マルウェア・詐欺

ZIPファイルを開いても大丈夫?不審な圧縮ファイルの見分け方

ZIPはファイルをまとめる箱のようなものです。展開と実行を区別し、送信元と中身を確認しましょう。

目次
  1. 中身で注意する形式
  2. パスワード付きZIP
  3. 安全に開く手順
  4. 操作した場合の対処

ZIPは仕事や日常生活で広く使われます。開いただけで必ず感染するわけではありませんが、PDFや写真だけでなく、実行ファイル、スクリプト、不正アプリも中に入れられます。

ZIPファイルとは

複数のファイルやフォルダを一つにまとめたり、容量を小さくしたりする圧縮形式です。受け取った側は「展開」「解凍」して中身を取り出します。

展開と実行は別

ZIPを展開して一覧を確認することと、プログラムを実行することは別です。photo.jpgdocument.pdfと、setup.exeapplication.apkでは、その後に行われる処理が違います。

保存しただけで感染する?

通常、保存だけで直ちに感染すると決めつける必要はありません。多くの場合、展開後の不正ファイルを開く、実行する、アプリを導入する操作が問題になります。ただし解凍ソフトの脆弱性に備え、OSとアプリを更新します。

送信者を確認する

心当たりのない「請求書」「見積書」「履歴書」「写真」などは安易に開きません。知人や取引先のアカウントが乗っ取られる場合もあるため、不自然な連絡は別の方法で本人へ確認します。

中身で注意する形式

EXE

Windowsの実行ファイルです。文書を見るだけなのにEXEが必要なら不自然です。

APK

Androidアプリのインストールファイルで、写真やPDFではありません。Google Play以外から入れるよう求められたら中止します。

スクリプト

.js.vbs.ps1.bat.cmdなどは攻撃にも使われます。

ショートカット

Windowsの.lnkなどは、文書のように見せながら別のプログラムを起動する場合があります。

二重拡張子

invoice.pdf.exeはPDFではなくEXEです。Windowsでは「表示」からファイル名拡張子を表示すると確認しやすくなります。アイコンだけで判断しません。

正常なPDFと不正な「閲覧ツール.exe」が同じZIPに入る場合もあります。一つ正常なファイルがあっても、すべてが安全とは限りません。

パスワード付きZIPなら安全?

パスワードは中身を読まれにくくするもので、マルウェアがないことを証明しません。暗号化ZIPでは自動検査できない場合があり、その性質が悪用されることもあります。

正当な業務にも使われるため、パスワード付きだけで悪意があるとも判断できません。送信者、受信予定、普段の方法を確認します。

PPAPの注意点

パスワード付きZIPとパスワードを別メールで送る方法は、同じメール経路が侵害されると両方を見られる可能性があり、添付検査を難しくすることもあります。組織の方針に従い、必要ならアクセス制御されたクラウド共有を検討します。

安全に開く手順

  1. 送信者が本物か確認
  2. 受け取る予定だったか確認
  3. OS標準機能か信頼できるソフトで展開
  4. 本当の拡張子を確認
  5. 不審な実行ファイルやスクリプトを開かない

通常のZIPならWindows、macOS、Android、iPhoneの標準機能で扱えます。不明な「ZIP Viewer」やAPKは必要ありません。

Android・iPhoneでの注意

Androidで「不明なアプリのインストール」を求められたら、文書ではなくAPKを開こうとしていないか確認します。iPhoneでも、不審なリンク、構成プロファイル、アプリ導入への誘導に注意します。

ZIP爆弾とは

小さく見える圧縮ファイルが展開後に極端な容量となり、ストレージ、メモリ、CPUを大量消費させるよう作られたものです。一般的な意味のウイルスとは限りませんが、端末やサービスを停止させる可能性があります。

容量が小さいことも安全の証明にはなりません。不自然な展開サイズのファイルは処理しないでください。

スキャンを過信しない

検査は判断材料ですが「検出なし」は絶対的な保証ではありません。暗号化ZIPでは中身を確認できない場合があります。送信元が怪しいなら、わざわざ展開せず削除する判断も大切です。

オンライン検査サイト

契約書、顧客情報、家族写真などが含まれるZIPを、提供元不明のオンラインサービスへ送ると第三者へデータを渡すことになります。安全確認のために別のプライバシー問題を増やさないようにします。

メール・クラウド上なら安全?

サービス側の検査を通過しても100%の保証にはなりません。「クラウドに請求書を置きました」という共有リンク自体が、GoogleやMicrosoftを装う偽ログイン画面へつながることもあります。

展開後のPDFや画像

PDF、JPEG、PNG、MP4なども、それぞれの閲覧ソフトの脆弱性やリンクの注意点があります。ZIPから出てきたという理由だけで安全とはいえません。

怪しいZIPを操作した場合

展開しただけ

中身を実行していなければ直ちに感染したとは限りません。不審なファイルを削除し、OSと解凍アプリを更新します。

EXEやスクリプトを実行した

Windowsセキュリティなどで検査し、不審なアプリや動作を確認します。会社の端末ならIT担当者へ連絡します。

APKを入れた

アプリと権限を確認し、不審なら削除します。Google Play プロテクトと不明アプリの許可も見直します。

パスワードを入力した

公式アプリや自分で開いた公式サイトから変更し、使い回し先、ログイン履歴、2段階認証を確認します。

安全に扱う8つのポイント

  1. 送信者と内容を確認する
  2. 展開後の拡張子を確認する
  3. 二重拡張子に注意する
  4. 不明なEXE・APK・スクリプトを実行しない
  5. パスワード付きだから安全と思わない
  6. OSや解凍ソフトを更新する
  7. 共有を装うフィッシングに注意する
  8. 機密ファイルを不明な検査サイトへ送らない

クラウドと端末の両方を守る

不審なZIPからマルウェアを導入したり、偽サイトへ認証情報を入力したりすると、その端末で使うクラウドにも影響する可能性があります。OSとアプリを更新し、提供元不明のファイルを実行しないでください。

プライバシー設計を見る

まとめ

ZIPは一般的な圧縮形式で、開いただけで必ず感染するわけではありません。ただし、EXE、APK、スクリプト、不正なショートカット、悪意ある文書も中に入れられます。

送信元、展開後の拡張子、実行しようとしている操作を確認し、二重拡張子やパスワード付きという見た目だけで判断しないようにしましょう。

参考情報

表示方法や設定名はOS、端末、アプリにより異なります。公式案内も確認してください。