詐欺サイト・偽サイトの見分け方|URLとドメインの調べ方

詐欺対策 公開 2026-10-06 / 最終確認 2026-10-06 / サイトスカウター編集部

詐欺サイトや偽サイトを、見た目だけで見分けるのは困難です。ロゴも商品写真も本物からそのまま流用でき、日本語の不自然さも以前より目立たなくなっています。そこで頼りになるのが、見た目ではなく、URL・ドメイン・運営者情報・支払い方法という、偽装しにくい客観的な情報を順にたどる方法です。

この記事では、偽サイトの典型的な手口、URLとドメインの確認ポイント、特定商取引法に基づく表記の見方、支払い方法の注意、WHOISや証明書などのツールで調べる手順、そして被害に遭ったときの相談先までを説明します。結論を先に言うと、1つの項目で白黒を付けようとせず、複数の観点で矛盾がないかを確認するのが基本です。少しでも怪しいと感じたら、注文も入力もしないでください。

情報は国民生活センター、警察、フィッシング対策協議会、消費者庁の公式情報で確認した内容に基づきます(最終確認日 2026年10月6日)。

偽サイト・詐欺サイトの典型的な手口

偽サイトには、目的の違う代表的なパターンがあります。サイトの種類を知っておくと、どこを疑えばよいかが分かります。

1. 偽の通販サイト

有名ブランドの商品や、品薄の商品を大幅に安く並べ、代金だけを受け取って商品を送らない、あるいは別物を送るタイプです。国民生活センターは、販売価格が大幅に割り引かれている、日本語が不自然、事業者の住所などが明確でない、連絡手段がフォームやフリーメールに限られる、支払い方法が限定されているといった特徴に注意を促しています。

2. フィッシングサイト

銀行、クレジットカード会社、宅配業者、通販サイトなどになりすましたメールやSMSで偽サイトへ誘導し、ID・パスワードやカード情報を入力させて盗むタイプです。警察庁は、「不正アクセスを検知した」など不安をあおる文面が使われること、送信元の表示も簡単に偽装できることを説明しています。

3. 偽の公式サイト・偽の窓口

公的手続きやサービスのサポート窓口を装い、手数料を振り込ませたり、遠隔操作ソフトを入れさせたりするタイプです。検索結果の広告やSNSの投稿から入った先が偽物だった、という流れも珍しくありません。

共通する特徴

どのタイプにも共通するのは、急がせる(期間限定、在庫わずか、アカウント停止)、通常と違う支払いを求める、運営者の実体が分からないという点です。こうした要素が重なるほど、慎重になるべきです。

図1 本物と偽サイトの違い
× 偽サイトの傾向×相場より極端に安い×連絡先がフォームのみ×住所・責任者の記載なし×支払い方法が1種類だけ×返品・返金の記載なし○ 本物の傾向○価格が相場の範囲内○電話番号など複数の連絡先○事業者名・住所が明確○複数の支払い方法○返品条件が明記されている
一つでも当てはまれば要注意、重なるほど危険です。

URL・ドメインで偽サイトを見分けるポイント

URLは、サイトの見た目と違って簡単には偽装できない情報です。ただし、警視庁は「URLだけでフィッシングサイトか否かを判断することは困難」としており、URLの確認は怪しさを見つける手段であって、安全を保証する手段ではありません。

ドメイン名の似せ方を知る

  • 文字の置き換え:小文字の「l」を大文字の「I」や数字の「1」に、「o」を「0」に変える
  • 文字の追加・ハイフンの挿入:ブランド名に「-shop」「-official」「-sale」などを足す
  • サブドメインの悪用:先頭にブランド名を置き、本当のドメインは後ろに隠す(例:brand.example.net の本体は example.net)
  • 安価・無料のTLD:珍しい末尾(.top、.xyz など)を使う。ただしTLDだけで悪質とは判断できません

URLを読むときは、最初の「/」の手前にあるホスト名の、右側(末尾)のまとまりが実際の運営者のドメインです。たとえば brand.example.net/login なら、運営者のドメインは example.net です。左側のサブドメインは、ドメインの所有者がいくらでも自由に付けられます。

見た目が同じ別の文字(IDNホモグラフ)

国際化ドメイン名(IDN)では、ラテン文字の「a」とキリル文字の「а」のように、見た目がほぼ同じ別の文字を使ったドメインを登録できます。ブラウザは、複数の文字種が混ざった表記を無効化するなどの対策を取っていますが、完全ではありません。メールやSNSのリンクは、直接クリックせず、公式のブックマークや公式アプリから開く習慣が最も確実です。

「https」や鍵マークは安全の証明ではない

アドレスバーの鍵マークは、通信が暗号化されていることを示すだけで、運営者が信頼できることを示すものではありません。フィッシング対策協議会は、サーバー証明書を使ったフィッシングサイトが増えており、錠前マークが付いているだけではフィッシングに対して安全とは言えなくなっていると報告しています。「httpsだから大丈夫」という判断はしないでください。

ドメインの取得日が新しい

偽サイトのドメインは、使い捨てられることが多く、登録されて間もないことがよくあります。ドメインの登録日(取得日)が極端に新しいのに、「創業◯年」「老舗」とうたっていれば矛盾です。ただし、新しいドメインの正規サイトも存在するため、取得日が新しいことは疑う材料の1つにとどめ、他の要素と合わせて判断します。

図2 URL・ドメインの確認チェック
ドメイン名公式と1文字違い・追加がないかサブドメインブランド名が前だけにないか取得日営業年数と整合しているかhttps鍵マークだけで信用しないリンク元メール・SNS経由は直接開かない末尾(TLD)他の要素と合わせて判断する
1項目で断定せず、複数の矛盾を探します。

運営者情報と特定商取引法に基づく表記を確認する

日本国内の通信販売サイトには、特定商取引法(特商法)により、広告に所定の事項を表示する義務があります。消費者庁の「特定商取引法ガイド」では、次のような項目が挙げられています。

  • 販売価格(消費税を含む)と送料(金額で明示。「送料実費」のような曖昧な書き方は認められない)
  • 代金の支払い時期と支払い方法
  • 商品の引渡時期
  • 返品・申込みの撤回の可否と条件(返品を受け付けない場合も、その旨の表示が必要)
  • 事業者の氏名または名称、住所、電話番号(容易に認識できる場所に表示する)
  • 法人がインターネット上の広告をする場合は、代表者または通信販売業務の責任者の氏名

確認するときの着眼点

  • 表記があるか:特商法の表記ページが見当たらない、または表示が一部欠けているサイトは警戒します
  • 住所は実在するか:地図サービスで検索し、まったく別の施設や住宅だったり、存在しない番地だったりしないか確認します
  • 電話番号は通じるか:実際に、通話可能な番号かどうかを確認します
  • 事業者名で調べる:事業者名と所在地で検索し、他の利用者の声や注意喚起がないかを見ます
  • 他のサイトの文面の流用:別の会社の表記をそのままコピーしていることがあります。事業者名と、サイトのドメインや商品の内容が噛み合っているかを確認します

表記が整っていても安全とは限りません。実在する企業の名称や住所を無断で流用する偽サイトもあります。表記の有無は入口の確認で、ドメインや支払い方法の確認と組み合わせて判断してください。

支払い方法の注意点と、通販サイトを確認する手順

偽サイトでは、被害を取り戻しにくい支払い方法を指定してくることが多くなります。国民生活センターは、クレジットカードのみ、銀行振込のみ、代金引換のみなど、支払い方法が限定されているサイトに注意するよう呼びかけています。また、振込先の口座名義が個人名になっているのも注意すべき特徴です。

支払い方法ごとの注意

  • クレジットカード:カード情報を偽サイトに入力すると、情報そのものが盗まれます。不審な請求があれば、すぐカード会社に連絡します
  • 銀行振込:振込先が個人名義、または事業者名と無関係な名義の場合は避けます。被害に気付いたら、すぐ振込先の金融機関に連絡し、警察にも届け出ます
  • 代金引換:送り主や内容が不審なら、受け取りを拒否します。配達前に気付いたら、キャンセルします

通販サイトを買う前に確認する手順

  1. 検索で、サイト名やドメイン名に「詐欺」「評判」を足して調べ、注意喚起がないかを見る
  2. 特商法に基づく表記で、事業者名・住所・電話番号・返品条件を確認する
  3. ドメインの登録日、証明書、サーバーの場所を、ツールで調べる(次のセクション参照)
  4. 支払い方法が複数あるか、決済の画面が既知の決済サービスのものかを確認する
  5. 少しでも不自然なら、注文せずにブラウザを閉じる

検索結果の広告や、SNSで見かけた極端に安い商品の宣伝から入った場合は、特に注意が必要です。公式サイトは、ブックマークや公式アプリから開くのが安全です。

図3 買う前の確認フロー
1評判を検索2運営者情報3ドメインを調査4支払い方法5注文する/やめる
どこかで不自然なら、そこで止めます。

WHOIS・証明書・DNSなど、ツールで客観的に調べる手順

見た目や文面に頼らず、サイトの「裏側」の情報を調べると、判断の材料が増えます。サイトスカウターのサーバー情報調査は、URLを入力するだけで次のような情報をまとめて取得します。調査はDNS照会、WHOIS、IP保有者情報(RDAP)、証明書の取得、HTTPアクセス1回という、対象に負荷をかけない範囲に限っています。

1. ドメインの登録情報(WHOIS)

登録日、更新日、有効期限、レジストラ、ネームサーバーなどを確認します。登録日が数日〜数週間前で、営業年数をうたっている場合は矛盾です。なお、登録者情報は代理公開などにより伏せられていることが多く、空欄だから怪しいとは言えません。

2. サーバー証明書

証明書の発行者、有効期間、対象のドメイン(SAN)、認証レベルを確認します。認証レベルには、ドメインの管理権限のみを確認するDV、組織の実在性も審査するOV、さらに厳格なEVなどがあります。DVでも通信は暗号化されるため、DVであることは偽サイトである証拠にならず、同時にEV・OVだからといって商品が確実に届くことの保証にもなりません。証明書は、組織名が載っているか、有効期間が極端に短くないかなどを見る補助材料にとどめます。

3. サーバーの所在地とIP保有者

IPアドレスの保有者、ASN、おおよその所在地を表示します。国内向けの通販サイトなのに、事業者の住所と無関係な国のサーバーで動いている、といった違いは疑う材料の1つです。ただし、国内企業が海外のクラウドを使うのはごく普通のため、これだけで判断はできません。所在地はデータセンターのIPでは正確ではなく、あくまで「おおよその位置」です。

4. ブラックリストとセキュリティ設定

主要な迷惑ドメイン・IPのリストに掲載されていないか、HTTPSの有無、証明書の期限切れや自己署名、セキュリティヘッダーの設定なども確認できます。リストに載っていないことは安全の保証ではなく、新しく作られた偽サイトは、まだ載っていないことも多いです。

結果の読み方

ツールの結果は、運営者が主張する内容(特商法の表記、会社の沿革)と照らし合わせて矛盾がないかを見るために使います。矛盾が2つ以上見つかった場合は、その時点で取引を中止してください。

図4 調べる情報の層
見た目・文面ロゴや文章は簡単に真似できる運営者情報実在の企業名を流用されうるドメイン登録登録日・更新日は客観的証明書・DNS技術的な設定は偽装しづらいIP・ASNサーバーの実際の保有者が分かる
上の層ほど偽装しやすく、下の層ほど偽装しにくい情報です。

詐欺サイト・偽サイトで被害に遭ったときの相談先と対応

万一、注文や情報入力をしてしまったときは、時間が経つほど被害を取り戻しにくくなるため、できるだけ早く行動します。

最初にやること

  1. 支払い手段の会社に連絡する:クレジットカードの不正利用ならカード会社へ、銀行振込なら振込先の金融機関へ、すぐ連絡します
  2. パスワードを変更する:入力してしまったIDやパスワードは、正規のサイトで変更します。同じものを使い回している他のサービスも変更します
  3. 証拠を残す:サイトのURL、画面のスクリーンショット、注文確認メール、振込明細、やり取りの記録を保存します。サイトが消える前に控えます

相談できる公的窓口

  • 消費者ホットライン「188」:最寄りの消費生活センターにつながり、対応の助言を受けられます。偽サイトに関する相談を受け付けています
  • 警察相談専用電話「#9110」:緊急ではないが警察に相談したいときの窓口です。サイバー犯罪の相談も案内されます。事件性が高い場合や被害届を出したい場合は、最寄りの警察署に相談します
  • フィッシング110番:警察庁が案内する、フィッシングの報告・相談先です(警視庁・警察庁のページ参照)
  • フィッシング対策協議会:フィッシングメールやSMS、偽サイトのURLの報告を、Webフォームまたはメールで受け付けています。メール内のリンクはクリックせずに、メッセージを転送して報告します

相談の際は、上で集めた証拠を手元に用意しておくと、話がスムーズに進みます。

予防のために

警察庁は、メールやSMS内のリンクをクリックせず、事前にブックマークした公式サイトや公式アプリからアクセスすること、OSやアプリを最新に保つこと、サービスごとに異なるパスワードを使うこと、ワンタイムパスワードなどの多要素認証を活用することを勧めています。

サイトスカウターで調べる

気になるサイトのURLを入れるだけで、ドメインの登録情報や証明書、サーバーの所在地などをまとめて調べられます。

サーバー情報調査を使う

よくある質問

詐欺サイトを見分ける一番確実な方法は何ですか。

1つの方法で断定できる決め手はありません。ドメインの登録日、特定商取引法に基づく表記、支払い方法、証明書などを組み合わせ、矛盾がないかを確認します。メールやSNSのリンクからは入らず、ブックマークや公式アプリから開くことが最も確実な予防策です。

httpsで鍵マークが付いていれば安全ですか。

安全とは限りません。鍵マークは通信が暗号化されていることを示すだけで、運営者の信頼性を示すものではありません。フィッシング対策協議会も、証明書を悪用したフィッシングサイトが増えていると報告しています。

怪しいサイトを無料で調べる方法はありますか。

あります。サイトスカウターのサーバー情報調査で、ドメインの登録情報、証明書、DNS、サーバーの所在地、ブラックリスト掲載状況を無料で確認できます。結果は運営者の説明と照らし合わせて、矛盾がないかを見るために使ってください。

偽サイトで買い物をしてしまったら、どこに相談すればよいですか。

まずカード会社や金融機関に連絡し、消費者ホットライン188、警察相談専用電話#9110、最寄りの警察署に相談します。フィッシングの疑いがあればフィッシング対策協議会への報告もできます。URLや画面、取引の記録は必ず保存しておいてください。

ドメインの取得日が新しいと偽サイトですか。

そうとは限りません。新しいドメインの正規サイトもあります。ただし、営業年数をうたうのに取得日が極端に新しい場合は矛盾なので、他の項目と合わせて慎重に判断してください。

出典・参考資料

最終確認日:2026-10-06。制度・仕様は変更されることがあるため、実施前に各一次情報をご確認ください。

本記事は一般的な情報提供を目的としており、法的助言ではありません。被害に遭われた場合や判断に迷う場合は、消費者ホットライン(188)や警察相談専用電話(#9110)などの公的窓口にご相談ください。