← 最新の論文
💻 computer science

E-Commerce Phishing Websites in Vietnam: An Exploratory Study

この探索的研究は、攻撃者がShopeeやTikiといった主要なプラットフォームをいかに巧妙に模倣し、検知を回避するためにURL構造やプロトコルなどの技術的戦術を継続的に適応させているかを明らかにするため、2022年から2024年におけるベトナムの607件の電子商取引フィッシングサイトを分析するものである。

原著者: Joshua Dwight

公開日 2026-07-29
📖 1 分で読めます☕ さくっと読める

原著者: Joshua Dwight

原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

インターネットを、スニーカーからスマートフォンまで何でも買える、巨大で活気あるデジタル都市だと想像してみてください。この街には、明るい看板と幸せそうな顧客の長い列がある、信頼できるショップが存在します。しかし、その影には「ゴーストショップ」が潜んでいます。これらは、詐欺師たちが本物の店にそっくりに見えるように作り上げた偽の店舗です。これらの詐欺師たちは「フィッシャー(phishers)」と呼ばれ、単にあなたの財布を盗もうとするだけでなく、心理的なトリック(いわゆるソーシャルエンジニアリング)を用いてあなたの警戒心を解かせ、身分、パスワード、銀行の詳細情報を盗み取ろうとします。これが、悪意のあるアクターがデジタル上の欺瞞を用いる「フィッシング」と呼ばれる世界です。

これらのゴーストショップを見つけ出すため、セキュリティの専門家たちはデジタル探偵のように振る舞います。彼らはウェブサイトの「住所」(URL)にある手がかりを探し、ショップに安全な鍵(HTTPS)がついているかを確認し、偽の看板が本物といかに酷似しているかを調べます。また、既知の悪党の巨大なデータベースを使用して、新しいショップが以前にフラグを立てられたことがあるかどうかも確認します。この論文は、私たちのデジタル都市における特定の近隣地域、すなわちベトナムについて深く掘り下げています。ベトナムのオンラインショッピングシーンが爆発的な成長を遂げる中で、問題はこれらのゴーストショップが現れるかどうかではなく、いかにして彼らが買い物客を欺くために「衣装」を変えているのかという点にあります。


デジタル・ゴースト・ハント:ベトナムで何が起きているのか?

この研究は、ベトナムのオンラインショッピング詐欺の世界に対する、タイムトラベル的な調査です。研究者のジョシュア・ドワイト(Joshua Dwight)は、2022年から2024年の間にベトナム国家サイバーセキュリティセンターによって報告された607件もの偽のEコマースサイトの膨大なコレクションを調査することで、探偵役を務めることにしました。これは、犯罪者がどのように進化しているかを見るために、3年分の「偽店舗」犯罪に関する警察のレポートをレビューすることだと考えてください。

大きな問いはシンプルでした。「これらの偽ショップは、時間の経過とともにどのように戦術を変えているのか?」 彼らはより本物らしく見えるようになっているのか? それとも、隠れるために異なるトリックを使っているのか?

「トップ3」のターゲット

まず、この研究では、悪党たちは無差別ではなく、お気に入りのメニューを持っていることが分かりました。泥棒が最も高価な家を狙うのと同じように、これらのフィッシャーはベトナムのオンラインショッピングにおける大物ブランドを狙っています。最もなりすまし被害に遭ったブランドは、Shopee、Tiki、Lazadaでした。ベトナムでオンラインショッピングをしたことがあれば、これらの名前を知っているはずです。データによると、2024年だけで、Tikiは86回、Shopeeは81回、Lazadaは39回なりすまされました。ブランドが大きければ大きいほど、標的も大きくなるようです。

衣装の変化:短縮URLと巧妙なプロトコル

最も興味深い発見の一つは、これらの偽ショップの「住所」がどのように変化しているかです。本物のショップの住所が通常、長く複雑な通り名であると想像してください。偽のショップもその長い住所を完璧にコピーしようとすると予想されるでしょう。しかし、研究では驚くべきことが判明しました。偽の住所は、より短くなっているのです。

  • 2022年、偽の住所の平均の長さは約21.4文字でした。
  • 2023年、それは12.6文字へと劇的に減少しました。
  • 2024年までに、それは19.9文字へと再び上昇しました。

研究者たちは、これはランダムではないと考えています。2023年、フィッシャーは非常に短いURLを試しており、おそらく長い不審なテキスト文字列を探すセキュリティフィルターをすり抜けようとしたのでしょう。それは、巨体で目立つマスクから、小さくてほとんど目立たないマスクへと切り替えた泥棒のようなものです。

彼らは「制服」も変えました。ほとんどの正当なショップは、安全に見せるためにセキュアな鍵のアイコン(HTTPS)を使用します。研究によると、2022年には、**80.7%**の偽ショップがこのセキュアな鍵を使用していました。しかし、2023年はどうだったでしょうか? **0%でした。代わりに、フィッシャーは98.2%のケースで「相対プロトコル」(標準的なセキュアまたは非セキュアのタグを全く使用しない技術的な方法)に切り替えました。それは、まるで泥棒たちが「警備員」の偽ベストを着るのを完全にやめ、何も特定のものに着ないことで周囲に溶け込もうとしたかのようです。2024年までに、彼らは66.2%**のケースで再び偽のベスト(HTTPS)を着けるようになりました。この絶え間ない切り替えは、悪党たちが捕まるのを避けるために、どのトリックが最も効果的かを常にテストしていることを示唆しています。

「似ている度合い」のスコア

探偵たちが使ったもう一つの手がかりは、「レーベンシュタイン距離(Levenshtein distance)」です。これは「類似性スコア」と考えてください。もし本物のショップの名前が「Shopee」で、偽物の名前が「Shopee-Official」だとしたら、それらを一致させるために何文字変更しなければならないでしょうか? スコアが低いほど非常に似ていることを意味し、高いほど少し異なっていることを意味します。

研究では、「似ている」スコアが毎年大きく変化していることが分かりました。

  • 2022年: 平均スコア 11.27
  • 2023年: 平均スコア 16.54 (彼らはより違って見えていた!)
  • 2024年: 平均スコア 13.38

これは、2023年のフィッシャーが、完璧なコピーを作ることにこだわらず、他のトリック(前述の短いURLなど)により重点を置いていたことを示唆しています。彼らは、隠れるのに役立つのであれば、多少「違和感」があっても構わないと考えていたのです。

「セキュリティスキャナー」の死角

ここからが恐ろしい物語です。研究者は、これらすべての偽サイトを、96種類のセキュリティエンジンを使用してウェブサイトが悪いかどうかをチェックする超人気オンラインスキャナーであるVirusTotalに通しました。スキャナーなら全ての悪党を捕まえられると思うでしょう?

しかし、そうではありません。

  • 2022年には、偽サイトの**24%**がスキャナーによって悪意があるとフラグを立てられませんでした。
  • 2023年には、その数字は**46%**に跳ね上がりました。
  • 2024年でも、依然として**35%**が見逃されていました。

これは、自動化されたセキュリティシステムが、ほぼ半分の確率でそのショップが偽物であることさえ気づいていないことを意味します。コミュニティによる平均的な「悪さのスコア」はわずか96のうち約3であり、非常に低いです。それは、ほとんど半数のナイフを見逃してしまう金属探知器を持っているようなものです。

タイムギャップ

最後に、この研究はこれらの偽ショップがどのくらいの期間存続したかを見ました。2022年、政府はVirusTotalに最初に提出されてから約132日後に偽ショップを報告しました。しかし、2023年と2024年には、傾向が逆転しました! 政府はVirusTotalがそれを知るよりも33日から47日前に報告していたのです。これは、近年、ベトナムのローカルセキュリティチームが、グローバルなスキャナーよりも早くこれらのゴーストを見つける能力が高まったか、あるいはフィッシャーの動きがあまりにも速いため、グローバルスキャナーが追いつけなくなっていることを示唆しています。

結論

この論文は、オンライン詐欺の問題を解決したと主張するものではありません。むしろ、激しさを増している「追いかけっこ」の鮮明な姿を描き出しています。ベトナムの悪党たちは賢いです。彼らはもはや、ただ本物のショップをコピーしているだけではありません。彼らはアドレスの長さを変え、セキュリティの制服を入れ替え、時には彼らを捕まえるために設計されたスキャナーさえもすり抜けていきます。

この研究は、ベトナムのデジタル経済が成長するにつれ(2023年のオンライン売上は173億ドルに達しています)、フィッシャーが使うトリックがより洗練され、適応力が高まっていることを示唆しています。「画一的な」セキュリティツールでは不十分かもしれません。研究者たちは、人々が騙されないためのより良いトレーニングと、これら絶えず変化するゴーストを検知するための、よりスマートで高速な方法が必要であると示唆しています。それまでは、ゴーストショップは依然として存在し続け、一歩先を行くために毎年衣装を変え続けているのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →