画像ファイルからウイルスに感染することはある?仕組みと対策を解説
一般的な画像を過度に怖がらず、画像処理の脆弱性と、画像を使った詐欺を分けて理解しましょう。
JPEG、PNG、HEIC、WebP、GIFなどの画像は毎日のように扱います。一般的な画像を受け取っただけで、すぐにウイルスへ感染すると考える必要はありません。
ただし、画像を解析・表示するOSやアプリに脆弱性がある場合、細工された画像が攻撃に使われる可能性はあります。「画像だから絶対安全」でも「見るだけで必ず危険」でもありません。
画像を表示するにも処理が必要
端末は圧縮データ、画像サイズ、色、メタデータなどを読み取り、画面へ表示します。この解析処理に脆弱性があると、特殊な構造の画像によって意図しない動作が起きる可能性があります。
画像が攻撃に使われる仕組み
代表例は、画像を処理するOSやアプリの脆弱性を悪用する攻撃です。AppleはImageIOについて、細工された画像の処理が任意コード実行につながる問題を修正したことがあります。Androidもセキュリティ情報と修正を継続的に公開しています。
脆弱性によっては画像の処理段階が攻撃対象になります。全画面表示しなくても、サムネイル生成やメタデータ解析が行われる場合があります。
JPEGやPNGなら安全?
拡張子だけでは判断できません。JPEG、PNG、HEIC、WebPなど、画像の内部構造と処理ソフトウェアの組み合わせが関係します。新しい形式だから安全、古い形式だから危険とも限りません。
保存しただけでも危険?
通常、保存しただけで直ちに感染すると決めつける必要はありません。ただし、写真一覧、サムネイル、メタデータのため自動処理されることがあります。送信元の確認と日頃の更新が大切です。
画像を使った別の手口
- 画像を押すと偽サイトへ移動する
- 画像内のQRコードから偽サイトへ誘導する
- 画像と一緒に不審なリンクを送る
- 「表示用アプリが必要」と不正アプリを入れさせる
- 画像に見せかけた別形式のファイルを送る
知人のアカウントが乗っ取られている場合もあります。「この写真に写っているのはあなた?」などの突然の連絡は、別の方法で本人へ確認します。
QRコード入り画像は危険?
QRコード自体がマルウェアではありません。問題はリンク先を判断しにくいことです。「アカウント停止」「本人確認」などと一緒に届いた場合は、QRコードを使わず公式アプリや自分で開いた公式サイトから確認します。
専用ビューアーを要求されたら
一般的な画像を見るために、WebサイトからAPKや不明なソフトを求められるのは不自然です。Google Play以外からの導入、不明アプリの許可、Play プロテクトの無効化、過剰な権限の許可は行わないでください。
画像を装った別ファイル
パソコンでは photo.jpg.exe のような二重拡張子に注意します。これは画像から感染するのではなく、画像を装ったプログラムを実行するケースです。スマートフォンでもアイコンだけで判断せず、APKのインストール画面が出たら中止します。
画像にコードを隠せる?
画像の見た目を大きく変えずに別のデータを埋め込む技術は存在します。しかし、データが含まれるだけで自動実行されるとは限りません。通常は読み出して実行する別の仕組みが必要です。
メタデータはウイルスではない
撮影日時、カメラ機種、GPS位置情報などは通常、画像に関する情報です。ただし、位置情報が残る写真の共有はプライバシー上の問題になり得ます。ウイルス感染とは分けて考えます。
クラウドに保存すれば安全?
細工された画像をクラウドへ保存しても、自動的に安全な画像へ変わるとは限りません。また、アップロードだけでサーバーが必ず感染するという意味でもありません。共有元、用途、端末の更新状況を確認します。
スキャンすれば絶対安全?
検査は判断材料ですが、未知の攻撃まで100%検出する保証はありません。また、家族写真や身分証を、運営元が不明なオンライン検査・変換サイトへ送ると、プライバシー上の問題が生じます。
安全に扱う8つのポイント
- OSを最新にする
- 写真・ブラウザ・メッセージアプリを更新する
- 知らない相手のファイルを安易に開かない
- 画像を装ったAPKや実行ファイルに注意する
- 画像内のQRコードを安易に読み取らない
- 表示のために不明なアプリを入れない
- 誘導先からログインせず公式アプリを開く
- 共有時は位置情報なども確認する
AndroidとiPhoneの対策
Androidでは、セキュリティ更新、Google Play システム更新、Chromeや写真アプリの更新を確認し、提供元不明のAPKを入れません。iPhoneも画像処理の脆弱性と無関係ではないため、iOSとアプリを更新します。
セキュリティアプリだけでOS内部の問題を根本修正できるとは限りません。OS更新が対策の土台です。
毎回スキャンする必要はある?
自分で撮影した写真や日常的な家族写真を開くたびに毎回検査する必要はありません。更新を適用し、不審な送信元や予期しないファイルを避けることを優先します。
怪しい画像を開いた場合
開いただけで感染したと決めつけず、外部リンク、QRコード、APK、情報入力など、その後の操作を確認します。何も操作していなければOSとアプリを更新し、不審な動作やログインを確認します。
パスワードを入力した
信頼できる端末から公式アプリや自分で開いた公式サイトへ移動し、パスワードを変更します。使い回し先、ログイン端末、2段階認証も確認します。
APKをインストールした
アプリと権限を確認し、不審なら削除します。Google Play プロテクトと不明アプリの許可も見直します。重要情報を入力したなら安全な別端末から変更します。
カード情報を入力した
QRコード先ではなく、カード本体や公式アプリで確認した窓口から発行会社へ相談します。
SECRET CLOUD
シークレットクラウドを安全に使うために
保存先だけでなく、アクセスするスマートフォンとGoogleアカウントも守る必要があります。Androidとアプリを更新し、提供元不明のアプリや不審なQRコードを避けてください。マルウェアなど、利用規約で禁止するデータは保存できません。
プライバシー設計を見るまとめ
一般的な画像を受け取っただけで、すぐ感染すると考える必要はありません。しかし、画像を処理するOSやアプリの脆弱性が攻撃に利用される可能性はあります。
画像内のQRコード、偽サイト、画像を装った別ファイル、不正アプリにも注意し、端末を更新して、送信元とその後に求められる操作を確認しましょう。
参考情報
- Apple「iOS 26.6およびiPadOS 26.6のセキュリティコンテンツ」
- Android Open Source Project「Android Security Bulletins」
- CISA「Recognize and Report Phishing」
機能や更新状況は端末、OS、アプリ、地域により異なります。公式案内も確認してください。