最終更新日:2026年9月23日
fe fe-security malware web-security
まず結論
ドライブバイダウンロード攻撃とは、Webサイトの閲覧をきっかけに、利用者が気付かないうちにマルウェアなどの不正プログラムをPCへ送り込む攻撃です。
基本情報技術者試験では、攻撃名を丸暗記するより、「何が感染のきっかけか」を見ると切り分けやすくなります。
Webサイトを閲覧
+
利用者が気付かない
+
脆弱性などを悪用してマルウェア感染
→ ドライブバイダウンロード
IPAの資料でも、ドライブ・バイ・ダウンロードは、Webサイトに仕掛けを施し、閲覧したPCの脆弱性を悪用してウイルスに感染させる手口として説明されています。
直感的な説明
イメージは、「Webページを見に行ったら、裏でマルウェアを渡される」です。
利用者
↓ Webサイトを閲覧
悪意のある・改ざんされたWebサイト
↓ 脆弱性などを悪用
マルウェアを送り込む
↓
感染
ポイントは、利用者が「このプログラムをインストールしよう」と積極的に操作することが本質ではないことです。
試験問題で、
- Webサイトを閲覧した
- 利用者が気付かないうちに
- ブラウザやソフトウェアの脆弱性を悪用した
- 不正プログラムが転送された
といった表現があれば、ドライブバイダウンロードを疑います。
定義・仕組み
典型的な流れは次のように整理できます。
- 攻撃者がWebサイトに不正な仕掛けを置く
- 利用者がそのWebサイトを閲覧する
- ブラウザや関連ソフトウェアなどの脆弱性が悪用される
- 利用者が意図しない不正プログラムが送り込まれる
- PCがマルウェアに感染する
ここで重要なのは、「悪意のあるサイト」だけが危険とは限らないことです。正規のWebサイトが改ざんされ、攻撃に悪用される場合もあります。
また、ドライブバイダウンロードは「感染させる手口」の名前です。感染後に何をするマルウェアなのかは別の観点です。
科目Aでどう出る?
科目Aでは、似た攻撃を並べて「どの説明がドライブバイダウンロードか」を判断させる形に注意します。
| 選択肢の特徴 | 判断 |
|---|---|
| Web閲覧をきっかけに、気付かないうちに感染 | ドライブバイダウンロード |
| ファイルを暗号化し、復旧と引換えに金銭を要求 | ランサムウェア |
| 有用そうなソフトウェアなどに不正プログラムを潜ませる | トロイの木馬 |
| 標的がよく利用するWebサイトを改ざんして待ち伏せ | 水飲み場攻撃 |
| 機器や記憶媒体そのものを盗む | 物理的な窃盗 |
一番使いやすい判断基準は、「何がきっかけで、どのように感染するのか」です。
Web閲覧 → ドライブバイダウンロード
暗号化+金銭要求 → ランサムウェア
有用そうなソフトに偽装 → トロイの木馬
標的がよく見るサイトで待ち伏せ → 水飲み場攻撃
どんな場面で使う?
ドライブバイダウンロードは、攻撃者がWebサイト経由でマルウェア感染を狙う場面で使われます。
特に、ブラウザや関連ソフトウェアの既知の脆弱性が残っている環境では、Web閲覧が感染のきっかけになることがあります。
そのため実務では、OSやブラウザなどを最新状態に保ち、脆弱性を放置しないことが重要です。
よくある誤解・混同
水飲み場攻撃との違い
ここは特に試験で切り分けたいポイントです。
- ドライブバイダウンロード:どうやってマルウェアを送り込むかという「感染手口」
- 水飲み場攻撃:標的がよく使うWebサイトで待ち伏せするという「狙い方」
標的がよく利用するWebサイトを改ざん
↓
水飲み場攻撃
↓
閲覧したPCへマルウェアを送り込む
↓
ドライブバイダウンロード
つまり、両者は排他的ではありません。水飲み場攻撃の感染手段として、ドライブバイダウンロードが使われることがあります。
SG側では、水飲み場攻撃を標的型攻撃の観点から詳しく整理しています。
ランサムウェアとの違い
ランサムウェアは、ファイルなどを利用不能にし、復旧と引換えに金銭を要求するマルウェアです。
どう感染させる?
→ ドライブバイダウンロード
感染後に何をする?
→ 暗号化して金銭要求ならランサムウェア
したがって、ドライブバイダウンロードによってランサムウェアに感染する、という組合せもあり得ます。
「ダウンロード」という言葉だけで判断しない
「利用者が自分でソフトウェアをダウンロードした」と書かれているだけでは、ドライブバイダウンロードとは限りません。
試験では、Web閲覧をきっかけに、利用者の意図にかかわらず不正プログラムが送り込まれるという部分を確認します。
一次情報で確認する
IPA|情報セキュリティマネジメント試験 平成28年度春期 問25
IPAの過去問題では、ドライブバイダウンロードについて、Webサイト閲覧時に利用者が気付かないうちに、利用者の意図にかかわらずPCへ不正プログラムが転送されるものとして出題されています。
IPA|J-CSIP 年次レポート
IPAのJ-CSIP資料では、ドライブ・バイ・ダウンロードを、Webサイトに仕掛けを施して閲覧したPCの脆弱性を悪用し、ウイルスに感染させる手口と説明しています。
この2つを合わせると、試験では次の2点を押さえておけば十分です。
Web閲覧がきっかけ
+
利用者の意図にかかわらず不正プログラムを送り込む
まとめ(試験直前用)
- ドライブバイダウンロードは、Web閲覧をきっかけに、気付かないうちにマルウェアを送り込む攻撃
- 「Web閲覧+意図しない感染」が最重要の判断ワード
- 水飲み場攻撃は誰をどこで待ち伏せするか、ドライブバイダウンロードはどう感染させるか
- 「暗号化+金銭要求」ならランサムウェア
- 「有用そうなソフトに不正プログラムを潜ませる」ならトロイの木馬