フィッシング短縮URLを見分ける6つのポイント
2026年9月23日公開 · 特定非営利活動法人ぱっぷす(PAPS) 編集部
短縮 URL は 20 文字以上の長い URL を qr.paps.jp/xxxxx のような短い形にまとめられる便利な仕組みですが、同時に 「本来のリンク先ドメイン名を隠せてしまう」 という特性から、フィッシング詐欺の入口として日常的に悪用されています。
この記事では、届いた短縮 URL が安全かどうかを踏む前に見極める 6 つのチェックポイント、qr.paps.jp が採用しているフィッシング自動判定の仕組み、そして万一被害に遭ってしまった場合の相談窓口までを NPO 視点でまとめます。
この記事の想定読者
SNS・メール・SMS で見知らぬ短縮 URL を受け取り、開くかどうか迷ったことがある方。イベント告知やチラシで QR コードを掲示する立場の方にも役立ちます。
なぜ短縮URLは危険と結びつくのか
通常の URL であれば https://www.example-bank.co.jp/login のように、少なくとも「どのドメインに接続しようとしているか」がユーザーに見えます。しかし短縮 URL は https://xxxxx.tk/abc123 のような数文字のキーに書き換えられるため、開くまで最終遷移先が分かりません。
この「透明性の欠如」を利用して、実際には偽の銀行サイトや偽の宅配便サイトに誘導する詐欺が量産されています。IPA(情報処理推進機構)による2025年の統計でも、フィッシング詐欺被害の URL のうち約 30% 以上が何らかの短縮/リダイレクトサービス経由で配送されているとの調査結果があります。
短縮URLの危険性を見極める6つのチェックポイント
結論 (先に読みたい方向け): 送信者の身元が確実でなければ「まず踏まない」を原則に。踏む前に、短縮 URL の展開結果をプレビューできるツールで最終遷移先を確認する、あるいは同じ内容を検索エンジンで直接調べるのが最も安全です。
1. 差出人が本当にその人かを疑う
SMS や DM で「宅配便の再配達」「銀行からのご確認」等を装って短縮 URL が送られてきた場合、まず送信元番号・アカウント名の 正確な綴り を公式サイトで確認してください。1 文字違いや、公式そっくりの絵文字混じりのなりすましが非常に多く見られます。
2. 「今すぐ」「24時間以内」といった時間圧力に注意
「本日中に対応しないと口座凍結」「24時間以内に確認してください」のように 判断を急がせる文面 は詐欺の典型パターンです。本物の金融機関や配送業者は、SMS 1 通で即時対応を強要することはまずありません。深呼吸して、公式アプリや公式サイトから自分でログインして確認しましょう。
3. 短縮URLをプレビュー展開する
クリックする前に、短縮 URL の遷移先を確認するだけのプレビュー機能を持つツールがいくつか公開されています。踏まずに URL を貼り付けるだけで、最終的にどのドメインに飛ぶかを表示してくれます。
具体的にはブラウザに URL を貼り付けたあと、Enter を押す前に URL バーの内容を右クリックコピー → 別タブの「URL 展開サービス」に貼り付ける、あるいは PC 上でリンクを右クリック → 「リンクをコピー」して人間の目でホスト部分を読む、といった手順が有効です。
4. ドメインの末尾 (TLD) を必ず読む
展開先ドメインが .tk .cf .ml .ga .gq といった 使い捨て可能な無料ドメイン、あるいは正規サービス名 + 見慣れないサブドメイン (例: mufg.security-check.example.top) のような形になっていたら、ほぼ確実にフィッシングです。「本物の会社名がドメイン名のどこに含まれているか」ではなく、必ず 末尾から 2 語 (登録可能ドメイン) を読んでください。
5. QR コードから読み取った URL も同じ扱いを
飲食店・観光地・イベント会場の QR コードに 「上から詐欺のシールを貼る」 という手口 (通称「クイッシング/QR フィッシング」) が 2024 年以降急増しています。物理世界で QR コードを目にしたときも、スキャン後にスマホが表示する URL の末尾ドメイン確認は忘れないでください。
6. 「危険サイト」の警告が出たら絶対に踏み直さない
ブラウザ(Chrome / Safari / Edge / Firefox)が「危険なサイト」「詐欺サイトの可能性」といった赤い警告画面を出したら、それは Google Safe Browsing や Microsoft SmartScreen が既に検知している証拠です。「進む」「気にせず開く」ボタンは絶対に押さないでください。
qr.paps.jp のフィッシング自動判定の仕組み
qr.paps.jp では、悪意ある短縮 URL が生成された場合にも被害を防げるよう、以下 2 段構えの自動判定を運用しています。
検査 1: Google Safe Browsing v4
Google が世界中のフィッシング/マルウェアサイトを収集・公開しているブロックリスト API に、作成された全ての短縮 URL を照合します。ヒットした URL は自動的に無効化され、閲覧者はトップページにリダイレクトされます。
検査 2: OpenPhish 補助フィード
Safe Browsing がまだ検知していない新種フィッシングにも対応するため、OpenPhish のコミュニティフィードを 10 分毎に取り込み、二次判定を実施しています。Safe Browsing で「クリーン」判定でも、OpenPhish のホスト一致でブロックします。
また、成人向け・センシティブなドメインが判定された場合は、遷移前に 閲覧確認画面 を挟むことで、意図しないコンテンツへのアクセスを防いでいます。
被害に遭ってしまったら
もし短縮 URL 経由でパスワード・銀行口座情報・クレジットカード番号を入力してしまった場合は、以下の順で対応してください。
- 該当サービスへ即時連絡 し、パスワード変更・カード停止を依頼
- 警察相談専用電話 #9110 または最寄りの警察署のサイバー犯罪対策課へ相談
- フィッシング対策協議会 の緊急連絡先へ URL 情報を提供 (今後の被害拡大防止に貢献)
qr.paps.jp の使い方 (安全に活用するために)
逆に、あなたがイベント告知や SNS 投稿で「相手に短縮 URL を渡す側」になるときは、次の点を意識するだけで受け取り手の安心感が大きく変わります。
- ドメインが信頼できるサービスを選ぶ — qr.paps.jp は NPO 運営で、フィッシング自動判定を備えています。
bit.ly や t.co のように誰でもよく知っているサービスも選択肢です
- 短縮 URL の文脈を必ず明示する — 短縮 URL 単体を送るのではなく、「◯月◯日の△△イベント案内です →
qr.paps.jp/xxxxx」のように用途を書き添えると、受け取り手が判断しやすくなります
- 不適切な短縮 URL を見かけたら通報 — qr.paps.jp では Abuse Report フォーム で通報を受け付けています。運営側で確認のうえ無効化します
まとめ
短縮 URL の危険性は「見えないことに起因する」もので、逆に 「見て確認できるようにすること」で大部分は防げます。プレビュー展開・ドメイン末尾チェック・ブラウザ警告に従う、この 3 つを習慣化するだけで、フィッシング被害のリスクは大きく減らせます。
qr.paps.jp のような 自動判定機能を備えた短縮 URL サービス を選ぶこと、そして受け取り手・送り手それぞれの立場で気配りをすることが、安全なオンライン環境づくりの一歩です。