し、フィッシングサイトや不正広告ページを設置します。
この記事では、タイポスクワッティングの仕組み・実際の被害事例・中小企業でも実践できる防御手順を、現場目線でわかりやすく解説します。

タイポスクワッティングとは?
タイポスクワッティング(Typosquatting)とは、よく知られたドメイン名のタイプミスや類似表記を先に登録し、誤アクセスしてきた利用者を詐欺サイトやマルウェア配布ページへ誘導する攻撃手法です。
名前の由来は「タイプ(タイプミス)+スクワッティング(不法占拠)」。正規ドメインを不法占拠する行為であることを示しています。
たとえば、正規ドメインが「example.co.jp」なら、攻撃者はこんなドメインを先に取得します。
・ exampIe.co.jp(小文字のl → 大文字のI に置換)
・ exanple.co.jp(m を n に変更)
・ exapmle.co.jp(文字の入れ替え)
・ example.co.jp.net(TLDを追加)
一見して区別がつきにくく、日常業務で「少し急いでいる」状況では誰でも踏んでしまうリスクがあります。
攻撃の仕組み(敵を知る)
タイポスクワッティングは、ドメイン登録の手軽さとユーザーの入力ミスという2つの要素を組み合わせた攻撃です。防御するには、攻撃者がどのようにドメインを変形させるかを把握しておく必要があります。
1. ドメイン名の主な変形パターン6種
攻撃者が使う変形手法は、以下の6パターンに大別されます。
・ 文字置換: 「o」→「0」、「l」→「1」、「rn」→「m」など視覚的に区別しにくい文字への置き換え
・ 文字の挿入・削除: 「google.com」→「googgle.com」(文字を重複)や「googl.com」(1文字削除)
・ 文字の入れ替え: 「amazon」→「amzaon」(隣接する文字の順序を逆に)
・ TLDの差し替え: 「.com」→「.net」「.org」「.jp」への変更
・ ホモグラフ攻撃: ラテン文字とキリル文字など見た目が同じ文字を使う(例: a=キリル文字aとラテン文字aは別文字)
・ サブドメイン偽装: 「amazon.co.jp.example.com」のように正規ドメインをサブドメインとして見せかける
2. 誘導先の典型的なパターン
偽ドメインに辿り着いたユーザーは、主に次のいずれかの被害を受けます。
・ フィッシングサイト: 正規サイトそっくりのページでID・パスワード・クレジットカード情報を詐取
・ マルウェア配布: ページを開くだけでドライブバイダウンロードが実行され、端末が感染
・ 不正広告収益: 正規サイトを探していたユーザーのアクセスを広告クリックに転用して収益化
・ 競合サイトへの誘導: 競合他社への転送で顧客を横取り(商標侵害)
ソーシャルエンジニアリングやスピアフィッシングと組み合わせることで、標的が「本物だ」と思い込む精度を高めた事例も増えています。
3. メールアドレスへの悪用
タイポスクワッティングはWebサイトへの直接アクセスだけでなく、メールアドレスにも応用されます。
「@example.co.jp」宛のメールを送るはずが、タイプミスで「@exampl.co.jp」(偽ドメイン)に送信してしまうケースです。攻撃者は偽ドメインで実際にメールサーバーを稼働させており、誤送信された機密メールをそのまま受信できる状態にしています。
特に取引先とのやり取りでメールアドレスを手入力する場面では、このリスクが高まります。ビジネスメール詐欺(BEC)と組み合わせた攻撃も多く報告されています。
実際の被害事例
タイポスクワッティングによる被害は、大企業から中小企業まで業種を問わず発生しています。
・ 金融機関の偽サイト被害: 銀行名を1文字変えた偽ドメインにログイン情報を入力し、不正送金被害に遭うケースが国内でも複数報告されています
・ ECサイトの誤入力被害: 大手ECのタイポドメインにアクセスした利用者がクレジットカード情報を詐取された事例は海外でも多数発生
・ BtoB取引先への誤送信: 社員が請求書を誤ったメールアドレスに送付し、機密の取引情報が攻撃者に渡った事例も
・ 自社ブランドのなりすまし: 自社に似たドメインが第三者に取得され、顧客に「貴社からのメール」として詐欺メールが送られた事例
攻撃者はOSINTで標的のドメイン情報を収集した上で変形パターンを設計することが多く、詳しくはOSINTとは?攻撃者が使う情報収集手法と企業のデジタル露出を減らす対策もあわせてご覧ください。
具体的な防御手順
1. 類似ドメインの先行登録
最も確実な防御は、攻撃者が使いそうな類似ドメインを先に自社で取得することです。すべてを網羅するのは現実的ではありませんが、主要なパターンをおさえるだけでも効果があります。
優先すべき取得パターン:
・ よく使うTLD(.com / .net / .org)への変更版
・ 自社ドメインの1文字削除・追加・入れ替え版
・ 「-(ハイフン)」を「.(ドット)」に替えた版、またはその逆
・ 自社名をひらがな・カタカナ・ローマ字で表記した版
取得したドメインは、正規サイトへ301リダイレクトする設定にしておくとなお安全です。ドメイン取得費用は年間1,000~2,000円程度が相場です。
2. dnstwistを使ったドメイン調査
すべての類似ドメインを自社で登録するのは現実的ではありません。第三者が取得した類似ドメインを検知するには、オープンソースの調査ツールを使います。
・ dnstwist: Pythonで書かれたコマンドラインツール。自社ドメインの変形パターンを一覧表示し、実際に登録済みかを確認できます。Linuxサーバーで手軽に実行できます
・ MarkMonitor / CSC Digital Brand Services: 企業向けのドメイン監視・商標保護サービス。新規登録を自動検知してアラートを発報します
dnstwistの基本的な使い方は以下のとおりです。
# dnstwistのインストール(Python pip経由) pip install dnstwist # 自社ドメインの類似パターンを調査(登録済みのみ表示) dnstwist --registered example.co.jp # 出力例(カテゴリ別に変形パターンと登録状況が表示される) # addition exampleextra.co.jp 登録済 → 要確認 # bitsquatting fxample.co.jp 未登録 # homoglyph examp1e.co.jp 登録済 → 要確認 # omission exampl.co.jp 登録済 → 要確認
Linuxサーバーでの定期実行をcronに組み込めば、継続的な監視が可能です。Linuxコマンドの基礎は、姉妹サイトLinuxMaster.JPで詳しく解説しています。
3. メールセキュリティ(SPF/DKIM/DMARC)の設定
攻撃者が取得した類似ドメインから自社従業員・顧客へ詐欺メールが届かないようにするには、メールセキュリティの設定が重要です。
・ SPF・DKIM: 自社ドメインからのメール送信を正規サーバーのみに制限
・ DMARC: SPF・DKIMが失敗したメールを拒否(reject)または隔離(quarantine)する設定
設定の詳細は中小企業のメールセキュリティ対策|SPF・DKIM・DMARCの設定と運用ガイドで解説しています。DMARCは自社ドメインの偽装防止に有効ですが、類似ドメインそのものへの対策には別途対応が必要です。
4. 従業員へのURL確認教育
技術的な対策だけでなく、従業員へのリテラシー教育も欠かせません。
・ ブックマーク(お気に入り)を使い、URLを手入力しないように習慣化する
・ メールに記載されたURLは、必ずブラウザのアドレスバーを目視確認してからアクセスする
・ ログイン前にブラウザの鍵マーク(HTTPS)と証明書のドメイン名を確認する
・ 定期的に類似ドメインへの誘導を用いたフィッシング訓練を実施する
フィッシング対策訓練の設計方法は中小企業のフィッシング対策訓練|情シス1人でも実施できるメール訓練の設計・実施・効果測定ガイドを参照してください。
中小企業でも今日からできること
大規模な投資なしで今すぐ着手できる対策があります。
・ dnstwistで現状調査: 無料ツールで現時点の被害状況を確認する(30分以内で完了)
・ 主要TLDのみ先行登録: まずは「.com」「.net」「.jp」の3パターンを押さえる(年間3,000円程度~)
・ DMARCをmonitoring(p=none)で開始: まずモニタリングモードで設定し、メール送信状況を可視化してから段階的に強化する
・ Google Alertsに自社ドメイン名を登録: 無料で類似コンテンツの出現を通知してもらえる
・ ブックマーク使用を社内ルール化: コストゼロでタイプミスによるアクセスを大幅に減らせる
よくある誤解と注意点
誤解1: 「うちは有名企業ではないから狙われない」
タイポスクワッティングは有名ブランドだけを狙うわけではありません。取引先・仕入先・従業員向けの内部サービスドメインも対象になります。むしろ中小企業は監視体制が手薄な分、気づくまでに時間がかかります。
誤解2: 「HTTPSなら安全」
攻撃者はタイポドメインにLet’s Encryptなどで無料のSSL証明書を取得できます。ブラウザに鍵マークが表示されていても、そのドメイン自体が偽物である可能性があります。証明書の存在はドメインの正当性とは別物です。
誤解3: 「自社でドメインを登録しきれば完璧」
無限に存在する変形パターンをすべて取得することは不可能です。ドメイン先行登録は主要パターンの対策にとどめ、監視サービスや教育と組み合わせた多層防御が基本です。
注意: 不正なタイポドメインを発見したら
第三者が自社ドメインに類似したドメインを取得してフィッシングに使用している場合、ICANN(ドメイン登録管理機関)への苦情申立(UDRP手続き)が可能です。法的対応が必要なケースでは、弁護士や商標専門家にご確認ください。

本記事のまとめ
| 変形パターン | 主な被害 | 対策 |
|---|---|---|
| 文字置換・入れ替え | フィッシング・認証情報詐取 | ブックマーク利用・DMARC設定 |
| TLD差し替え | 偽サイトへの誘導 | 主要TLDを先行登録 |
| ホモグラフ攻撃 | 目視では区別不可能な詐称 | ドメイン監視サービス・dnstwist定期実行 |
| メールアドレス誤送信 | 機密情報の流出 | 送信前のアドレス確認・SPF・DKIM |
タイポスクワッティングは高度な技術を必要としない分、攻撃者にとってコストが低く、企業規模を問わず実行されます。
まず今日できることとして、dnstwistで自社ドメインの類似パターンを調査し、被害が出ていないかを確認することから始めてみてください。
PR
タイポスクワッティングを含むドメイン詐称や標的型攻撃で攻撃者がどのようなTTPs(戦術・技術・手順)を使うかを体系的に学べる一冊。脅威を「攻撃者の視点」で把握し、防御に転用したい情シス担当者に特にお勧めです。
