ドライブバイ攻撃: Web ページがブラウザの欠陥を突く仕組み

ドライブバイ攻撃: Web ページがブラウザの欠陥を突く仕組み

侵害されたページは、通常の閲覧中にブラウザの脆弱性を突こうとする場合があります。攻撃の届き方、ブラウザの防御機能、リモート環境で変わることを解説します。

セキュリティ・プライバシー
Browser.lol
26.02.2026
読了目安 20 分
シェア

普段どおりページを開いただけでも、攻撃者が仕込んだコードが読み込まれる ことがあります。ブラウザなどに脆弱性があれば、ファイルの実行を求めずに 攻撃を試みる可能性があります。ただし、不審なページを開けば必ず侵害される わけではありません。成否は欠陥の内容とブラウザの防御機能によって変わります。

「ドライブバイ・ダウンロード」という言葉は広く使われますが、悪意ある内容が 届くことと端末が侵害されることは別です。サイトが密かにブラウザの欠陥を 突く場合もあれば、ダウンロードや通知、インストールの承認を誘う場合もあります。MITRE のドライブバイ攻撃の説明には、利用者の操作が必要な型も含まれます。ここでは、脆弱な機能に達すれば ページを訪れるだけで始まり得る攻撃を中心に扱います。

操作なしで始まる場合

ページを開くと、通常の処理としてスクリプト、画像、フォント、動画などが 読み込まれます。設定とページの内容によっては、スクリプトが描画や動画、 WebAssembly の機能を使います。閲覧者が添付ファイルを開いたり新しい 許可を与えたりしなくても、こうした処理が欠陥に到達する経路になり得ます。

攻撃を成功させるには、具体的な脆弱性とそれを起こす入力が必要です。 JavaScript エンジン、ページの描画処理、動画などの処理が対象になり得ます。 ただページを読み込んだだけで、そのスクリプトにシステム全体の権限が 与えられるわけではありません。欠陥の悪用に成功した場合も、まず影響を受ける プロセス内でのコード実行となり、サンドボックスなどの制限を受けます。

現代のブラウザはサイトを分けて処理し、ページを表示するプロセスの権限を 制限します。Chrome のサイト分離の説明にもその仕組みがあります。そのプロセスが侵害されても、端末全体に直ちに アクセスできるわけではありません。サンドボックスから出たり、さらに権限を 得たりするには別の欠陥が必要な場合があります。Google が報告した 2024 年の事例では、Chrome のページ処理の欠陥とサンドボックス脱出が組み合わされました。 狙われたのは更新されていない特定の Android 版です。

狙われるブラウザの機能

ブラウザの下に四つの区画が並び、それぞれ異なる攻撃対象を示す図

JavaScript エンジン。V8 や SpiderMonkey には コンパイラや複雑なメモリ管理が含まれます。欠陥があると、ブラウザの プロセス内で想定外の動作が起こり得ます。ただし通常、そのプロセスには サンドボックスの制限があり、OS を無制限に操作できるわけではありません。

描画機能。WebGL と WebGPU は、ブラウザが管理する API を通じて描画機能を提供します。ブラウザやドライバに欠陥がある可能性は ありますが、処理が無検査でハードウェアへ渡るわけではありません。 描画処理の欠陥だけでサンドボックスを抜けられるとも限りません。

画像や動画の処理。ブラウザは信頼できないページから 複雑なファイルを受け取って処理します。処理機能の欠陥が悪用可能な場合でも、 影響は欠陥の内容と動作するプロセス次第です。ブラウザや OS の サンドボックスで被害が制限されることもあります。メッセージアプリの事例を そのままブラウザ攻撃の証拠にすることはできません。

WebAssembly とワーカー。ブラウザの規則の下で コードや別の処理を動かす機能です。使われているだけで攻撃というわけでは ありません。ただし実装や関連部品に欠陥があれば、攻撃経路になり得ます。

悪意ある内容の届き方

攻撃者が用意した内容は、何らかの経路でブラウザに届く必要があります。 MITRE は悪意ある広告、侵害されたサイト、書き換えられた外部の資料、 注入されたスクリプトや埋め込み画面を挙げています。どの経路が多いかは 攻撃によって異なり、一つを常に主流とは言えません。

悪意ある広告は広告枠から内容を届けられます。一方、特定の集団が訪れる サイトを侵害する攻撃は、対象を絞れます。どちらも訪問者全員の侵害を 意味しません。攻撃側が先に端末やブラウザを調べたり、追加の操作が 必要だったりする場合があります。広告を使う攻撃は 悪意ある広告の記事でも説明しています。

2024 年に報告された事例では、侵害されたモンゴル政府のサイトが攻撃者の 埋め込み画面をひそかに読み込んでいました。Google の Threat Analysis Group の報告によると、対象として選ばれた iOS と Android の訪問者に、それぞれ異なる 攻撃が送られました。欠陥の修正は公開済みでしたが、その端末にはまだ適用されて いませんでした。信頼されるサイトが配信経路になる例であり、すべての訪問が 攻撃成功につながるという意味ではありません。

修正の公開から適用まで

脆弱性の発見、修正の公開、端末への適用を示し、その間隔を強調した時間軸

修正が公開されても、端末で脆弱な版が動いていれば保護されません。 適用までの時間は開発元、OS、端末のサポート状況、組織の更新方針で 変わります。何時間、何週間と一律には言えません。Google の 2024 年の 事例でも、修正済みの欠陥が更新されていない特定の端末で使われました。

攻撃者が修正公開後も残る既知の欠陥を狙う場合は「n-day」、修正がない 段階の欠陥を使う場合は「ゼロデイ」と呼ばれます。攻撃を作るまでの時間も、 利用者が危険にさらされる期間もさまざまです。ブラウザと OS を更新し、 適用待ちの更新がないか確認してください。

自動でダウンロードされても、適用に再起動が必要な場合があります。Google の Chrome 更新ガイドでは、再起動待ちの確認方法が説明されています。組織が管理する端末は独自の 更新方針に従う場合もあります。ダウンロード済みという表示だけで判断せず、 実際に動いている版を確かめてください。

接触を減らし被害を抑える

慎重な閲覧は接触を減らしますが、見慣れたサイトでも侵害された内容を 読み込むことがあります。ブラウザを更新し、内蔵の保護機能を使い、必要に応じて 不要なスクリプトや広告を制限してください。ウイルス対策や端末の保護機能が 悪意あるプログラムや不審な動作を検出する場合もありますが、保証はありません。 サンドボックスとサイト分離は、問題が起きた際の追加の壁になります。

Browser.lol のようなリモートブラウザでは、ページのコードは手元の ブラウザから離れたコンテナで動きます。攻撃が最初に到達する環境を変えられ、 不要になったセッションは終了できます。ただし、端末やアカウントの安全が 証明されるわけではありません。ダウンロードしたファイル、サイトに入力した 認証情報、クリップボードやファイルの転送、サービスの基盤にも注意が必要です。 手元とリモートのブラウザ環境を更新し、ファイルは慎重に扱ってください。 修正とゼロデイの違いは ゼロデイ攻撃の記事でも説明しています。

次の作業には、隔離されたセッションを。

隔離されたデスクトップブラウザを、今使っているブラウザから開けます。

セッションを開始

ブラウザの追加インストールは不要・利用できる機能はプランによって異なります

調査やテストに活用できます
デスクトップブラウザの画面を端末に配信
数ステップで開始

新着記事

記事一覧