ライフスタイル

ECサイトを狙う悪意あるJavaScript、一般的なスキャンツールをすり抜け:Cloudflareが4件のキャンペーンを報告

Cloudflareは2026年9月16日のブログ記事で、Page Shieldの機械学習モデルがECサイトのリアルタイムトラフィックから4件の悪意あるキャンペーンと8件の悪意あるコードを検出し、そのうち7件はVirusTotalに登録されていなかったと発表した。ページは正常に見えても、店の収益やデータが狙われていたという。同社の主張と一般読者にとっての意味を整理する。

読了目安 8 分

ECサイトを狙う悪意あるJavaScript、一般的なスキャンツールをすり抜け:Cloudflareが4件のキャンペーンを報告
画像:Mokaair (Original editorial artwork)

何が起きたのか

Cloudflareは2026年9月16日、公式ブログに記事を公開した。執筆者はJuan Miguel Cejuela、Zhiyuan Zheng、Denzil Correaの3氏。Cloudflareによると、同社のクライアントサイドセキュリティ製品(利用者のブラウザ内で動くコードを監視する仕組み)に含まれるPage Shield MLが実環境で4件の悪意あるキャンペーンを発見し、計8件の悪意あるコード(ペイロード:実際に悪さをするプログラム本体)が関係していた。Cloudflareは、検出プロセスは自動化されており、担当者はシステムがフラグを立てた後に1件ずつ確認するだけだとしている。

Cloudflareによると、事後にセキュリティスキャンツールのVirusTotalとURLScanで再確認したところ、8件のペイロードのうち7件はVirusTotalにまったく登録されておらず、URLScanもいずれに対しても悪意ありとの判定を出していなかった。一方、Page Shield MLはリアルタイムトラフィックの中で8件すべてを捕捉したという。同社は例として、Lnkrファミリーに属するあるバージョンがURLScanに約2年半にわたりインデックスされながら、2024年1月の直接スキャンを含め一貫して「No classification」と表示されていたことを挙げた。VirusTotalは現在これを悪意ありと判定しているが、公開記録からはその判定が最初にいつ下されたかは分からない。

ECサイトを狙う悪意あるJavaScript、一般的なスキャンツールをすり抜け:Cloudflareが4件のキャンペーンを報告
Mokaair 編集検証フロー · 画像:Mokaair (Original editorial artwork)
詳しい説明を読む

情報源を収集し、独立検証を行ってから Jev が判断します。

4件の悪意あるキャンペーンの概要

Cloudflareによると、これら4件のキャンペーンの間に共通するシグネチャ(既知の攻撃を見分けるための特徴パターン)や隠蔽技術はない。そのうち1件は、デバイス、国、時間帯、参照元URL、ブラウザの状態が条件を満たした場合にのみ起動するため、ページを一度確認するだけでは発見できない可能性がある。以下はCloudflareの説明に基づく概要のみで、技術的な操作の詳細には触れない。なお、アフィリエイト報酬とは、紹介経由で商品が売れたときに紹介者へ支払われる報酬のことだ。

出典:Cloudflareブログ、2026年9月16日
キャンペーンCloudflareが説明する影響補足
1:業務時間外のアフィリエイト報酬ハイジャックアフィリエイト報酬を乗っ取るCloudflareは関連する5つのバージョンを発見。2つが稼働中、3つが休止中
2:クリック不要のアフィリエイト報酬窃取ユーザーがクリックしなくてもアフィリエイト報酬を盗む隠れた方法でアフィリエイトリクエストを送信
3:旧来の検索妨害プログラムがECサイトのバックドアにユーザーを追跡し、任意のJavaScriptをリモート実行できるバックドア(外部から操作するための裏口)を開く条件付きでリモートコードを読み込む
4:有料モバイルトラフィックの隠蔽プログラム広告キャンペーンのタグが付いたモバイル訪問者をECサイトから見えなくし、広告と分析の置き換えを試み、カスタマーサポートを隠すIPアドレスの一部を照合する325項目のリストを含み、9つの監視・分析ツールを無効化

キャンペーン1を例に取ると、Cloudflareによれば、ECサイトは顧客を連れてきていないアカウントに本来支払う必要のない報酬を支払ったり、正当なパートナーによる紹介の功績を誤って他者に帰属させたりするおそれがある。

Cloudflareはどのように検出したのか

  • グラフニューラルネットワーク(GNN):Cloudflareによると、このモデルはJavaScriptを単なるテキストではなく、コードのつながりを表す構文木のグラフ構造として分析する。同じモデルは以前にも悪意あるnpmパッケージやMagecart(決済情報を盗み取る手口)の決済スキミングプログラムを発見している。
  • LLMによるセカンドオピニオン:GNNが悪意ありと判定したスクリプトは分析対象トラフィックの0.3%未満で、Workers AI上の軽量な大規模言語モデルが再確認し、確定した場合にのみ顧客にアラートが届く。
  • 「teachers」モデル群:約6つのモデルファミリーの最先端モデルがそれぞれ独立して疑わしいスクリプトを分析し、Artificial Analysis Intelligence Indexのスコアで重み付けした投票により、良性、決済スキミング、その他のマルウェア、クリプトマイニングの4ラベルの確率を算出する。
  • 人手によるレビュー:悪意ありと判定されたスクリプト、または3分の2の多数に達しなかったスクリプトのみを確認すればよい。フィードバックによる学習プロセスは依然として一部を人手に頼っている。
  • 今後の計画:Cloudflareは近くCloudflare Sandboxを使い、隔離環境でより詳細な分析を行うとしている。

一般読者への影響

オンラインで買い物をする人にとって、Cloudflareが説明するこの種のスクリプトは主にECサイト自体の収益やデータ、たとえば報酬の帰属や分析ツールを標的としており、ページは表面上正常に見える。ただし、キャンペーン3で説明されたバックドアはリモートから別のコードを読み込めるため、影響範囲が広がる可能性がある。ECサイトやウェブサイトを運営する人にとって、この研究が示す要点は、既知のブラックリストや一度きりのスキャンだけでは、特定の条件下でのみ起動するスクリプトを適時に発見できない可能性があるということだ。とはいえ、これはCloudflareが自社製品に基づいて示した見解であり、読者は中立的な評価ではなくベンダーの研究として受け止めるべきである。

よくある質問

今回の件はどのような内容か?

Cloudflareは2026年9月16日のブログ記事で、同社のPage Shield MLがECサイトのリアルタイムトラフィックから4件の悪意あるJavaScriptキャンペーン、計8件の悪意あるコードを検出したと発表した。

一般的なスキャンツールは本当にすべて見逃したのか?

Cloudflareの再確認によると、8件のうち7件はVirusTotalに登録されておらず、URLScanはいずれに対しても悪意ありとの判定を出していなかった。これはCloudflare自身の主張であり、独立した検証は行われていない。

これらのスクリプトは主に何をするのか?

Cloudflareの説明によると、アフィリエイト報酬の乗っ取りや窃取、ユーザーの追跡とリモートコードを読み込むバックドアの設置、一部のモバイル訪問者をECサイトから見えなくして広告や分析ツールを妨害することなどが含まれる。

なぜ一度きりのスキャンでは不十分なのか?

Cloudflareによると、キャンペーンの1つはデバイス、国、時間帯、参照元URL、ブラウザの状態が条件を満たした場合にのみ起動するため、ページを一度確認しただけでは悪意ある動作が見えない可能性がある。

この記事はCloudflare製品の購入を勧めているのか?

いいえ。本記事はCloudflareが公表した研究を紹介するものにすぎず、いかなる製品の購入推奨でもない。

このトピックの最新ニュースを見る

最新の旅の情報・ガイド

出典

ライフスタイル