当サイトのAI悪用型の記事では、ディープフェイク投資広告・AI音声クローン・AI検索汚染の3つをまとめて整理しました。この記事では、そのうちの一つ「AI検索・要約の悪用」を、手口の技術的な仕組みまで踏み込んで掘り下げます。
4つの段階で、検索結果は「汚染」されます
当サイトのAI悪用型の記事でも触れたとおり、2026年7月17日、警視庁サイバー犯罪対策課はSNS型投資詐欺グループによる新しい手口を公表しました。セキュリティ研究者による詳しい分析によると、この手口はおおむね次の4段階で進むとされています(出典:piyolog「サイト内検索スパムを悪用した投資詐欺についてまとめてみた」)。
- 投資詐欺グループが、宣伝を専門とする業者に依頼する
- 依頼を受けた業者が、官公庁や企業のサイトに備わっている「サイト内検索」機能を悪用し、詐欺の宣伝文句を組み込んだURLを大量に作り出す
- 検索エンジンが、これらのURLを自動的に収集し、通常のページと同じように登録(インデックス化)してしまう
- 結果として、「信頼できる検索結果」として、肯定的な文言が表示されてしまう
警視庁が例として挙げているのは、「高リターン創出計画」という架空の投資案件名です。この言葉と「もうかった」「素晴らしい」といった肯定的な言葉を組み合わせたURLが作られ、実際にはそのような記事が存在しないにもかかわらず、検索結果に「〇〇は詐欺ではありません」という文言が表示されてしまうといいます。
これは「SEOポイズニング」と呼ばれる攻撃の一種です
今回の手口は、セキュリティの世界で以前から知られている「SEOポイズニング」という攻撃手法の一種だと位置づけられます。SEOポイズニングとは、検索エンジンの仕組みそのものを悪用し、不正なサイトや文言を検索結果の上位に表示させる攻撃の総称です。これまでは、セキュリティの脆弱な企業サイトを改ざんして偽ページを紛れ込ませる手口が中心でしたが、今回のケースでは「サイト内検索」という、多くの企業・官公庁サイトが標準的に備えている機能そのものが悪用されている点が特徴です。サイトを直接改ざんする必要がないため、より手軽に、より広範囲で実行できてしまう手口だと言えます。
当サイトのAI悪用型の記事で扱った内容は、こうした汚染された検索結果を、AIによる要約機能がそのまま拾ってしまう、という一歩進んだ問題でした。AIの要約機能は、検索結果に表示された文言をもとに答えを生成する仕組みのため、検索結果そのものが汚染されていれば、要約もまた汚染された内容になってしまいます。AIが嘘をついているというより、汚染された情報源をそのまま忠実に要約してしまっている、という理解が近いかもしれません。
なぜ、官公庁や大手企業のサイトが狙われるのか
この手口が官公庁や有名企業のサイト内検索を狙う理由は、検索エンジンがそうしたドメインを「信頼できるサイト」として高く評価しているためです。検索エンジンは、長年運営されている・多くの人からリンクされている・過去に問題のあるコンテンツが少ない、といった要素からサイトの信頼度を判断しています。官公庁や大手企業のドメインは、こうした信頼度の評価が本来非常に高いため、そのドメインの中に詐欺の宣伝文句が紛れ込んでしまうと、検索エンジンも「信頼できるサイトの情報」として上位に表示しやすくなってしまいます。皮肉なことに、サイトの信頼性の高さそのものが、悪用の材料にされているのです。
サイトを運営する側にできる対策もあります
この記事は家族向けの内容が中心ですが、もし身近に企業のウェブサイト運営に関わる方がいれば、知っておいていただきたい対策があります。サイト内検索の結果ページが検索エンジンに登録されないよう、「noindex」というタグを設定することで、今回のような悪用のリスクを減らすことができます。ただし、この設定を必要以上に広くかけすぎると、本来ユーザーに見てもらいたいページまで検索結果に表示されなくなる副作用もあるため、バランスを取った設定が求められます。
官公庁や有名企業のドメインが検索結果に表示されているからといって、その組織が詐欺を推奨しているわけでは決してありません。むしろ、その組織のサイトの一部機能が、意図せず悪用されてしまっている被害者側だという理解が正確です。
利用者としてできることは、変わりません
手口の技術的な仕組みが分かっても、個人としてできる対策はシンプルです。当サイトのAI悪用型の記事でも紹介したとおり、検索結果やAIの要約は、あくまで参考情報の一つとして扱ってください。投資や送金に関わる話であれば、検索結果の「安心できそうな言葉」だけを根拠にせず、金融庁の登録業者一覧など、公的機関が管理する一次情報にあたって確認する習慣が、今回のような手口にも共通して有効です。
「役所のサイトも出てきたから信頼できる」「検索したら詐欺ではないと出てきたから安心」という判断そのものが、この手口では逆手に取られてしまいます。検索結果の見た目のドメインではなく、そこに書かれている情報の出どころまで意識する、という一段階踏み込んだ確認が必要になってきています。
家族との会話では、こう伝えてみてください
「怪しいと思ったら、まず検索して確かめてね」というアドバイスは、これまで多くのご家庭で共有されてきた防犯知識だと思います。今回の手口を踏まえると、そこに一言付け加えていただきたいことがあります。「検索して安心な言葉が出てきても、それだけで信じないでね。お金の話が出たら、検索結果ではなく、私や公的な窓口に一度相談してね」という形です。
検索という行動そのものをやめる必要はありません。ただ、「検索した結果、安心できる言葉が出てきた」という事実だけを最終的な判断材料にしない、という一段階を加えることが、この手口への現実的な備えになります。
まとめ:検索という行動自体が、次の標的になっています
「不安になったら検索して確かめる」というのは、これまでずっと有効な自己防衛策でした。しかし今回の手口は、その確認行動そのものを逆手に取り、検索結果を汚染することで安心させようとする、一歩先を行くものです。当サイトが電話型・SNS・ネット型・AI悪用型と3つの系統を通じて記録してきたとおり、詐欺の手口は、私たちが編み出した対策の一歩先を行こうとする形で進化を続けています。
ディープフェイク投資広告・AI音声クローンを含めたAI悪用型全体の手口や、家族の備えの詳細は、AI悪用型の記事で整理しています。あわせてご覧ください。
(当サイトは個人が運営する情報サイトであり、警察・自治体などの公的機関とは関係ありません。記載内容は警視庁の公表内容やセキュリティ研究者による分析をもとに整理したものです。実際の被害に関するご相談は、警察相談専用電話「#9110」など公的な窓口へお願いします。)
NEWSLETTER
最新の詐欺手口を、週1回メールでお届けします
新しい手口の解説記事や、その週に報じられた詐欺事件のまとめを無料で配信します。ご家族への注意喚起にもお使いください。
運営:詐欺手口アーカイブ(info@sagi-teguchi-archive.com)。メール内のリンクからいつでも配信停止できます。


コメント