クラウドフレアの「人間であることを確認」は本物?偽の認証画面と詐欺メールの見分け方

クラウドフレアの「人間であることを確認」は本物?偽の認証画面と詐欺メールの見分け方

Cloudflare(クラウドフレア)やGoogleの「人間であることを確認します」という画面は、本物ならチェックボックスを押すか、何もせず数秒待つだけで終わります。「Windowsキー+Rを押して貼り付けてください」とキーボード操作を求めてくる画面は、例外なく偽物です。2026年7月にはセキュリティ企業のMalwarebytesが、偽のGoogle・Cloudflare認証ページから複数の情報窃取マルウェアが配布されていると報告しました。この記事では、偽の認証画面の手口、認証画面を「前置き」に使うフィッシングメール、怪しい送信元の見分け方、そして指示どおり操作してしまった後の対処までを順番に解説します。

目次

「人間であることを確認します」画面とは

person using MacBook Pro
Photo by Glenn Carstens-Peters on Unsplash

この画面は、Webサイトがボット(自動プログラム)による大量アクセスやスパム投稿を防ぐために表示する確認画面です。仕組み自体は正当なもので、多くの正規サイトが使っています。問題は、攻撃者がこの「見慣れた画面」の見た目を借りている点にあります。

本物はCloudflare TurnstileやGoogle reCAPTCHA

正規の確認画面として代表的なのが、Cloudflareの「Turnstile」と、Googleの「reCAPTCHA」です。どちらもブラウザの挙動やアクセス元の情報を裏側で判定し、人間らしいと判断すればそのまま通します。怪しいと判断したときだけチェックボックスや画像選択を出す仕組みです。制作の現場でも、問い合わせフォームのスパム対策として日常的に設置しています(導入手順はCloudflare Turnstile(クラウドフレア)をWordPressに導入する方法で解説しています)。

本物が求める操作は「クリック」か「待つ」だけ

正規の確認画面がユーザーに求めるのは、チェックボックスを1回クリックする、画像の中から信号機などを選ぶ、数秒待つ、のいずれかです。ファイルのダウンロード、キーボードのショートカット操作、コマンドのコピー&貼り付けを求めることはありません。この1点を覚えておくだけで、後述するClickFix型の被害はほぼ防げます。

Cloudflareの障害画面と偽画面は別物

Cloudflareは世界中の大規模サイトの通信を中継しているため、障害が起きると多くのサイトが一斉に表示できなくなります。2025年11月18日にはX(旧Twitter)やChatGPTなどに影響が出る大規模障害があり、同年12月5日にも短時間の障害が発生しました。このとき出るのは「500 Internal Server Error」などのエラー画面で、ユーザーに操作を求めるものではありません。待てば復旧します。障害時のエラー画面に「この手順で直せます」と操作を促す文言が出ることはないので、そう書かれていたら偽物を疑ってください。

偽の認証画面でマルウェアを入れさせる「ClickFix」の手口

grayscale photo of person using laptop computer
Photo by Karthik Swarnkar on Unsplash

ClickFix(クリックフィックス)とは、偽の認証画面やエラー画面を見せ、ユーザー自身にコマンドを実行させてマルウェアに感染させる手口です。ファイルを開かせるのではなく、本人に命令を入力させるため、従来の「添付ファイルを開かない」という対策をすり抜けます。日本でも2025年秋に警察庁・警視庁が相次いで注意喚起を出しています。

ステップ1|偽の認証画面に誘導される

入口は、メール内のリンク、検索結果の上位に紛れ込んだ偽サイト、ネット広告、改ざんされた正規サイトなどです。Malwarebytesの報告では、有効期限が切れたドメインを買い取って再利用したものや、Cloudflareの無料ホスティング(pages.dev)、QRコード作成ツールを装ったサイトも入口になっていました。表示されるのは「Googleの reCAPTCHA 認証」「Cloudflareの人間確認」「Google Meet の音声ドライバー修正」などを名乗る画面です。

ステップ2|「確認ボタン」で命令がコピーされる

「私はロボットではありません」などのボタンを押すと、画面の裏でクリップボードに不正なコマンドがコピーされます。見た目には何も起きないため、コピーされたことに気づく人はまずいません。

ステップ3|Windowsキー+R→Ctrl+V→Enterを指示される

続いて「認証を完了するには次の操作をしてください」と表示され、Windowsキー+Rで「ファイル名を指定して実行」を開き、Ctrl+Vで貼り付けてEnterを押すよう指示されます。macOSではターミナルを開いて貼り付けさせる版も確認されています。手順が3つだけで簡単なため、深く考えずに従ってしまいがちです。

ステップ4|PowerShellがマルウェアをダウンロードする

貼り付けられるのは、Windows標準の管理ツール「PowerShell」で外部サーバーからプログラムを取得して実行する命令です。Malwarebytesの調査では、ここからStealC、Amatera Stealer、Remus Stealerといった情報窃取型マルウェアや、遠隔操作ツールのNetSupport RATが入り込んでいました。セキュリティソフトを止める機能を持つローダー(ResiLoader)も見つかっています。

感染すると何を盗まれるか

情報窃取型マルウェアは、ブラウザに保存したID・パスワード、ログイン状態を保つためのCookie、暗号資産ウォレットなどを抜き取ります。Cookieを盗まれると、パスワードや二段階認証を突破しなくてもログイン済みの状態を乗っ取られることがあります。業務用PCであれば、WordPressの管理画面、サーバーのコントロールパネル、ネットバンキング、Googleアカウントなど、ブラウザで開いているすべてが対象になると考えてください。

本物と偽物の認証画面の見分け方

見分けるポイントは「何を求められているか」です。デザインやロゴは簡単にまねできるため、見た目では判断しないでください。次の表で、求められた操作が右の列に当てはまれば偽物です。

確認項目本物の認証画面偽の認証画面
求められる操作チェックボックスのクリック、画像選択、待つだけWindowsキー+R、Ctrl+V、Enter、ターミナルへの貼り付け
ダウンロード求められない「ドライバー」「認証ツール」などを入れさせる
表示されるタイミング目的のサイトを開いた直後メールや広告のリンクを踏んだ直後に唐突に出る
文言短い確認文のみ手順の説明が長い、カウントダウンや警告で急がせる
アドレスバー開こうとしたサイトのドメイン無関係なドメイン、見慣れない国別ドメイン
通過後目的のページが表示されるログイン画面やカード情報入力画面に進む

キーボード操作を求められたら即座に閉じる

Google、Cloudflare、Microsoftのいずれも、Webサイトの閲覧中にユーザーへPowerShellやターミナルでのコマンド実行を求めることはありません。指示が出た時点でタブを閉じれば被害はありません。ボタンを押してコピーされただけの段階なら、貼り付けて実行しない限り何も起きません。

アドレスバーのドメインを確認する

認証画面が出たら、アドレスバーを見て「自分が開こうとしたサイトのドメインか」を確かめます。銀行や通販サイトに行こうとしたのに、まったく別のドメインで確認画面が出ている場合は、その時点で引き返してください。

認証画面を「前置き」に使うフィッシングメール

closeup of mail app icon on phone
Photo by Brett Jordan on Unsplash

認証画面の悪用はマルウェアだけではありません。フィッシングメールのリンク先に本物のCloudflare Turnstileを組み込み、偽サイトの前に挟む手口も確認されています。本物の部品を使っているため、画面そのものは本物と見分けがつきません。

実例|三井住友カードを装ったメール

2024年11月に報告された事例では、「【SMBC】三井住友カードセキュリティチェック」という件名のメールが送られました。本文では「登録の電話番号に連絡がつかなかったためメールで案内している」と説明し、リンクを押すとCloudflareのマーク付きで「あなたが人間であることを確認します」と表示されます。表示上はカード会社らしいドメインに見えますが、実際のリンク先は無関係なドメインで、確認を通過するとカード情報を入力させる偽サイトに進む仕組みでした。

なぜ攻撃者は本物の認証を挟むのか

理由は2つあります。1つは、見慣れた確認画面を挟むことで「ちゃんとしたサイトだ」と思わせる効果です。もう1つは、セキュリティ会社がフィッシングサイトを自動で巡回・検知するボットを、認証画面で門前払いにできる点です。ボット対策を逆手に取り、検知を遅らせているわけです。2024年にはCloudflare Workersを使ってMicrosoft、Gmail、Yahoo!、cPanel Webmailのログイン画面を装い、多要素認証のコードまで盗む攻撃キャンペーンも報告されています。

「Cloudflareのマークがある=安全」ではない

Cloudflareは誰でも無料で使えるサービスです。マークや確認画面は「そのサイトがCloudflareを使っている」ことを示すだけで、サイトの運営者が信頼できることを保証するものではありません。認証画面の有無ではなく、どこから来たリンクか、どのドメインかで判断してください。

怪しいメールアドレス・送信元の見分け方

偽の認証画面への入口として最も多いのがメールです。送信元のアドレスには、詐欺メールに共通するパターンがあります。ただし「アドレスが見慣れない=詐欺」とは限らないため、最後は公式情報で照合するのが確実です。

正規ドメインに似せた文字列

企業名にハイフンや「-support」「-security」を足したもの、アルファベットの「l」と数字の「1」、「rn」と「m」を入れ替えたものなどがあります。「.com」ではなく「.asia」「.top」「.cn」など、その企業が普段使わないドメインで終わっている場合も要注意です。

企業名なのにフリーメールから届く

銀行やカード会社、大手通販が、GmailやOutlook.comなどのフリーメールから重要な連絡を送ることはまずありません。差出人の表示名が企業名でも、実際のアドレスがフリーメールなら疑ってください。スマートフォンのメールアプリは表示名しか出さないことが多いため、差出人をタップしてアドレス全体を確認する習慣をつけると安心です。

意味のない英数字の羅列や使い捨てアドレス

ランダムな英字と数字を並べたアドレスや、10分だけ使える使い捨てメールのドメインは、大量送信や問い合わせフォームへのスパムによく使われます。お客様のサイトでも、問い合わせフォームにこうしたアドレスから営業メールやSEOの売り込みが繰り返し届く例をよく見かけます。

正規なのに見慣れないドメインもある|Visaの例

逆のケースもあります。Visaの「スマホで!タッチでVisa割キャンペーン」の公式FAQでは、キャンペーンの連絡は「@offers-exchange.com」または「@hit-bits.com」から届き、SMSでは送らないと明記されています。Visaという文字が入っていない正規ドメインです。同じFAQには、カードの有効期限やセキュリティコード(CVV)の入力を求めるメールは本物ではない、とも書かれています。アドレスの見た目だけで判断せず、公式サイトのFAQやお知らせで「どこから、どんな内容で届くのか」を確かめるのが確実です。

偽サイトは「信用の記号」を借りる|公式リストで照合する

認証画面、企業ロゴ、登録番号など、偽サイトは本物らしく見せるための記号を必ず借りてきます。記号そのものではなく、発行元の公式リストと照合することが一番の防御です。

投資・FXの勧誘は金融庁の無登録業者リストで確認

金融庁は「無登録で金融商品取引業を行う者の名称等について」というリストを公開しており、2026年9月25日更新版はPDFで244ページに及びます。掲載例を見ると、実在する登録業者の登録番号を自社サイトに表示して詐称していたケースや、「関東財務局長(金融)第●号」のように実際には存在しない形式の番号を表示していたケースがあります。登録番号が書いてあっても安心せず、金融庁の登録業者一覧で番号と社名が一致するかを確かめてください。なお、リストに載っていない業者でも無登録営業をしている可能性がある、と金融庁自身が注意書きしています。

カード会社・銀行の連絡は公式アプリから確認

「セキュリティチェック」「利用停止」などの連絡が来たら、メールのリンクは使わず、普段使っている公式アプリやブックマークからログインして、お知らせ欄に同じ内容があるかを確認します。本当に手続きが必要なら、公式アプリ側にも必ず案内が出ています。

指示どおり操作してしまったときの対処

A combination lock rests on a computer keyboard
Photo by Sasun Bughdaryan on Unsplash

コマンドを実行してしまった、または偽サイトに情報を入力してしまった場合は、早く動くほど被害を小さくできます。次の順番で進めてください。

ステップ1|ネットワークから切り離す

コマンドを実行してしまったPCは、LANケーブルを抜くかWi-Fiをオフにします。マルウェアが情報を外部へ送ったり、追加のプログラムを取りに行ったりするのを止めるためです。電源は切らず、そのままの状態で次へ進みます。

ステップ2|別の端末からパスワードを変える

感染の疑いがあるPCではなく、スマートフォンなど別の端末から、メール、Googleアカウント、ネットバンキング、WordPressの管理画面、サーバーのコントロールパネルの順にパスワードを変更します。あわせて「すべての端末からログアウト」を実行し、盗まれたCookieによるログイン状態を無効にします。

ステップ3|カード会社・銀行に連絡する

カード番号やネットバンキングの情報を入力してしまった場合は、カード裏面の番号や公式サイトに載っている窓口へ電話し、利用停止と再発行を依頼します。不正利用の補償を受けるには、早めの連絡が条件になっていることが多いです。

ステップ4|セキュリティソフトで全体スキャンする

セキュリティソフトの定義ファイルを更新したうえで、フルスキャンを実行します。ClickFix型はセキュリティソフトを止める機能を持つものもあるため、スキャンで何も出なくても安心はできません。業務用PCであれば初期化(OSの再インストール)まで検討するのが安全です。

ステップ5|相談窓口に連絡する

判断に迷う場合は、IPA(情報処理推進機構)の「情報セキュリティ安心相談窓口」や、都道府県警察のサイバー犯罪相談窓口に相談できます。金銭の被害が出ている場合は警察への届け出も行ってください。会社のPCなら、社内の担当者やIT管理を任せている会社にもすぐ共有します。

やってしまったこと最優先の対処次にやること
ボタンを押しただけ(貼り付けていない)タブを閉じるクリップボードを別の文字のコピーで上書きする
コマンドを貼り付けて実行したネットワークから切り離す別端末でパスワード変更、スキャン、初期化の検討
ID・パスワードを入力したそのサービスのパスワード変更同じパスワードを使い回している他サービスも変更
カード情報を入力したカード会社に電話して停止利用明細の確認、警察への相談

サイト運営者が気をつけたいこと

偽の認証画面は、改ざんされた正規サイトに仕込まれて表示されることもあります。自社サイトが「入口」にされると、訪問者に被害が出るうえ、検索エンジンやブラウザから危険なサイトとして警告表示される恐れがあります。

WordPressとプラグインを最新に保つ

改ざんの入口になるのは、多くが更新されていないWordPress本体やプラグインの脆弱性です。使っていないプラグインやテーマは削除し、残すものは自動更新を有効にしておきます。制作の現場では、公開後に更新が止まったサイトほど改ざん被害に遭いやすいと実感しています。

見慣れない確認画面が出ないか定期的に見る

改ざんされたサイトでは、管理者がログインしている状態では何も出ず、検索から来た訪問者にだけ偽画面を出す細工がされていることがあります。月に1回はログアウトした状態や、スマートフォンのシークレットモードで、検索結果から自社サイトを開いて確認すると安心です。

正規の認証を入れるなら案内文を添える

問い合わせフォームにTurnstileやreCAPTCHAを設置する場合は、「送信前に自動で確認が入ります。キーボード操作をお願いすることはありません」といった一文を添えておくと、訪問者が安心して使えます。偽画面の手口が知られるほど、正規の確認画面を警戒する人も増えているためです。

よくある質問

Q. 「人間であることを確認します」と出るサイトは危険ですか?

A. 画面が出ること自体は危険ではありません。多くの正規サイトがボット対策として使っています。危険なのは、キーボード操作やダウンロードを求められた場合と、メールや広告のリンクから唐突に表示された場合です。

Q. ボタンを押しただけで感染しますか?

A. ClickFix型の場合、ボタンを押しただけではクリップボードに命令がコピーされるだけで、感染はしません。貼り付けて実行しなければ被害はないので、タブを閉じてください。

Q. Macやスマートフォンなら安全ですか?

A. 安全とは言えません。主な標的はWindowsですが、macOSでターミナルに貼り付けさせる版や、Androidに不正アプリを入れさせる誘導も報告されています。また、フィッシングサイトへの情報入力はどの端末でも起こります。

Q. Cloudflareのマークがあれば本物のサイトですか?

A. いいえ。Cloudflareは誰でも無料で使えるため、フィッシングサイトが本物のTurnstileを組み込んでいる例があります。マークはサイトの信頼性を保証するものではありません。

Q. 届いたメールが本物かどうか、どう確かめればいいですか?

A. メールのリンクは使わず、公式アプリやブックマークからログインしてお知らせを確認します。キャンペーンのメールなら、公式サイトのFAQに送信元ドメインが書かれていることがあります。

Q. Cloudflareの障害でサイトが見られないときは何をすればいいですか?

A. 待つしかありません。ユーザー側でできる操作はなく、通常は数十分から数時間で復旧します。「この手順で直る」と操作を促す画面やメッセージが出たら、偽物を疑ってください。

まとめ

Cloudflare(クラウドフレア)やGoogleの「人間であることを確認します」画面は、本物ならクリックか待つだけで終わります。Windowsキー+Rや貼り付けを求められたら、その場で閉じれば被害は防げます。認証画面を挟むフィッシングや、正規なのに見慣れない送信元のメールもあるため、最後は公式アプリ・公式FAQ・金融庁のリストなど一次情報で照合する習慣をつけてください。手口の状況は変わるため、最新情報は各社・公的機関の公式発表でご確認ください。

THREE D PLUS は大阪の Web 制作会社です。ホームページ制作から公開後の運用・改善までまとめてご相談いただけます。お問い合わせはこちら。

クラウドフレアの「人間であることを確認」は本物?偽の認証画面と詐欺メールの見分け方
最新情報をチェックしよう!

LET’S CONTACT

お問い合わせ

デザインと発信の力で、お客様の強みや想いを形にし、
成果につながるコンテンツを制作します。
「うちの場合はどうなる?」という段階からでも、どうぞお気軽にご相談ください。