【実録】なぜAdSenseに「サポート詐欺広告」が出るのか?悪質広告がGoogleの審査をすり抜ける仕組みとブロック対策

※ 当サイトではアフィリエイト広告を利用しています。リンクは広告リンクも含みます。

この記事は約24分で読めます。

Webサイトを運営していると、ある日突然、読者から「お前のサイトに変なウイルス警告が出たぞ!」と言われたり、自分自身でサイトを閲覧しているときに突然「ピーッ!」と警告音が鳴って「パソコンがウイルスに感染しました」という画面(いわゆるサポート詐欺画面)が表示されて青ざめた経験はありませんか?

「もしかして自分のサーバーが乗っ取られた(ハッキングされた)のでは…?」
とパニックになる方も多いのですが、結論から言うと、あなたのサーバーが乗っ取られたわけでも、あなたが故意に危険な広告を掲載したわけでもありません。

Googleの広告枠には、Google自身が直接管理する広告だけでなく、世界中の提携アドネットワークからリアルタイムで無数の広告が自動配信されています。そのため、どれだけGoogleが対策をしていても、審査の網をすり抜けた悪質広告が紛れ込んでしまうのです。

今回は、自身のサイトで実際に発生した「悪意のある広告」をブラウザの開発者ツールや通信ログ(HAR)を使って徹底的に追跡調査しました。

  • なぜ天下のGoogleの審査をすり抜けて詐欺広告が表示されてしまうのか?
  • クリックした後のURLに隠された巧妙な細工とは?
  • 調査で判明した「マウス移動をトリガーにしてブラウザ内で復号する」という驚くべき潜入手口
  • 「次へ」だけの誤認誘導広告が出るのか?
  • サイト運営者・閲覧者が今すぐできる自衛・ブロック対策

これらを初心者ブロガーからWeb技術者まで分かりやすく徹底解説します!
第2弾はこちら↓

【実録】AdSenseでブロック済みなのに「次へ」詐欺広告が表示される怪!HAR解析で判明したすり抜けの真相と「認定バイヤー」の誤解
AdSenseの「URLブロック」に登録済みのはずの悪質な「次へ」詐欺広告がなぜか再表示!ブラウザの通信ログ(HARファイル)を徹底解析して判明したGoogle広告のすり抜け原因と、AdSenseの「認定バイヤー」の仕組み・ブロック機能の役…
Harファイル徹底解説!
Webブラウザでサーバーとの通信内容を確認するには、開発者ツールの「ネットワーク」タブが便利です。しかし、リアルタイムでの確認は情報量が多く、じっくり分析するには効率が悪いことも。 そんなときに役立つのが HARファイル(HTTP Arch…

  1. そもそもWeb広告(Google AdSense)はどうやって表示されるのか?
    1. サイトに埋め込まれているAdSenseコード(自動広告の場合)
    2. ブラウザのセキュリティ機能でブロックされる例
  2. 広告をクリックしたときの「URL」を解剖してみる
    1. ① クリック計測用のURL(前半部分)
    2. ② 実際の広告主URL(後半の adurl= 以降)
  3. なぜGoogleの審査をすり抜けるのか?悪質業者の手口
    1. adurl= にセットされる3つのパターン
    2. 審査を欺く4大テクニック(3つのパターンとの関係)
      1. ① クローキング(Cloaking) ➔ 【パターン3:悪質なおとり業者の直球手口】
      2. ② 多段リダイレクト ➔ 【パターン2(健全な解析ツール)を装ったパターン3】
      3. ③ 正規サイト・CMSの乗っ取り ➔ 【パターン1(正規の広告主サイト)の悪用】
      4. ④ 広告主アカウントの乗っ取り ➔ 【パターン1の信用を奪い、パターン3をねじ込む】
  4. 【実録検証】HARログ解析で判明した「巧妙すぎる潜入手口」
    1. どうやって調査したのか?
    2. 解析で判明した「6段階のステルス攻撃フロー」
    3. なぜこの手口が恐ろしいのか? …というか、手動で1回クリックすれば分かるのでは?
  5. 広告自体も危ない?
    1. なぜ「次へ」しか書いていない誤認広告が配信されるのか?
      1. ① 「レスポンシブ広告」による自動生成の悪用
      2. ② 大量出稿による「すり抜け」と「後手後手」の審査
      3. プラットフォーム側の構造的な甘さ
    2. Googleが配信している「広告そのもの」が悪意を持つ可能性はあるのか?
      1. ① クリックしていないのに勝手に飛ばす(自動リダイレクト)
      2. ② ステガノグラフィ(画像の中にウイルスコードを隠す)
      3. ③ タイムボム(時間差攻撃)
    3. 【安心してください】ブラウザが頑張ってます。
      1. ブラウザが私たちを守っている3つの防壁
      2. だからこそ、詐欺師は「偽の警告画面」を出すしかない!
    4. なぜ天下のGoogleの配信網に悪意ある広告が紛れ込むのか?
    5. Googleはどう防御していて、なぜ過信してはいけないのか?
  6. サイト運営者が今すぐできる「悪質広告ブロック対策」
    1. 対策①:広告URLを拾って「ブロック コントロール」に登録する
    2. 対策②:「広告レビュー センター」で目視チェック&ブロック
    3. 対策③:デリケートなカテゴリ・特定の広告ジャンルをオフにする
  7. サイト閲覧者(読者)ができる自衛策
    1. ① ブラウザのセキュリティ・トラッキング防止を高める
    2. ② Google「マイ アド センター」で広告をカスタマイズする
    3. ③ 万が一、偽警告画面が出てしまったら?
  8. 2026/9/11【追記・実践テクニック】怪しいURLの共通点と「親ドメイン一括ブロック」の検証
      1. 悪質業者が「クラウドストレージ」を悪用する理由
      2. 親ドメインを指定して一網打尽にできるか?
    1. 残念!ブロック設定できない。
  9. まとめ:詐欺業者と広告システムの「いたちごっこ」に立ち向かう
MINISFORUM日本公式ストア

そもそもWeb広告(Google AdSense)はどうやって表示されるのか?

まずは前提として、一般的なWebサイトでGoogle AdSenseなどの広告がどのように画面に現れるのか、その仕組みをおさらいしておきましょう。

サイトに埋め込まれているAdSenseコード(自動広告の場合)

ここでは、多くのサイト(私のサイトも)で導入されているAdSenseの「自動広告」を例に説明します(※個別の広告ユニットを手動で配置している場合はコードの形式が異なります)。

自動広告を利用しているサイトのHTMLソースコード(ブラウザで Ctrl + U を押すと見られます)を確認すると、<head> タグ内などに以下のようなスクリプトが配置されています。

<!-- Google AdSense 自動広告スクリプト(例) -->
<script async src="https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-xxxxxxxxxxxxxxxx" crossorigin="anonymous"></script>

(※ ca-pub-xxxxxxxxxxxxxxxx は運営者(サイトの持ち主)ごとに発行されるパブリッシャーIDです)

ブラウザがページを読み込むと、このJavaScriptが実行され、Googleのサーバーへ「このページに適切な広告を配置してちょうだい」と通信を行い、Google側がページ構造を解析して自動的に広告枠を挿入します。

つまり、「どの広告を表示するか」を決めているのはサイト運営者ではなく、すべてGoogleの配信システムなのです。
(手動広告の場合は、広告の表示位置をサイト運営者が決めているだけで、配信される広告は同じく選べません。)

ブラウザのセキュリティ機能でブロックされる例

例えば、Microsoft Edgeの「トラッキング防止」設定を「厳重」にしている場合、この通信が遮断されます。開発者ツールのConsole(コンソール)タブを見ると、以下のようなログが出力されます。

xGET https://pagead2.googlesyndication.com/... net::ERR_BLOCKED_BY_CLIENT

これは「ブラウザ側が広告スクリプトの実行をブロックした」ことを示しており、この場合は広告枠自体が表示されません。

コラム:なぜEdgeでは簡単にブロックできて、Chromeではできないのか?
Edge(Microsoft)の設定画面では、トラッキング防止を「厳重」にするだけで簡単にGoogle広告の通信をブロックできます。
なぜこんなにも簡単に設定できるのかといえば、MicrosoftにとってGoogleの広告収益に貢献する義理など何一つないからだと言えます。ライバル企業が儲かる仕組みなど、自社ブラウザの標準機能で遠慮なく遮断してしまえばいいわけです。
一方、Googleが開発しているChromeでは、標準設定でGoogle広告を簡単に一発ブロックできるような親切なボタンは用意されていません。Google(Alphabet)の売上の大半は広告収入が支えているため、自社の生命線を自ら断つような機能をChromeに組み込むわけがないのです。ブラウザごとの力関係やビジネスモデルの違いが、こうしたセキュリティ設定の設計にも透けて見えて面白いところです。


広告をクリックしたときの「URL」を解剖してみる

では、表示された広告をクリックした際、ユーザーはどのような経路をたどって広告主のページへ連れて行かれるのでしょうか?

不審な広告を見かけた際、広告リンクを右クリックして「リンクのアドレスをコピー」し、テキストエディタに貼り付けてみると、以下のような非常に長いURLになっていることが分かります。

https://www.googleadservices.com/pagead/aclk?sa=L&ai=CKH...(中略)...&adurl=https://suspicious-landing.example.com/%3Fgad_source%3D5%26gad_campaignid%3D0000000000%26gclid%3DEAIaIQobChMI_dummy_gclid_sample_xxxxxxxxxxxxxxxx_BwE

(※ドメインや各種パラメータ値は安全のためダミーに置き換えています)

このURLは、大きく2つのブロックに分かれています。

  • 【前半】ユーザーがクリック ➔ ① Google計測サーバー(googleadservices.com/aclk)
  • 【後半】Googleによる自動転送 ➔ ② 広告主の着弾URL(adurl= 以降)

① クリック計測用のURL(前半部分)

https://www.googleadservices.com/pagead/aclk?... から始まる前半部分は、Googleの広告クリック計測サーバーです。
ここでは「どの広告枠で、いつ、誰がクリックしたか」を正確にカウントし、コンバージョン計測やサイト運営者の不正クリック(クリック詐欺)の防止処理を行っています。この処理を一瞬で行った後、ユーザーを後半のURLへ自動転送(リダイレクト)します。

② 実際の広告主URL(後半の adurl= 以降)

URLの後半にある adurl= という部分に注目してください。ここに入っているURLこそが、最終的にユーザーが移動する広告主のページ(ランディングページ / LP)です。

URLエンコードされた記号(%3F は ?、%3D は =、%26 は &)を元に戻すと、以下のようなパラメータが付与されています。

付与されているパラメータ意味と役割
gad_sourceトラフィックの発生元を示す識別番号(検索結果、ディスプレイネットワークなど)
gad_campaignidどのGoogle広告キャンペーンから配信されたかを示すID
gclid (Google Click ID)クリック1回ごとに自動発行される一意のID(コンバージョン追跡用)

ポイント:
これらのパラメータはGoogle広告が正規に自動付与しているものです。暗号やハッキング用のコードではなく、一般的な広告計測タグです。もちろん広告枠そのものに不正なプログラムが仕込まれるケースもありますが、(後述)今回のケースで巧妙だったのは、広告をクリックした後の着弾先(adurl=)に仕掛けられた潜入手口です。

問題は、この adurl= に指定されている移動先のサイトが、悪意を持った挙動をするという点です。


なぜGoogleの審査をすり抜けるのか?悪質業者の手口

Googleは世界最高峰のセキュリティ部隊と自動審査システムを持っています。それにもかかわらず、なぜ「サポート詐欺」のような悪質なサイトへの誘導広告が審査を通過してしまうのでしょうか?

鍵を握っているのが、先ほど登場した adurl=(着弾先URL) の使われ方です。

adurl= にセットされる3つのパターン

本来、adurl= には「広告主の自社サイト」が入るはずですが、実際には以下の3パターンが存在します。

  • 【パターン1】正規の広告主サイト(本来の正しい使い方)
    • 企業の公式通販サイトや製品紹介LPなど。中間に余計なサーバーを挟まず、Googleのクリック計測後に直接そのページへ移動します。
  • 【パターン2】正規のアクセス解析・トラッキング業者(健全な中間業者)
    • 大規模な広告運用において、Googleの計測とは別に第三者の分析ツール(AdjustやAppsFlyerなど)を一度中継してから自社サイトへ転送する手法。これも正規のビジネス用途として認められています。
  • 【パターン3】不正なリダイレクト・判定業者(悪質なおとり中間業者)
    • 審査をすり抜けるために用意されたダミーサーバー。
    • 審査時には無害なサイトを表示し、一般ユーザーがクリックした時だけ詐欺サイトへ飛ばす分岐点(クッションページ)として悪用されます。

審査を欺く4大テクニック(3つのパターンとの関係)

悪質業者は、上記「3つのパターン」の信頼性や仕組みを巧みに悪用・偽装してGoogleの審査をすり抜けています。それぞれのテクニックがどのパターンに当てはまるのかを見てみましょう。

① クローキング(Cloaking) ➔ 【パターン3:悪質なおとり業者の直球手口】

  • 該当パターン: 純粋な「パターン3(不正なおとり中間業者)」です。
  • 手口の仕組み: adurl= にセットされたサーバー自身が「アクセス元を判別する判定ロジック」を持っています。Googleの審査ボット(クローラー)がアクセスしてきた時は「当たり障りのない無害なショップやブログ」を表示し、一般ユーザー(特定の地域・言語・OS・ブラウザ条件に一致した人)がクリックした時だけ詐欺サイトへリダイレクトする「二枚舌」の仕組みです。

② 多段リダイレクト ➔ 【パターン2(健全な解析ツール)を装ったパターン3】

  • 該当パターン: 「パターン2(正規の計測業者)」のふりをした「パターン3」です。
  • 手口の仕組み: Google広告の仕様上、外部のアクセス解析ツールを挟むこと自体は正規のビジネス(パターン2)として広く認められています。悪質業者はこの仕組みを隠れ蓑にし、「単なる効果計測用のリダイレクトです」という顔をして adurl= に登録します。しかし実際には裏で何段階ものアドテク業者や転送サーバーを経由させ、訪問者の時間帯やリファラ、デバイスによって最終的な着弾先を動的に詐欺サイトへと切り替えます。

③ 正規サイト・CMSの乗っ取り ➔ 【パターン1(正規の広告主サイト)の悪用】

  • 該当パターン: 本来は安全であるはずの「パターン1(正規の広告主サイト)」の悪用・偽装です。
  • 手口の仕組み: 実在する企業や個人の古いWordPressサイト、脆弱性のあるWebサーバーがハッキングされ、不正なリダイレクトスクリプトを仕込まれてしまうケースです。adurl= に登録されているドメイン自体は長年運営されている本物の正規サイト(パターン1)なので、Googleのドメイン評価も高く、審査を簡単にパスしてしまいます。サイト運営者自身も被害者であり、自分のサイトが悪用されていることに気づいていないことも珍しくありません。

④ 広告主アカウントの乗っ取り ➔ 【パターン1の信用を奪い、パターン3をねじ込む】

  • 該当パターン: 「パターン1の優良アカウント」を乗っ取り、「パターン3」へすり替える手口です。
  • 手口の仕組み: 過去に違反歴がなく審査が通りやすい「優良な正規広告主のGoogle広告アカウント」が不正ログイン等で乗っ取られます。攻撃者はその信用あるアカウントを悪用し、広告のリンク先(adurl=)だけを悪質なおとりサーバー(パターン3)に差し替えて出稿します。「過去の実績がある安全な広告主からの出稿」に見えるため、自動審査システムの警戒をかいくぐってしまいます。

【実録検証】HARログ解析で判明した「巧妙すぎる潜入手口」

ここからは、実際にサイトに表示された悪質広告を技術的に追跡・調査したレポートをお届けします。

最終的に着弾したのは、情報処理推進機構(IPA)の注意喚起でも有名な「パソコンに偽のウイルス感染警告を表示させて電話をかけさせようとするサポート詐欺」の画面でした。

参考:パソコンに偽のウイルス感染警告を表示させるサポート詐欺に注意(IPA公式)

どうやって調査したのか?

  1. ブラウザの開発者ツールを開き、Network(ネットワーク)タブで通信ログを記録状態にする。
  2. 該当の怪しい広告をクリックする。
  3. 一連の通信ログを .har ファイル(HTTP Archive形式)としてエクスポートする。
  4. Pythonスクリプトを作成し、AI(Claude)と協力しながらリダイレクト連鎖や難読化スクリプトを詳細解析。

解析で判明した「6段階のステルス攻撃フロー」

調査の結果、静的なセキュリティスキャンを完全に欺く、驚くほど巧妙な手口が明らかになりました。

  • 【ステップ1】Google広告をクリック
  • 【ステップ2】クラウドストレージ(CDN)上の静的サイトに着地
    • 例:https://cloak-dummy-site.cdn-storage.example.com/index.html
    • 実際に開いたのは「バイクガレージの紹介サイト」のような、ごく平凡で無害なページでした。Googleの自動巡回ボットはこれを見て「安全なサイトである」と判断して審査を通します。
  • 【ステップ3】「マウスの移動(ユーザー操作)」をトリガーに設定
    • ページ読み込み直後には怪しい通信は一切発生しません。ユーザーがマウスを1ミリでも動かした瞬間(mousemove イベント等)にはじめて次のスクリプトが発動します。自動化された審査ボットはマウス操作をしないため、これだけでボットを確実に振り落とせます。
  • 【ステップ4】裏でバックエンドAPIへ問い合わせ
    • ユーザーに気付かれないよう、裏で外部サーバー(例:stealth-api-node.cloud-app.example.com/data?platform=win)へ通信を行います。
  • 【ステップ5】ブラウザ内で暗号化データをその場で復号
    • サーバーから送られてきたのは一見無意味な暗号文です。これをブラウザ内のJavaScriptがその場で復号(デコード)し、本物の詐欺ページ用HTMLをメモリ上で動的に組み立てます。
  • 【ステップ6】blob: 形式のiframeで画面をジャック
    • 復号された詐欺HTMLは、ブラウザのアドレスバーにURLが残らない特殊な形式(blob: URL)を使って全画面のインラインフレーム(iframe)として展開されます。

なぜこの手口が恐ろしいのか? …というか、手動で1回クリックすれば分かるのでは?

この手口の技術的な恐ろしさは以下の点にあります。

  • URLブラックリストに引っかからない: 最終的な詐欺画面に固有のWeb URLが存在しないため、セキュリティソフトやURLフィルターが検知できない。
  • 自動審査ボットを完全に欺く: マウス操作がない限り通信すら発生しないため、最先端の静的・動的解析AIでも「無害なバイクガレージの紹介ページ」にしか見えない。

…と、技術的には非常に小難しい偽装工作をしているわけですが、一連のログを追っていて思わず突っ込みたくなったのは、
「いやいや、人間が実際に広告をクリックしてマウスを1ミリ動かせば、1秒で悪質なサポート詐欺画面が出るんだから、手動でクリックして検査すれば一発で分かるじゃん!」
ということです。

天下のGoogleが誇る最先端のAI審査や自動巡回システムが、こうした「マウスを動かしたら動的通信する」という古典的な仕掛けにまんまと騙され、人間が1回ポチッと押せば即座に見破れるような詐欺広告を世界中にばら撒いてしまっている――。皮肉にも、過度な自動化やAI任せの審査が抱える盲点が浮き彫りになった瞬間でした。


広告自体も危ない?

クリックしなくても広告自体の安全性はどうなのでしょうか?
結論から先に言うと
「Googleが配信している広告だから100%安全」と信じるのは危険です。

Googleといえども、毎日膨大に流れてくる世界中の広告オークションをミリ秒単位で完全に無害化することはできていません。「巨大な広告配信網には、常にすり抜けを狙う悪質業者が紛れ込んでいる」という前提に立ち、

  • サイト運営者としては、怪しい広告を見つけ次第 AdSense のブロック機能で自衛する
  • 閲覧者としては、どれだけ大手サイトの広告であっても「変なボタン」は絶対にクリックしない

という意識を持つことが、現在のインターネットでは不可欠になっています。
詳しく見ていきましょう。

なぜ「次へ」しか書いていない誤認広告が配信されるのか?

Google広告の公式ポリシーでは、「コンテンツの一部と誤認させるデザイン」や「クリックを騙して誘導する広告(ダークパターン)」は明確に禁止されています。それなのに画面に出てしまう理由は主に3つあります。

① 「レスポンシブ広告」による自動生成の悪用

現在のGoogle広告の主流は、広告主が画像・見出し・説明文・ボタン文字(「次へ」「詳細」「使ってみる」など)を登録すると、GoogleのAIが枠に合わせて自動でレイアウトを組み替える「レスポンシブディスプレイ広告」です。
悪質業者は、「どのサイトに表示されてもダウンロードボタンやページ送りボタンに見えるような素材」を巧妙に入稿します。AI審査は「規約違反の単語(ウイルス、アダルト等)が入っていないか」を文字列レベルで見るため、「次へ」というごく普通の日本語の組み合わせを機械的に弾くのが難しいのです。

② 大量出稿による「すり抜け」と「後手後手」の審査

悪質業者は、何百・何千という広告バリエーションを一気に出稿します。
Googleの審査は基本的に「怪しい通報が一定数集まるまでは配信されてしまう(後手対応)」という仕様です。違反としてアカウントがBAN(停止)されるまでの数時間〜数日の間に、誤クリックを稼ぎ逃げする「焼き畑農業」のような手法をとっています。

プラットフォーム側の構造的な甘さ

意地悪な見方をすれば、クリック課金(CPC)の仕組み上、誤クリックであってもクリックが発生すればGoogleと広告主に数字(一時的な収益)が立ちます。 もちろんGoogleもブランド毀損を防ぐために対策はしていますが、「誤認ギリギリのグレーゾーン」を攻める業者とAI審査のいたちごっこが続いています。


Googleが配信している「広告そのもの」が悪意を持つ可能性はあるのか?

「クリックした後のサイトが危険なのは分かるが、広告枠自体が攻撃を仕掛けてくることはないのか?」

これに対する答えは、「あります」。
セキュリティ業界ではこれを 「マルバタイジング(Malvertising: 悪質な広告配信)」 と呼び、世界中で深刻な脅威とされています。

現代のWeb広告は、昔のような「ただの画像(JPGやPNG)」ではありません。リッチなアニメーションを表示するために、広告枠そのものが「HTML5 + JavaScript(プログラム)」で動いていることがほとんどです。

悪意ある業者は、この広告プログラムの中に以下のような仕掛けを埋め込みます。

① クリックしていないのに勝手に飛ばす(自動リダイレクト)

ページを開いて記事を読んでいる最中に、画面に触ってもいないのに突然画面が切り替わり、偽警告画面やApp Storeに強制転送される現象です。
広告内のJavaScriptがブラウザの挙動を乗っ取り、強制的に別のURLを開くコード(window.top.location = ... など)を実行します。

② ステガノグラフィ(画像の中にウイルスコードを隠す)

Googleの審査ボットには「普通のバナー画像」に見せておきながら、画像のピクセルデータの微細な色の違いや末尾の隙間に暗号化した不正コードを埋め込む手口です。
ブラウザ上に広告が読み込まれた瞬間に、広告内のスクリプトが画像からコードを抽出し、PCの脆弱性を攻撃したり不正な通信を行います。

③ タイムボム(時間差攻撃)

審査を受けている間は完全に無害で静かなバナーとして振る舞い、「審査を通過して3日後」や「金曜の夜(審査スタッフが手薄な時間)」になった瞬間に、外部から悪意あるスクリプトをダウンロードして本性を現す手口です。


【安心してください】ブラウザが頑張ってます。

ここまで読むと、「えっ、じゃあ広告が貼ってあるサイトを見るだけで危険なの…?」と不安になるかもしれませんが、過度に怖がる必要は全くありません。

なぜなら、私たちが普段使っている現代のブラウザ(Chrome、Edge、Safariなど)には、極めて強力なセキュリティ機能が標準装備されているからです。

ブラウザが私たちを守っている3つの防壁

  1. 広告枠の完全隔離(サンドボックス): 広告は親ページ(ブログ本文)とは完全に隔離された「透明なカプセル(iframe)」の中で動いています。広告内のプログラムが、あなたのパソコン内のファイルや、ブログに保存されているパスワード・個人情報を盗み見ることはブラウザの構造上できません。
  2. 勝手な画面遷移(自動リダイレクト)のブロック: 昔は「見ていただけなのに勝手に別ページへ飛ばされる」手口がありましたが、現在のブラウザは「ユーザーが実際にクリックしない限り、広告が勝手に画面を切り替えることを禁止」しています。(これに関しては、前述したとおりマウスを動かしたら画面が切り替わることはある。)
  3. ポップアップや新規タブの自動ブロック: ユーザーの許可なく突然新しいウィンドウを開く挙動も、ブラウザが標準で弾いてくれます。

だからこそ、詐欺師は「偽の警告画面」を出すしかない!

攻撃者も「今のブラウザは頑丈すぎて、外側からパソコンを直接ハッキングすることは不可能だ」と分かっています。

だからこそ彼らは、「ウイルスに感染しました!と大げさな画面を出して、ユーザー自身の手で電話をかけさせたり、怪しいソフトを自分でインストールさせようとする」 のです。

つまり、「画面にどんな恐ろしい警告が出ても、慌てて電話したりクリックしたりせず、ブラウザのタブを閉じさえすれば安全」 です。ブラウザを最新バージョンに保ち、怪しいボタンを押さない基本さえ守っていれば、安心してサイトの閲覧を楽しんで大丈夫です。

なぜ天下のGoogleの配信網に悪意ある広告が紛れ込むのか?

Googleが直接管理しているはずなのに、なぜ防げないのでしょうか?

最大の原因は、広告配信の「多重下請け(アドネットワークの複雑な接続)」にあります。

【読者の画面】
   ▲
   │ (広告枠の表示)
【Google AdSense / Google Ad Manager】
   ▲
   │ (リアルタイム入札:RTB)
【無数の外部アドネットワーク(国内外のDSP/SSP)】
   ▲
   │
【無数の広告代理店・広告主(悪質業者が潜伏)】

AdSenseの広告枠には、Google自身が直接審査した広告だけでなく、「RTB(リアルタイム入札)」という仕組みを通じて、世界中の提携アドネットワーク(DSP)から1秒間に何億回という単位で広告が自動売買・配信されています。

Google自身のセキュリティがいくら堅牢でも、接続されている海外の末端アドネットワークの審査がザルであれば、そこを踏み台にしてGoogleの配信枠へ悪意あるコードが流れ込んできてしまうのです。


Googleはどう防御していて、なぜ過信してはいけないのか?

もちろんGoogleも無防備なわけではありません。

  • iframeのサンドボックス化(SafeFrame): 広告枠が親ページ(WordPress)のパスワードやCookieを盗めないよう、隔離された「砂場(サンドボックス)」の中で実行させる。
  • 悪質なAPIの制限: 勝手に全画面表示にしたり、画面遷移させないようなブラウザ制限。

といった多重の防御壁を張っています。そのため、「広告が表示された瞬間にパソコンが即座にウイルス感染する(遠隔操作される)」ような最悪の事態は、ブラウザを最新に保っている限り現代では非常に起こりにくくなっています。

しかし、今回ご覧いただいたように、

  • 「マウス移動」などの人間らしい操作を条件にしてボット審査を欺く
  • ブラウザ内のメモリ上でコードを復号してサンドボックスの制限をかいくぐる

といった形で、防御側の裏をかく技術の進化スピードがあまりにも速いのが実態です。

サイト運営者が今すぐできる「悪質広告ブロック対策」

サイト運営者として「自分のサイトでこんな詐欺広告を出させたくない!」と思うのは当然です。私たちがAdSense管理画面から行える具体的な対策は以下の通りです。

対策①:広告URLを拾って「ブロック コントロール」に登録する

わざわざ詐欺ページを踏んで確かめる必要はありません。

  1. サイト上に怪しい広告が表示されたら、広告バナーの上で右クリック >「リンクのアドレスをコピー」を選択します。(AIに「このサイトは信頼できるか”コピーしたものを貼り付ける”」でチェックするのもいいです。)
    最近、「次へ」っていうのがやたら出るので、何のサイトか調べないでブロックしてる。しかし、切がない。次から次に違うドメインで出てくる。
  2. メモ帳などに貼り付け、adurl= 以降に書かれているドメイン部分(例:suspicious-redirect-domain.example.com など)を確認します。
  3. Google AdSense管理画面にログインします。
  4. 「ブランド保護」>「コンテンツ」>「ブロック コントロール」>「広告主のURL」を開きます。
  5. 特定したドメインを貼り付けて「ブロック」に設定します。

これで、そのドメインをランディングページや中継点にしている広告は二度と配信されなくなります。
(この作業はGoogleが手動で、やってくれればいいと思うのですが。)
以下↓、ブロックしたい広告を右クリックで「リンクのコピー」したら、adurlだけ抜き出してペーストできるPythonスクリプト作りました。

pyperclipの便利な使い方 〜クリップボード監視でAdSenseブロックURL登録を効率化する〜

対策②:「広告レビュー センター」で目視チェック&ブロック

  1. AdSense管理画面の「ブランド保護」>「コンテンツ」>「広告レビュー センター」を開きます。
  2. 最近サイトに配信された広告の一覧が画像付きでプレビュー表示されます。
  3. 明らかに怪しい広告(「今すぐスキャン」「システム警告」風のバナーなど)を見つけたら、プレビューの左下にあるブロックボタン(禁止マーク)をクリックして配信停止にします。

(これは対策①の半自動化に該当すると思いますが、実際に出てくる広告が出てこないことが多いので、やはり手動でやったほうがいいのでは・・・)

対策③:デリケートなカテゴリ・特定の広告ジャンルをオフにする

  • 「ブロック コントロール」>「デリケートなカテゴリ」から、トラブルの多いジャンル(出会い系、消費者金融、ギャンブル、一部のユーティリティソフト関連など)を制限しておくことも有効な予防策になります。

サイト閲覧者(読者)ができる自衛策

最後に、サイトを訪れる一般の読者・ユーザー側ができる自衛策も紹介します。

① ブラウザのセキュリティ・トラッキング防止を高める

  • Microsoft Edgeの場合: 設定の「プライバシー、検索、サービス」から、トラッキング防止を「厳重」に設定すると、GoogleAdsenseのような配信形式の広告自体が自動遮断されます。

※注意:広告ブロッカーやブラウザ拡張機能の導入には要注意!
広告を消すために「広告ブロッカー」の拡張機能を導入する方も多いですが、拡張機能そのものの信頼性の見極めには十分な注意が必要です。
過去には「広告をブロックします」と謳いながら、裏でユーザーの閲覧履歴や個人情報を抜き取って販売していた悪質な偽ブロッカーや、開発者が売却された後にスパイウェア化してしまった拡張機能の事件が何度も起きています。
安易に名前を聞いたこともない無料ブロッカーを入れると、かえって危険を招く本末転倒な事態になりかねません。もし導入する場合は、開発元が明確で圧倒的な実績と信頼があるオープンソースのもの(例: uBlock Originなど)に厳選し、評価やパーミッション(要求される権限)を必ず確認しましょう。

② Google「マイ アド センター」で広告をカスタマイズする

Googleの広告枠の右上には、小さな「i」マークや「縦の3点リーダー(︙)」が表示されています。
ここをクリックするとメニューが表示され、「この広告の表示を停止」を選択したり、Google マイ アド センター から興味のない・不快なカテゴリの露出を減らすよう設定できます。
(※ただし、これはGoogleから配信されている広告にのみ有効で、他社のアドネットワークによる広告には効果がありません)

③ 万が一、偽警告画面が出てしまったら?

もし「ウイルスに感染しました!今すぐ電話してください!」という大音量の警告画面が出てしまっても、絶対に表示されている電話番号に電話をかけてはいけません。

  • キーボードの Ctrl + W(Macは Command + W) を押してタブを閉じる。
  • 全画面表示で閉じられない場合は、Esc キーを長押しして全画面を解除してから閉じる。
  • それでも閉じない場合は、タスクマネージャー(Ctrl + Shift + Esc) を起動してブラウザ自体を強制終了する。

これだけで被害は100%防げます。パソコンは実際には感染していません。


2026/9/11【追記・実践テクニック】怪しいURLの共通点と「親ドメイン一括ブロック」の検証

実際に自分のサイトで悪質な広告のURL(adurl=)を調べてブロックしていく中で、ある決定的な共通点に気づきました。

検出される不審なURLの多くが、以下のような構造をしていたのです。

[ランダムな店舗風の名前] . [地域] . cdn . [大手クラウドストレージのドメイン]

(例: abc-shop.region1.cdn.cloud-storage-example.com のような形式。cloud-storage-example.comは実在しません。具体的な名前は風評につながるので書けません。 )

悪質業者が「クラウドストレージ」を悪用する理由

これは、Amazon S3などに代表される大手クラウド事業者のオブジェクトストレージ(ファイル保管庫)のURLです。

悪質業者は、大元のクラウド事業者が持っている「高いドメイン信頼性」を悪用し、先頭のフォルダ名(バケット名)だけを shop-A、shop-B と次々に変えて使い捨てにしながら審査をすり抜けています。

そのため、URLの先頭が変わるたびに1つずつチマチマ登録していては、完全ないたちごっこになってしまいます。

親ドメインを指定して一網打尽にできるか?

Google AdSenseのURLブロックは、仕様上、先頭のサブドメインを省いた「大元の親ドメイン(例: cloud-storage-example.com(実在しない))」を登録すると、その配下にあるすべてのサブドメインもまとめてブロック対象になる仕組みになっています。← できない。(後述)

まともな一般企業が、こうしたクラウドストレージの生URLのまま自社の本番広告を出すことはまずあり得ないため、大元の親ドメインごとブロックしても優良な広告を巻き添えにする心配はほとんどありません。

※ブロックコントロールの検索しても出てこないURLもある。しばらくたってから、検索すると出てくる。Geminiに聞いたら、検索対象は私のサイトに表示された広告で、表示された瞬間は、まだAdSenseの管理画面(データベース)側に「配信実績データ」としての同期が完了していないため、URLを検索しても「該当なし」になるということでした。

残念!ブロック設定できない。

「大元の親ドメイン(例: cloud-storage-example.com(実在しない))」をブロックしようとすると

「URL「cloud-storage-example.com」に有効なトップレベル ドメインを指定してください。」
と出てブロックのスライドが「ブロック済み」になりませんでした。

まとめ:詐欺業者と広告システムの「いたちごっこ」に立ち向かう

今回の検証を通して、悪質広告がいかに手の込んだ技術(クローキング、マウス操作トリガー、インブラウザ復号、blob iframe)を使ってGoogleの審査網をくぐり抜けているかがよく分かりました。

最先端のAI審査を過信せず、サイト運営者側としては、

  • 怪しい広告の adurl を特定してAdSenseで地道にブロック登録する
  • 広告レビューセンターを定期的に巡回して目視ブロックする

といった地道なメンテナンスを行うことが、読者に安心して訪れてもらえるクリーンなサイト環境を守る確実な防衛策になります。
Googleには、サイト運営者が表示する広告を受け身ではなく、自分から積極的に選べる仕組みにしてほしいと思います。

読者の皆さんも「怪しい警告画面が出ても焦らずブラウザを閉じる」という基本を徹底し、安全にWebを活用していきましょう!

この記事を書いたイチゲを応援する(質問でもokです)
Vプリカでのお支払いがおすすめです。

MENTAやってます(ichige)

タイトルとURLをコピーしました