ライフスタイル
ECサイトを狙う悪意あるJavaScript、一般的なスキャンツールをすり抜け:Cloudflareが4件のキャンペーンを報告
Cloudflareは2026年9月16日のブログ記事で、Page Shieldの機械学習モデルがECサイトのリアルタイムトラフィックから4件の悪意あるキャンペーンと8件の悪意あるコードを検出し、そのうち7件はVirusTotalに登録されていなかったと発表した。ページは正常に見えても、店の収益やデータが狙われていたという。同社の主張と一般読者にとっての意味を整理する。
読了目安 8 分

何が起きたのか
Cloudflareは2026年9月16日、公式ブログに記事を公開した。執筆者はJuan Miguel Cejuela、Zhiyuan Zheng、Denzil Correaの3氏。Cloudflareによると、同社のクライアントサイドセキュリティ製品(利用者のブラウザ内で動くコードを監視する仕組み)に含まれるPage Shield MLが実環境で4件の悪意あるキャンペーンを発見し、計8件の悪意あるコード(ペイロード:実際に悪さをするプログラム本体)が関係していた。Cloudflareは、検出プロセスは自動化されており、担当者はシステムがフラグを立てた後に1件ずつ確認するだけだとしている。
Cloudflareによると、事後にセキュリティスキャンツールのVirusTotalとURLScanで再確認したところ、8件のペイロードのうち7件はVirusTotalにまったく登録されておらず、URLScanもいずれに対しても悪意ありとの判定を出していなかった。一方、Page Shield MLはリアルタイムトラフィックの中で8件すべてを捕捉したという。同社は例として、Lnkrファミリーに属するあるバージョンがURLScanに約2年半にわたりインデックスされながら、2024年1月の直接スキャンを含め一貫して「No classification」と表示されていたことを挙げた。VirusTotalは現在これを悪意ありと判定しているが、公開記録からはその判定が最初にいつ下されたかは分からない。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
4件の悪意あるキャンペーンの概要
Cloudflareによると、これら4件のキャンペーンの間に共通するシグネチャ(既知の攻撃を見分けるための特徴パターン)や隠蔽技術はない。そのうち1件は、デバイス、国、時間帯、参照元URL、ブラウザの状態が条件を満たした場合にのみ起動するため、ページを一度確認するだけでは発見できない可能性がある。以下はCloudflareの説明に基づく概要のみで、技術的な操作の詳細には触れない。なお、アフィリエイト報酬とは、紹介経由で商品が売れたときに紹介者へ支払われる報酬のことだ。
| キャンペーン | Cloudflareが説明する影響 | 補足 |
|---|---|---|
| 1:業務時間外のアフィリエイト報酬ハイジャック | アフィリエイト報酬を乗っ取る | Cloudflareは関連する5つのバージョンを発見。2つが稼働中、3つが休止中 |
| 2:クリック不要のアフィリエイト報酬窃取 | ユーザーがクリックしなくてもアフィリエイト報酬を盗む | 隠れた方法でアフィリエイトリクエストを送信 |
| 3:旧来の検索妨害プログラムがECサイトのバックドアに | ユーザーを追跡し、任意のJavaScriptをリモート実行できるバックドア(外部から操作するための裏口)を開く | 条件付きでリモートコードを読み込む |
| 4:有料モバイルトラフィックの隠蔽プログラム | 広告キャンペーンのタグが付いたモバイル訪問者をECサイトから見えなくし、広告と分析の置き換えを試み、カスタマーサポートを隠す | IPアドレスの一部を照合する325項目のリストを含み、9つの監視・分析ツールを無効化 |
キャンペーン1を例に取ると、Cloudflareによれば、ECサイトは顧客を連れてきていないアカウントに本来支払う必要のない報酬を支払ったり、正当なパートナーによる紹介の功績を誤って他者に帰属させたりするおそれがある。
Cloudflareはどのように検出したのか
- グラフニューラルネットワーク(GNN):Cloudflareによると、このモデルはJavaScriptを単なるテキストではなく、コードのつながりを表す構文木のグラフ構造として分析する。同じモデルは以前にも悪意あるnpmパッケージやMagecart(決済情報を盗み取る手口)の決済スキミングプログラムを発見している。
- LLMによるセカンドオピニオン:GNNが悪意ありと判定したスクリプトは分析対象トラフィックの0.3%未満で、Workers AI上の軽量な大規模言語モデルが再確認し、確定した場合にのみ顧客にアラートが届く。
- 「teachers」モデル群:約6つのモデルファミリーの最先端モデルがそれぞれ独立して疑わしいスクリプトを分析し、Artificial Analysis Intelligence Indexのスコアで重み付けした投票により、良性、決済スキミング、その他のマルウェア、クリプトマイニングの4ラベルの確率を算出する。
- 人手によるレビュー:悪意ありと判定されたスクリプト、または3分の2の多数に達しなかったスクリプトのみを確認すればよい。フィードバックによる学習プロセスは依然として一部を人手に頼っている。
- 今後の計画:Cloudflareは近くCloudflare Sandboxを使い、隔離環境でより詳細な分析を行うとしている。
一般読者への影響
オンラインで買い物をする人にとって、Cloudflareが説明するこの種のスクリプトは主にECサイト自体の収益やデータ、たとえば報酬の帰属や分析ツールを標的としており、ページは表面上正常に見える。ただし、キャンペーン3で説明されたバックドアはリモートから別のコードを読み込めるため、影響範囲が広がる可能性がある。ECサイトやウェブサイトを運営する人にとって、この研究が示す要点は、既知のブラックリストや一度きりのスキャンだけでは、特定の条件下でのみ起動するスクリプトを適時に発見できない可能性があるということだ。とはいえ、これはCloudflareが自社製品に基づいて示した見解であり、読者は中立的な評価ではなくベンダーの研究として受け止めるべきである。
よくある質問
今回の件はどのような内容か?
Cloudflareは2026年9月16日のブログ記事で、同社のPage Shield MLがECサイトのリアルタイムトラフィックから4件の悪意あるJavaScriptキャンペーン、計8件の悪意あるコードを検出したと発表した。
一般的なスキャンツールは本当にすべて見逃したのか?
Cloudflareの再確認によると、8件のうち7件はVirusTotalに登録されておらず、URLScanはいずれに対しても悪意ありとの判定を出していなかった。これはCloudflare自身の主張であり、独立した検証は行われていない。
これらのスクリプトは主に何をするのか?
Cloudflareの説明によると、アフィリエイト報酬の乗っ取りや窃取、ユーザーの追跡とリモートコードを読み込むバックドアの設置、一部のモバイル訪問者をECサイトから見えなくして広告や分析ツールを妨害することなどが含まれる。
なぜ一度きりのスキャンでは不十分なのか?
Cloudflareによると、キャンペーンの1つはデバイス、国、時間帯、参照元URL、ブラウザの状態が条件を満たした場合にのみ起動するため、ページを一度確認しただけでは悪意ある動作が見えない可能性がある。
この記事はCloudflare製品の購入を勧めているのか?
いいえ。本記事はCloudflareが公表した研究を紹介するものにすぎず、いかなる製品の購入推奨でもない。
同じテーマの記事
ライフスタイル
Cloudflare、Traces をパブリックベータで提供開始:サイト運営者はリクエストがプラットフォームを通過する各ステップを1本のタイムラインで確認可能に
Cloudflare は2026年10月2日、Cloudflare Traces のパブリックベータ提供を発表した。Cloudflare を利用するサイト運営者や開発者は、リクエストがセキュリティルール、キャッシュ、ルーティング、オリジンサーバーを通過する過程を1本のタイムラインで確認でき、リクエストがブロックされたり遅くなったりした原因を特定しやすくなる。新しい料金体系は2026年12月1日から適用される。情報は Cloudflare 公式ブログによる。
ライフスタイル
Cloudflare、AI Gateway経由でWeb Search APIを提供開始 検索パートナーにクローラー規範の順守を求める
Cloudflareは2026年10月2日、AIエージェントがAI Gatewayを通じてリアルタイムのウェブ情報を検索できるWeb Search APIを発表した。最初のパートナーはCeramic.ai、Exa、Linkupの3社。Cloudflareによると、これらのパートナーのクローラーはVerified botsの要件を満たし、出典を明示する必要がある。AIアプリを開発する開発者にも、コンテンツがクロールされ得るサイト運営者にも関わる話題だ。
ライフスタイル
CloudflareがStreamlineをオープンソース化:自社クラウドサービスでライブ配信への画像追加や動画への字幕焼き込みを行う方法を実演
Cloudflareは2026年10月2日、開発者向け実験プラットフォーム「Streamline」を公開し、オープンソース化しました。Stream、Workers、Containers、Durable Objectsを組み合わせ、ライブ配信へのリアルタイムなアイコン追加や動画への字幕追加といった動画処理フローを開発者が自ら構築する方法を示すものです。本記事では、その概要、仕組み、制限、そして視聴者と開発者にとっての意味を解説します。
ライフスタイル
Google、Gemini 4 Argonを発表:まずサイバー防御者に提供、一般ユーザーはまだ待つ必要
Googleは2026年9月30日、フロンティアモデル「Gemini 4 Argon」を発表しました。現時点ではFairwind Programを通じて信頼できるサイバー防御者にのみ提供されています。本記事では、Googleが公表した性能、価格、安全対策と一般読者への影響を整理します。データはすべてGoogle自身によるものです。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け