偽のマイクロソフトセキュリティスキャンが、被害者を騙してウイルス対策ソフトをアンインストールさせる

| 2026年8月24日
偽のマイクロソフトブランドのSysScan

アンチウイルスソフトが正常に動作しているかどうかをチェックするウェブサイトが急増している。これらのサイトはSysScanと名乗り、マイクロソフトのブランドを冠しているが、いずれも同じ結論に達する。「あなたのコンピューターには深刻な問題があり、その原因はインストールしたアンチウイルスソフトです。」

Windows彼らによると、サードパーティ製のウイルス対策ソフトはサポートされなくなったとのことです。すぐにアンインストールしてください。

それは虚偽であり、被害者を電話に誘い出し、セキュリティソフトウェアを削除させ、最終的に個人情報、銀行口座情報、リモートアクセス情報を引き渡すことを目的とした返金詐欺の最初のステップです。

同一のホスト上で、このようなサイトが11件見つかりました。サイト名は様々ですが、基本的な仕組みは同じです。本物そっくりに見える偽のセキュリティスキャンを実行し、被害者にアンチウイルスソフトが問題を引き起こしていると伝え、個人情報を収集し、返金の電話がかかってくると偽って被害者を誘導します。

偽のMicrosoft SysScan - お使いのコンピューターをスキャンして、ウイルス対策ソフトが正常に動作しているかどうかを確認します。

これらのスキャン画像を見た場合に知っておくべきこと

ウェブサイトは本格的なセキュリティスキャンを実行することはできません。オペレーティングシステム、画面サイズ、おおよその位置情報といった基本的なブラウザデータを読み取ることしかできず、マルウェア、メモリの問題、セキュリティパッチの不足などをチェックすることはできません。

マイクロソフトは引き続きサードパーティ製のウイルス対策ソフトウェアをサポートしており、正当な払い戻しを受ける際に、セキュリティツールをアンインストールしたり、リモートアクセスソフトウェアをインストールしたりする必要は一切ありません。

もしサイトが上記のようなことをするように指示してきたら、すぐにそのサイトを閉じてください。

テクニカル分析

このスキャンは実際のデータを読み取り、捏造された結論を導き出す。

この詐欺が説得力を持つ理由の一つは、そのページが実際にいくつかの現実的な数値を測定している点にある。

この機能は、ブラウザが正当に公開する情報(ユーザーエージェント、画面サイズ、デバイスメモリ、プロセッサ数、権限状態、ネットワーク情報、利用可能なウェブ機能、および一部のページパフォーマンスタイミング)を読み取ります。これにより、結果があなたのマシンに特化したものになります。

しかし、セキュリティに関する結論は、これらの測定値とは直接関係がない。

発見された情報のうち50件は、ページに書き込まれた固定テキストで、開発者が偽の小切手と名付けたブロックにまとめられていた。

それらの主張の中には、ブラウザのサンドボックスが侵害されている、カーネルのページテーブル分離が無効になっている、メモリがRowhammer攻撃に対して脆弱である、Trusted Platform Moduleが見つからない、WebRTCがローカルIPアドレスを漏洩している、プロセッサが熱的にスロットリングされている、といったものがあります。

ウェブページではそれらのことを判断することはできない。

Faje Microsoft SysScan の結果

ある調査結果では、セキュリティパッチの適用が何日遅れているかが、チェック実行時に生成される乱数を使って表示されます。スキャンを再度実行すると、異なる結果が表示されます。

正当な情報を用いた検証でさえ、警告として歪められてしまう。暗号化された接続はダウングレードのリスクとみなされる。Cookieが有効になっていると警告となり、Cookieが無効になっていると失敗と判断される。現代のブラウザに搭載されているごく普通の機能が、ユーザー識別の手段として警告されるのだ。

完全にアップデートされたテスト用ブラウザが、古い可能性があると報告されました。

最も重要な点は、コード内でスコアが100点満点中13点から30点の間に制限されていることだ。テスト対象のコンピュータの種類に関わらず、30点を超えるスコアは報告されない。

合格はあり得ない結果だ。

詐欺がアンチウイルスソフトのアンインストールを促す理由

アンチウイルスソフトを削除するように指示することは、これらのページが行う最も重要な行為であり、詐欺師にとって2つの点で有利に働く。

まず、リモートアクセスソフトウェアやセッション中にインストールされたものなど、次のステップに干渉する可能性のあるソフトウェアを削除します。

第二に、被害者がどのセキュリティ製品を使用しているかを詐欺師に知らせてしまう。

このサイトには、削除されたアンチウイルスソフトが28種類の製品名と「その他」の選択肢から記録されている。企業向けセキュリティソフトウェアもリストに載っていることから、この詐欺は職場のコンピューターを使用しているユーザーも対象としていることが示唆される。

偽のMicrosoft SysScanは、あなたがどのウイルス対策ソフトを使用しているかを知りたがっています。

真実を歪曲することで、その主張はより信憑性を増す。 Windows Microsoft Defender Antivirusという独自のウイルス対策機能が搭載されています。互換性のあるサードパーティ製のウイルス対策製品がインストールされている場合、その製品が保護を提供するため、Defenderはパッシブ状態に移行できます。

それはつまりWindows サードパーティ製のウイルス対策ソフトはサポート対象外となりました。

このフォームは被害者のためではなく、詐欺師のために作られたように見える。

スキャン後、サイトには顧客情報入力フォームが表示されます。

氏名、住所、電話番号、メールアドレス、返金額と返金額の理由、銀行名、仮想通貨のユーザー名、ウイルス対策ソフト、リモートアクセスセッションのIDとパスワードを収集します。ユーザーは30種類のリモートアクセスツールから選択できます。

また、エージェントID、エージェント名、および会社名も必要です。

これらの項目から、このフォームは通話中にオペレーターが入力することを想定して設計されており、場合によってはオペレーターが被害者の画面を見ながら入力する可能性があることが強く示唆されます。コードからは誰が情報を入力したかは証明できませんが、顧客専用のフォームにオペレーターの詳細情報が表示される理由はほとんどありません。

ある項目では、露骨な内容が含まれているかどうかを尋ねています。恥ずかしさや羞恥心は、詐欺師にとって強力な武器となり得ます。なぜなら、被害者はパートナー、家族、あるいは銀行に何が起こったのかを話したくなくなる可能性があるからです。

フォームが送信されると、ブラウザは顧客情報、エージェント情報、リモートアクセス情報、ウイルス対策情報、銀行口座情報を1つのメッセージにまとめて、TelegramのボットAPIに直接送信します。

アプリケーションのバックエンドが不要なため、サイトのホスティング費用が安く、注目を集めたら簡単に放置できる。

さらに、このサイトは別の嘘も暴いている。サイトには、データは送信されず、何も収集されないと複数の箇所で記載されている。しかし、フォームを送信する前から、外部のIPアドレスや位置情報サービスに接続している。フォームが送信されると、入力された情報はTelegramのグループチャットに送信される。

そして、返金の電話がかかってくる。

フォームを送信すると、被害者は返金担当者から3~5分以内に電話があるというページに誘導される。

このページでは、オフィスにいる男性の動画がループ再生され、被害者は動画を一時停止したり、全画面表示に切り替えたり、右クリックメニューを開いたりすることができない。

文字起こし
==========
フォームへのご記入ありがとうございました。
ご依頼は正常に受信され、現在審査中です。
返金担当者より近日中にご連絡を差し上げ、お客様の情報確認と今後の手続きについてご案内いたします。
電話に出られるよう、いつでも連絡が取れる状態にしておいてください。
ご理解とご協力に感謝いたします。
お客様のご要望を迅速に処理するため、携帯電話を手元に置いて、電話に出られるようご準備ください。
弊社のサービスをご利用いただき、ありがとうございます。

その明らかな目的は、連絡が取れるまでの間、被害者をこのページに留めておき、正式な手続きが進行中であることを安心させることにある。

発信者が別の詐欺師かどうかはコードからは判断できないが、その構造によって明確な引き継ぎポイントが作られる。

誰かが銀行口座の詳細を尋ね始める頃には、被害者はすでにマイクロソフトのロゴが入ったセキュリティスキャンを受け、コンピューターに深刻な問題があると告げられ、ウイルス対策ソフトを削除し、公式の返金手続きに見えるものに情報を入力している。

このサイトにはAI生成コードの痕跡が見られる。

待機ページに表示されている動画は合成映像であり、映像はフレーム内でズームインおよびトリミングされています。

コードも同様の方向性を示している。AIコーディングツールによく見られる、説明的で自己解説的なスタイルで詳細なコメントが付けられており、スキャンのペースが意図的に調整されている理由や、音声ガイダンスで簡潔なセキュリティコンソールのようなトーンが使われている理由などが説明されている。

一部のコメントでは、その欺瞞行為が直接的に指摘されている。捏造された調査結果の8つのブロックは偽物とされ、実際の値が記載されている約20の小切手は誇張されているとされている。

ファイルの上部付近にあるコメントには、データがデバイスから外部に送信されないことが明記されており、これはフォームをTelegramに送信する関数の数百行前の部分である。

ソースコードからは作成方法を証明することはできない。しかし、米国の銀行リスト、エージェント識別子、露骨なコンテンツフィールドなど、不正行為に特化した要素は、より広範なスキャナーテンプレートに組み込まれたように見える。

偽のコンピュータセキュリティスキャンを見分ける方法

このような詐欺を見破るための兆候はいくつかあります。

  • ウェブサイトが、あなたのコンピュータの深刻な問題を発見できると主張しています。ウェブページはブラウザから提供される情報の一部を見ることはできますが、ファームウェアの設定、ウイルス対策ソフトの状態、メモリの脆弱性、または正確なWindows パッチレベル。
  • 全ての検査結果が悪い。合格点が出ない診断は、実際には何も診断していないのと同じだ。
  • ウイルス対策ソフトをアンインストールするように指示されます。Microsoftは引き続きサードパーティのセキュリティ ソフトウェアをサポートしています。 Windows 。
  • リモートアクセスソフトウェアのインストールを求められますが、正当な返金手続きでは、誰かがお客様のコンピュータを操作する必要はありません。
  • 銀行口座情報や仮想通貨情報を求められることがあります。正当な企業であれば、払い戻し処理にリモートアクセスや仮想通貨を必要とすることはありません。
  • このページは馴染みのあるロゴに依存している。ウェブサイトにMicrosoftやAppleのロゴが表示されていても、必ずしもその企業が運営しているわけではない。これらのサイトは、検出したオペレーティングシステムに応じてブランド名を切り替えることがある。

これが既に起こっている場合

リモートアクセスソフトウェアをインストールしている場合、または他人にコンピュータの操作を許可している場合は、コンピュータをインターネットから切断し、リモートアクセスツールを削除してください。

削除するように指示されたウイルス対策ソフトを再インストールし、アップデートしてから、フルスキャンを実行してください。

詐欺師に銀行口座情報を教えてしまったり、オンラインバンキングへのアクセスを許可してしまった場合は、ご自身で調べた電話番号を使ってすぐに銀行に連絡してください。返金詐欺の被害に遭った可能性があることを伝えてください。

メールや銀行口座のパスワードは、別の信頼できるデバイスから変更してください。

金銭をだまし取られた場合は、連邦取引委員会(FTC)のreportfraud.ftc.govとFBIのインターネット犯罪苦情センター(IC3)のic3.govに詐欺を報告してください。

恥ずかしさから、銀行や信頼できる人に何が起こったのかを伝えるのをためらわないでください。恥ずかしさを煽ることは、被害者が助けを求めにくくするため、詐欺の手口の一つです。迅速に行動することで、損失を最小限に抑える可能性が高まります。

侵害の兆候(IOC)

ホスティング: 157.230.180.90

ドメイン:

detectsysscanner[.]at
detectsysscanner[.]com
detectsysscanner[.]de
detectsysscanner[.]in[.]net
detectsysscanner[.]xn--q9jyb4c
detsysscanner[.]com
detsysscanner[.]de
detsysscanner[.]xn--q9jyb4c
techsysscanner[.]com
techsysscanner[.]lol
tlcscanner[.]com



著者について

ステファン・ダシッチ

上級マルウェア研究エンジニア/Web保護技術リーダー、ThreatLabs

ウイルス対策ソリューションに情熱を燃やすStefanは、幼い頃からマルウェアのテストやAV製品のQAに携わってきました。Malwarebytes チームの一員として、Stefan はお客様の保護とセキュリティの確保に尽力しています。