WO2023248652A1 - 情報処理装置、ドメイン確認方法、及びドメイン確認プログラム - Google Patents

情報処理装置、ドメイン確認方法、及びドメイン確認プログラム Download PDF

Info

Publication number
WO2023248652A1
WO2023248652A1 PCT/JP2023/018350 JP2023018350W WO2023248652A1 WO 2023248652 A1 WO2023248652 A1 WO 2023248652A1 JP 2023018350 W JP2023018350 W JP 2023018350W WO 2023248652 A1 WO2023248652 A1 WO 2023248652A1
Authority
WO
WIPO (PCT)
Prior art keywords
domain name
domain
information
existing
information processing
Prior art date
Application number
PCT/JP2023/018350
Other languages
English (en)
French (fr)
Inventor
敦好 島津
Original Assignee
株式会社カウリス
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社カウリス filed Critical 株式会社カウリス
Publication of WO2023248652A1 publication Critical patent/WO2023248652A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
    • G06F21/12Protecting executable software
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/44Program or device authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements

Definitions

  • the present invention relates to an information processing device, a domain confirmation method, and a domain confirmation program.
  • Patent Document 1 discloses a device and a program for detecting phishing sites.
  • the present invention has been made in view of the above-mentioned needs, and provides an information processing device, a domain confirmation method, and a domain confirmation method that can reduce the possibility that a newly established domain will result in the loss of an existing domain.
  • the purpose is to provide a verification program.
  • An information processing device includes an acquisition unit that acquires a first domain name indicating a newly registered domain name, and a check whether a web page corresponding to the first domain name exists.
  • a detection unit that detects whether or not there is a second domain name that may be mistakenly recognized as being the same as one of the existing domain names; When a second domain name is detected and there is a web page corresponding to the first domain name that may be mistaken for the second domain name, the user associated with the second domain name and a notification unit that notifies information regarding one domain name.
  • the detection unit may detect a domain name that becomes the same as the first domain name when one character is added to the existing domain name, as the second domain name.
  • the detection unit may detect a domain name that becomes the same as the first domain name by deleting one character from the existing domain name as the second domain name.
  • the detection unit may detect a domain name that becomes the same as the first domain name by deleting one character from the existing domain name as the second domain name.
  • the detection unit converts a domain name that becomes the same as the first domain name when a part of the existing domain name is replaced with another character string similar to the part of the character string into a second domain name. It may also be detected as a domain name.
  • the receiving unit receives verification information from the user indicating whether or not the first domain name is likely to be a malicious domain name for the user, and the success or failure of detection by the detection unit based on the verification information.
  • the method may include a registration unit that registers success/failure information indicating success/failure information.
  • the information processing device includes a receiving unit that receives phishing information from a user indicating whether or not a web page corresponding to the first domain name is a phishing site, and a receiving unit that receives phishing information indicating whether or not a web page corresponding to the first domain name is a phishing site;
  • the first domain name may also include a registration unit that registers the first domain name in a blacklist as a phishing site when the first domain name is indicated to be a phishing site.
  • the domain confirmation method includes an acquisition step in which a computer acquires a first domain name indicating a newly registered domain name, and a web page corresponding to the first domain name. a verification step for determining whether the first domain name is the same as one of the existing domain names; and a detection step for detecting whether there is a second domain name that may be mistakenly identified as being the same as any of the existing domain names. If the detection step detects a second domain name, and there is a web page corresponding to the first domain name that may be mistaken for the second domain name, a notification step of notifying an associated user of information regarding the first domain name.
  • the computer has an acquisition function for acquiring a first domain name indicating a newly registered domain name, and a web page corresponding to the first domain name.
  • a confirmation function that checks whether the first domain name is the same as one of the existing domain names, and a detection function that detects whether there is a second domain name that may be mistaken as being the same as one of the existing domain names. If the detection function detects a second domain name and there is a web page corresponding to the first domain name that may be mistaken for the second domain name, A notification function for notifying related users of information regarding the first domain name is realized.
  • domain confirmation method it is possible to determine whether a customer's telephone number is being used illegally, and to output and present the determination result.
  • FIG. 1 is a system diagram showing a configuration example of a domain confirmation system including an information processing device.
  • FIG. 2 is a block diagram showing a configuration example of a server (information processing device).
  • FIG. 2 is a block diagram showing an example of the configuration of a terminal.
  • FIG. 2 is a block diagram showing a configuration example of a domain server.
  • FIG. 2 is a data conceptual diagram showing an example of the structure of domain information.
  • FIG. 2 is a sequence diagram illustrating an example of interactions between devices related to the domain confirmation system.
  • 3 is a flowchart illustrating an example of the operation of the information processing device. It is a flowchart which shows an example of operation of a terminal.
  • FIG. 1 is an example of a system diagram showing a device related to a domain confirmation system 1 according to the present embodiment.
  • the domain confirmation system 1 includes a server (information processing device) 100, terminals 200 (200a, 200b), and a domain server 400, which are communicably connected via a network 300. ing.
  • the server (information processing device) 100 acquires information about the new domain and determines whether the new domain will be mistakenly recognized as an existing domain. If there is a possibility of misidentification, the user corresponding to the existing domain is notified of information about the new domain.
  • the server (information processing device) 100 determines whether a newly acquired (registered) domain is likely to be misidentified as an existing domain, and if there is a possibility of misidentification, the server (information processing device) to notify them of information about new domains that may be misidentified. More specifically, if the server 100 determines that there is a possibility that a new domain may be mistaken for an existing domain, the server 100 checks whether a web page is associated with the new domain and determines whether the new domain is associated with a web page. In this case, users associated with the existing domain are notified of information about the new domain.
  • the terminal 200 is an information processing device held by a user associated with an existing domain.
  • the terminal 200 receives information about a new domain from the server (information processing device) 100 and presents it to the user of the terminal 200. Thereby, the user of the terminal 200 can check whether the newly registered domain will be mistakenly recognized as his own domain, and can improve the possibility of preventing losses that he may incur.
  • the domain server 400 is a server device that provides information regarding newly registered domains.
  • the domain server 400 provides information regarding newly registered domains in response to a request from the server (information processing device) 100.
  • the domain server 400 may be a server that only holds information regarding registered domains. That is, the domain server 400 does not necessarily have the function of accepting domain registration, and may simply receive and hold information on new domains from a server that registers domains.
  • the domain confirmation system 1 notifies users who hold existing domains of information about domains that are likely to be mistakenly recognized as newly registered existing domains. It is possible to suppress losses caused by a new domain newly registered by a user who holds the domain.
  • the network 300 includes a wireless network and a wired network.
  • the network 300 is a wireless LAN (WLAN), a wide area network (WAN), an ISDN (integrated service digital network), a wireless LAN, a CDMA (code division multiple access), or an LTE network. (long term evolution), LTE-Advanced, fourth generation communication (4G), fifth generation communication (5G), and sixth generation communication (6G) or later mobile communication systems.
  • the network 300 is not limited to these examples, and includes, for example, a public switched telephone network (PSTN), Bluetooth (registered trademark), an optical line, an ADSL (Asymmetric Digital Subscriber LINE) line, and a satellite. It may also be a communication network or the like. Moreover, the network 300 may be a combination of these. This will be explained in detail below.
  • FIG. 2 is a block diagram showing a configuration example of a server (information processing device) 100 (hereinafter referred to as information processing device 100).
  • the information processing device 100 is a computer system including a processor and a memory, and may be realized by a server device, a PC, a tablet terminal, or the like.
  • the information processing device 100 includes a communication section 110, an input section 120, a control section 130, a storage section 140, and an output section 150.
  • the communication unit 110 is a communication interface for communicating with an external device via the network 300 according to instructions from the control unit 130.
  • the communication unit 110 receives, for example, a new domain list transmitted from the domain server 400, and transmits it to the control unit 130. Further, the communication unit 110 transmits new registration information indicating that a new domain that is likely to be mistaken for an existing domain is registered to the user terminal 200 corresponding to the existing domain, for example, in accordance with an instruction from the control unit 130. do.
  • the input unit 120 is an input interface that accepts input from an operator of the information processing device 100 or the like.
  • the input unit 120 may be realized by, for example, an input device such as a keyboard or a mouse, or may be realized by a microphone that accepts voice input.
  • the input unit 120 transmits contents input by the operator to the control unit 130.
  • the control unit 130 is a processor that has a function of controlling each unit of the information processing device 100.
  • the control unit 130 executes various programs stored in the storage unit 140 and references data stored in the storage unit 140 to realize the functions that the information processing device 100 should perform.
  • the control unit 130 functions as an acquisition unit 131, a confirmation unit 132, a detection unit 133, and a notification unit 134, and may also function as a registration unit 135 and a notification unit 136.
  • the acquisition unit 131 acquires a new domain list including newly registered domains from the domain server 400 via the communication unit 110.
  • the acquisition unit 131 acquires a new domain list at a predetermined timing.
  • the predetermined timing may be any timing as long as the acquisition unit 131 can periodically acquire information regarding new domains; for example, it may be acquired at 10 am every day, or every Monday. It may be configured to do so.
  • the acquisition unit 131 causes the storage unit 140 to store the new domain list and new domain information 142.
  • the confirmation unit 132 confirms whether a corresponding web page exists for each new domain included in the new domain information 142. For example, if you enter a domain name, you may check by using a service that provides information on whether a web server or mail server is configured for that domain. You can check whether there is a compatible web server by running a program that searches for it.
  • the detection unit 133 may misidentify each new domain for which the confirmation unit 132 has confirmed that a corresponding web page exists as being the same as one of the existing domains included in the existing domain information 141. Detect whether a domain exists or not. That is, it is determined whether or not there is a possibility that a person might mistakenly think that the new domain name with which the web page is associated with the existing domain name are the same in appearance. Misunderstanding that they are visually the same refers to the following cases, for example.
  • the new domain name has some characters removed from the existing domain name.
  • a part of the character may be one character, or may be a plurality of characters as long as there is a possibility of misidentification.
  • the detection unit 133 determines that there is a possibility of misidentification of new domains such as "carlis” and "caruls”. That is, the detection unit 133 may determine that the new domain name is misidentified if the character string of the existing domain name with some characters deleted matches the new domain name.
  • Some of the characters may be one character as described above, or if there are multiple characters, the number of characters may be a predetermined percentage (for example, 0.50%) of the number of characters in the character string of the existing domain name. .
  • a new domain name is a character obtained by adding one or more characters to an existing domain name.
  • the new domain name is a character string in which one character of the existing domain name is written twice.
  • the detection unit 133 determines that there is a possibility of misidentification of new domains such as "caarulis" and "caulliis”.
  • the detection unit 133 may determine that the new domain name is misidentified when the character string with some characters deleted matches the existing domain name.
  • Some of the characters may be one character as described above, or the number of characters may be a predetermined ratio (for example, 10%) to the number of characters in the character string of the new domain name (or existing domain name).
  • the detection unit 133 determines that new domains such as "neocarulis” and “carulislis” may be misidentified. That is, if the new domain name contains the same character string as the existing domain name, the detection unit 133 may determine that the new domain name is a domain name that can be mistaken for an existing domain name.
  • substitutions that are easy to misidentify combinations such as “a” and “@”, “b” and “d”, “p” and “q”, “i” and “l”, and “I” and “l”.
  • the combination of characters may be stored in the storage unit 140 as a correspondence table.
  • the existing domain and the new domain have the same third level domain and different combinations of top level domain and second level domain.
  • the detection unit 133 detects existing domains that have the relationships shown in (i) to (iv) above. That is, the detection unit 133 identifies a new domain that may cause a loss to an existing domain in some way (for example, stealing an existing customer, acquiring a customer who is originally a new customer of the existing domain, etc.) . Note that although an example has been described here in which the detection unit 133 performs rule-based detection as described above, the detection unit 133 may perform detection using a learning model. In other words, the newly registered domain is the first domain, the existing domain is the second domain, and information indicating whether or not there is a possibility that the first domain name will be misidentified as the second domain name for the pair is provided.
  • the associated information is used as training data, and a learning model generated by learning multiple sets of such training data is used to detect whether a new domain may be misidentified as an existing domain.
  • the learning model may be created using, as training data, information on a pair of a new domain and an existing domain in which the new domain may be misidentified.
  • the notification unit 134 sends information regarding the registered new domain via the communication unit 110 to the user terminal 200 corresponding to the existing domain detected by the detection unit as having a possibility that the new domain may be mistakenly recognized as an existing domain. Notify.
  • Information about the new domain includes at least the registered new domain name, the URL of the web page described in the new domain, and whether the new domain is similar to the user's domain and may lead to some loss. Therefore, it may include a request message requesting confirmation. Since the new domain detected by the detection unit 133 is not necessarily a domain that may cause loss to the existing domain, the notification unit 134 provides information regarding the new domain in order to prompt users of the existing domain to confirm. is transmitted to the user terminal 200 of the existing domain.
  • the registration unit 135 sends success/failure information indicating success or failure of the detection result by the detection unit 133 via the communication unit 110 based on verification information indicating whether the new domain is a malicious domain for users of the existing domain. , is registered in the storage unit 140. That is, the registration unit 135 registers in the storage unit 140 success/failure information indicating whether or not the new domain detected by the information processing device 100 was correctly detected for a domain that may be mistaken for an existing domain. . By accumulating this success/failure information and providing feedback using this success/failure information to the detection unit 133, it is possible to improve the detection accuracy by the detection unit 133.
  • the learning model may be updated by performing relearning using the existing domain and its success/failure information as new training data.
  • the registration unit 135 determines that the web page corresponding to the new domain is a phishing site.
  • Information indicating phishing sites may be registered in the storage unit 140 as a blacklist regarding phishing sites.
  • the notification unit 136 may notify that the web page corresponding to the new domain is a phishing site. Note that the notification of the information by the notification unit 136 is for the purpose of preventing each user from being harmed, so the notification may be sent to any destination, and may be in the form of message delivery to each user's terminal. It may be realized in the form of posting to a news site, or may be realized in the form of notification to a user who has entered into some kind of contract with the information processing apparatus 100. The notification destination may be set each time by the operator of the information processing device 100 via the input unit 120, or may be set in advance.
  • the storage unit 140 is a storage medium that stores various programs and various data required for the operation of the information processing device 100.
  • the storage unit 140 can be realized by, for example, an HDD (Hard Disc Drive), an SSD (Solid State Drive), a flash memory, etc., but is not limited to these.
  • the storage unit 140 includes a program that determines whether a new domain is misidentified as one of the existing domains, a program that verifies whether a web page is associated with a new domain, and a program that determines whether a new domain is misidentified as an existing domain. It may be possible to store a program or the like that notifies you that there is a possibility that the These programs may be divided into arbitrary units of programmers or may be integrated.
  • the storage unit 140 stores new domain information 142 and existing domain information 141.
  • the output unit 150 outputs specified information according to instructions from the control unit 130.
  • the information output by the output unit 150 may be an image or text output, a voice output, or an output by transmitting information from an external device.
  • the output unit 150 may be realized by, for example, a monitor, a speaker, etc. connected to the information processing device 100, and transmission of information is realized via the communication unit 110.
  • FIG. 3 is a block diagram showing a configuration example of the terminal 200.
  • the terminal 200 is an information processing terminal held by a user associated with an existing domain, and is a computer system including a processor and a memory.
  • the terminal 200 is realized by, for example, a server device, a PC, a tablet terminal, a smartphone, a mobile phone, etc., but is not limited to these.
  • the terminal 200 includes a communication section 210, an input section 220, a control section 230, a storage section 240, and an output section 250.
  • the communication unit 210 is a communication interface for communicating with an external device via the network 300 according to instructions from the control unit 230. For example, the communication unit 210 receives, from the information processing device 100, information regarding a new domain that may be mistaken for an existing domain owned by the communication unit 210, and transmits the information to the control unit 230. Further, the communication unit 210 transmits verification information indicating whether or not the new domain may cause some form of loss to its own existing domain, for example, in accordance with an instruction from the control unit 230.
  • the input unit 220 is an input interface that accepts input from the user of the terminal 200.
  • the input unit 220 may be realized by, for example, an input device such as a keyboard or a mouse, or may be realized by a microphone that accepts voice input.
  • the input unit 220 transmits contents input by the user to the control unit 230.
  • the control unit 230 is a processor that has a function of controlling each part of the terminal 200.
  • the control unit 230 implements the functions that the terminal 200 should perform by executing various programs stored in the storage unit 140 and referring to data stored in the storage unit 140.
  • the storage unit 240 is a storage medium that stores various programs and various data required for the operation of the terminal 200.
  • the storage unit 140 can be realized by, for example, an HDD (Hard Disc Drive), an SSD (Solid State Drive), a flash memory, etc., but is not limited to these.
  • the storage unit 240 may hold a program that causes the output unit 250 to output, for example, when the terminal 200 receives information regarding a new domain transmitted from the information processing device 100.
  • the storage unit 240 may store information regarding a new domain transmitted from the information processing device 100, for example.
  • the output unit 250 outputs specified information according to instructions from the control unit 230.
  • the information output by the output unit 250 may be an image or text output, a voice output, or an output by transmitting information from an external device.
  • the output unit 250 may be realized, for example, by a monitor, a speaker, etc. provided in the terminal 200, and transmission of information is realized via the communication unit 210.
  • the output unit 250 outputs, for example, information regarding a new domain transmitted from the information processing device 100. This allows the user of the terminal 200 to recognize the existence of a new domain that may be mistaken for an existing domain owned by the user. The above is the explanation of the terminal 200.
  • FIG. 4 is a block diagram showing an example configuration of the domain server 400.
  • the domain server 400 is a computer system that maintains a domain list regarding new domains and includes a processor and memory.
  • the domain server 400 is realized by, for example, a server device, a PC, a tablet terminal, etc., but is not limited to these.
  • the domain server 400 includes a communication section 410, an input section 420, a control section 430, a storage section 440, and an output section 450.
  • the communication unit 410 is a communication interface for communicating with external devices via the network 300 according to instructions from the control unit 430. For example, the communication unit 410 receives request information requesting information on a new domain from the information processing device 100 and transmits it to the control unit 430. Further, the communication unit 410 transmits the new domain list to the information processing device 100 according to instructions from the control unit 430.
  • the input unit 420 is an input interface that accepts input from the user of the domain server 400.
  • the input unit 420 may be realized by, for example, an input device such as a keyboard or a mouse, or may be realized by a microphone that accepts voice input.
  • the input unit 420 transmits contents input by the user to the control unit 430.
  • the control unit 430 is a processor that has a function of controlling each part of the domain server 400.
  • the control unit 430 executes various programs stored in the storage unit 140 and references data stored in the storage unit 140, thereby realizing the functions that the domain server 400 should perform.
  • the storage unit 440 is a storage medium that stores various programs and data necessary for the operation of the domain server 400.
  • the storage unit 140 can be realized by, for example, an HDD (Hard Disc Drive), an SSD (Solid State Drive), a flash memory, etc., but is not limited to these.
  • the storage unit 440 when the domain server 400 receives request information requesting a new domain transmitted from the information processing device 100, the storage unit 440 causes the information processing device 100 to transmit a new domain list including information on the new domain. You can keep the program.
  • the storage unit 440 may store the newly acquired domain list 441 transmitted from the information processing device 100, for example.
  • the newly acquired domain list 441 may be information input and set by the user of the domain server 400.
  • the newly acquired domain list 441 is automatically registered and stored by the control unit 130 every time a new domain is registered when the domain server 400 is a server that has a new domain registration function. You can.
  • the output unit 450 outputs specified information according to instructions from the control unit 430.
  • the information output by the output unit 450 may be an image or text output, a voice output, or an output by transmitting information from an external device.
  • the output unit 450 may be realized, for example, by a monitor, a speaker, etc. provided in the domain server 400, and the information is transmitted via the communication unit 410.
  • the domain server 400 receives a registration request for a new domain, determines whether registration is possible, and if it is determined that registration is possible, stores the new domain in the storage unit 440.
  • the newly acquired domain list 441 may include a function for registering the domain in the newly acquired domain list 441.
  • FIG. 5 is a data conceptual diagram showing an example of the structure of domain information.
  • 5(a) shows a configuration example of the existing domain information 141 held by the information processing device 100
  • FIG. 5(b) shows a configuration example of the existing domain information 141 held by the information processing device 100 or the new A configuration example of domain information 142 is shown.
  • the existing domain information 141 is a collection of information regarding registered domains. As shown in FIG. 5(a), the existing domain information 141 includes a management ID 501, a domain 502, a top URL page 503, an holder name 504, a registration date 505, and an expiration date 506. This is the information.
  • the management ID 501 is identification information assigned by the information processing device 100 for convenience in order to manage information on each domain.
  • the domain 502 is character string information indicating the domain managed by the corresponding management ID 501.
  • the top URL page 503 is information indicating the address (URL: Uniform Resource Locator) of the web page set for the domain managed by the corresponding management ID 501.
  • the holder name 504 is information indicating the holder who holds the domain managed by the corresponding management ID 501.
  • the registration date 505 is information indicating the date on which the domain managed by the corresponding management ID 501 was registered.
  • the expiration date 506 is information indicating the expiration date for which the domain managed by the corresponding management ID 501 is registered as usable.
  • the domain 502 managed with the management ID 501 of "010293312" is "carulis.jp", and its top page URL 503 is "https://carulis.jp”.
  • the name 504 of the owner of the domain is "Caulis Co., Ltd.”
  • the registration date 505 is "December 4, 2015”
  • the expiration date is "December 4, 2022.” .
  • the information included in the existing domain information 141 only needs to include at least the domain 502 and the owner name 504, and other information is not essential.
  • even information other than the information shown in FIG. 5(a) may be associated as long as it is information related to a domain.
  • the existing domain information 141 may hold the email address and SNS account information of the terminal 200 as the contact information of the owner name 504.
  • the new domain information 142 is a collection of information regarding newly registered domains.
  • the new domain information 142 may include information regarding multiple new domains, or may include only one new domain.
  • the new domain information 142 is information in which a newly acquired domain 511, a holder name 512, and a registration date 513 are associated with each other.
  • the newly acquired domain 511 is character string information indicating a newly acquired domain.
  • the holder name 512 is information indicating the holder of the domain of the corresponding newly acquired domain 511.
  • the registration date 513 is information indicating the date on which the corresponding newly acquired domain 511 was registered.
  • the owner name 512 of the newly acquired domain 511 is "caplis" is "BBB Ltd.”, and its registration date 513 is "March 7, 2022". ing. Note that this is just an example.
  • the new domain information 142 only needs to include at least the newly acquired domain 511, and other information is not essential. Further, the new domain information 142 may be associated with information other than the information shown in FIG. 5(b) as long as it is related to the new domain.
  • the new domain information 142 may be the same as the newly acquired domain list 441 held by the domain server 400. The above is the explanation of the new domain information 142.
  • FIG. 6 is a sequence diagram showing an example of interactions between devices related to the domain confirmation system 1.
  • the information processing device 100 transmits request information requesting a list of newly acquired domains including information on newly acquired domains to the domain server at a predetermined timing (step S601). .
  • the domain server 400 selects new domain information from the newly acquired domain list 441 it holds, including information on newly registered domains that have not been sent to the information processing device 100 in the past. , and transmit (step S602).
  • the information processing device 100 Upon receiving the new domain information, the information processing device 100 checks whether each new domain is likely to be mistaken for an existing domain (step S603). If there is a new domain that may be mistaken for an existing domain, it is checked whether there is a web page for the new domain (step S604). There is a possibility that a new domain may be mistakenly recognized as an existing domain, and if a web page corresponding to the new domain exists, a message will be displayed on the terminal 200 of the user of the existing domain that may be misidentified. The registration information of a new domain that may be registered is transmitted (step S605).
  • the user of the terminal 200 checks the information about the new domain, and depending on the content, the user inputs information about the new domain and sends it to the information processing device 100 (step S606).
  • the information about the new domain may be, for example, verification information as to whether the new domain is a domain that may cause loss to the user.
  • the information processing device 100 registers the information regarding the new domain received from the terminal 200 (step S607), and ends the process.
  • FIG. 7 is a flowchart illustrating an example of the operation of the information processing device 100 for realizing the exchange shown in FIG. 6.
  • the acquisition unit 131 of the control unit 130 transmits request information requesting a newly acquired new domain list to the domain server 400 via the communication unit 110 (step S701). .
  • the domain server 400 transmits a new domain list to the information processing device 100.
  • the communication unit 110 receives the new domain list sent from the domain server 400 and transmits it to the control unit 130.
  • the control unit 130 stores the received new domain list in the storage unit 140 as new domain information 142. Then, the control unit 130 repeatedly executes the processing shown in steps S703 to S707 for the new domains included in the new domain information 142 until the processing is completed for all the new domains.
  • the detection unit 133 of the control unit 130 detects whether there is a possibility that the new domain will be mistaken for an existing domain (step S703). In other words, existing domains that may be misidentified as new domains are detected. If there is no misidentified existing domain (NO in step S703), the process moves to the next new domain or ends the process.
  • step S703 If there is an existing domain that may be mistaken for a new domain (YES in step S703), the confirmation unit 132 of the control unit 130 determines whether a corresponding web page exists for the new domain. is confirmed (step S704). If there is no corresponding web page (NO in step S704), the process moves to the next new domain or ends the process.
  • the notification unit 134 of the control unit 130 sends a message to the user corresponding to the existing domain via the communication unit 110.
  • Information about a new domain that may be misidentified is notified to the terminal 200 (step S705).
  • the communication unit 110 If the communication unit 110 receives information regarding a new domain from the terminal 200 (YES in step S706), the communication unit 110 transmits the information to the control unit 130, otherwise (NO in step S706), it transmits the information regarding the next new domain. Move to processing or end processing.
  • control unit 130 When the control unit 130 receives information regarding the new domain from the communication unit 110, it registers the information in the storage unit 140 (step S707). That is, information indicating whether the information regarding the new domain may cause damage to users of the existing domain is stored in the storage unit 140 as success/failure information, and information indicating that the corresponding URL is a phishing site is stored in the storage unit 140. If so, the URL corresponding to the new domain is registered as phishing site information indicating that it is a phishing site. Then, the control unit 130 moves on to the process for the next new domain, or ends the process if the process has been completed for the new domain included in the new domain information.
  • steps S706 and S707 do not need to be executed during the process of notifying information about the new domain to users of the existing domain, and may be executed at another timing. In this way, the information processing apparatus 100 notifies users of existing domains of information about new domains that are likely to cause damage.
  • FIG. 8 is a flowchart showing an example of the operation of the terminal 200 for realizing the exchange shown in FIG. 6.
  • the communication unit 210 of the terminal 200 receives information about a new domain that may be mistaken for an existing domain owned by the user of the terminal 200, which is transmitted from the information processing device 100 (step S801). ).
  • the communication unit 210 transmits the received information to the control unit 230.
  • the control unit 230 causes the output unit 250 to output the received information regarding the new domain (step 802).
  • the output unit 250 displays a character string indicating the new domain.
  • the user of the terminal 200 checks the character string of the displayed new domain and the corresponding web page, and determines whether the domain is malicious for him (a domain that could cause him damage). Then, the user of the terminal 200 inputs into the input unit 220 information about the new domain, that is, information indicating whether the new domain is malicious for the user or not (step S803). The input unit 220 transmits the input information to the control unit 230.
  • the control unit 230 transmits the transmitted information regarding the new domain to the information processing device 100 via the communication unit 210 (step S804), and ends the process.
  • the domain server 400 since the domain server 400 only receives request information requesting information regarding a new domain from the information processing device 100 and transmits the new domain information, a detailed explanation of the operation will be omitted.
  • the information processing apparatus 100 it is determined whether or not there is a possibility that a newly acquired domain is misidentified as one of the existing domains, and when it is determined that there is a possibility that the newly acquired domain is misidentified as one of the existing domains,
  • a web page has been established, information on the newly acquired domain is notified to users who hold existing domains that may be misidentified.
  • This allows existing domain holders (users) to recognize that a domain similar to the domain they own has been acquired, and to be aware of the possibility that they may suffer damage.
  • the information processing device 100 determines whether a new domain is misidentified as an existing domain, and specifies whether a web page is associated with the new domain.
  • the system is configured to notify users of existing domains.
  • the information processing apparatus 100 does not check whether a web page is associated with the new domain, and simply determines that there is a possibility that the new domain may be misidentified as an existing domain, and the information processing apparatus 100 does not check whether the new domain is associated with a web page.
  • the information processing device 100 determines whether a new domain is misidentified as an existing domain, and specifies whether a web page is associated with the new domain.
  • this method is configured to determine whether or not to notify users of existing domains, the determination of whether or not to notify is not limited to this method.
  • a configuration may be adopted in which scores are set for various determinations, and when the total value of the scores exceeds a predetermined threshold, the user of the existing domain is notified.
  • the score is A when a new domain name is included in the 3rd party data source that collects suspicious URLs/FQDNs.
  • B The score is set to B when a new domain is classified into the cluster of fraudulent domains based on the information obtained by analyzing and clustering whether or not the URL/FQDN is fraudulent, which the information processing device 100 has collected in advance.
  • C The score is C if the domain's who is information is privacy protected.
  • D If the new domain name falls under any of (i) to (v) of the above embodiment and a web page is set, the score is D.
  • E Let the score be E if the new domain name is a random character string.
  • G be the score when the server certificate corresponding to the new domain name is a server certificate that has been used illegally in the past or has the same hash value.
  • a score value is set for each state in which a new domain name may be fraudulent, and when the total value exceeds a predetermined threshold, the information processing device 100 notifies the user of the existing domain. Alternatively, it may be configured to output information indicating that the new domain name may be invalid. In particular, cases such as (a), (b), (d), (e), (f), and (g) above are more likely to be fraudulent than other cases, so You may also set a high score. In this way, the information processing device 100 may be configured to calculate a score indicating the possibility that a new domain is fraudulent, determine whether it is fraudulent according to the score, and output the information. .
  • the information processing device 100 holds the existing domain information 141 in advance, but this is not limited to this.
  • a configuration may also be adopted in which information indicating an existing domain is also acquired at the stage of determining whether a newly registered domain is mistakenly recognized as an existing domain.
  • the information processing device 100 sequentially checks the domain server 400 for new domain information.
  • the domain server 400 instead of making a request from the information processing apparatus 100 to the domain server 400, the domain server 400 automatically sends a request to the information processing apparatus 100 periodically or every time a new domain is registered. This may be realized by a configuration that is sent to.
  • the acquisition unit 131 acquires information on a new domain from the domain server 400, but the acquisition unit 131 may acquire information on a new domain using other methods. .
  • the acquisition unit 131 may acquire the domain information from certificate information (electronic certificate, SSL server certificate) that can be acquired when accessing a website.
  • certificate information electronic certificate, SSL server certificate
  • Some websites are issued with certificate information that guarantees access privileges to the website or proves that communication with the website's server is secure. If the information is not available (it is not installed on the information processing terminal being accessed), the website may not be accessible or may not be accessed safely. In recent years, some websites, even malicious websites such as phishing sites, use certificate information.
  • This certificate information includes the URL of the website and guarantees access to the URL or proves that communication with the server is safe. Since the certificate information is issued at the timing of accessing the website, the acquisition unit 131 may check the URL written in the acquired certificate information and acquire the information on the new domain.
  • the information processing device 100 includes a CPU that executes instructions of a program that is software that realizes each function, and a computer (or CPU ), a ROM (Read Only Memory) or a storage device (these are referred to as a "recording medium"), a RAM (Random Access Memory) for expanding the above program, and the like. Then, the object of the present invention is achieved by the computer (or CPU) reading the program from the recording medium and executing it. That is, the information processing device 100 according to the present invention functions as each of the above-mentioned components when the CPU executes a program loaded onto the RAM.
  • a "non-temporary tangible medium” such as a semiconductor memory, a programmable logic circuit, etc.
  • the program may be supplied to the computer via any transmission medium (communication network, broadcast waves, etc.) that can transmit the program.
  • the present invention can also be realized in the form of an information signal embedded in a carrier wave, in which the program is embodied by electronic transmission.
  • the program of the present disclosure may be provided to the server 100 via any transmission medium (communication network, broadcast waves, etc.) that can transmit the program.
  • any transmission medium communication network, broadcast waves, etc.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Virology (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Multimedia (AREA)
  • Technology Law (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

新規に設立されたドメインが既存のドメインの損失となる可能性を低減することができる情報処理装置を提供する。 情報処理装置は、新規に登録されたドメイン名を示す第1ドメイン名を取得する取得部と、第1ドメイン名に対応するウェブページが存在するか否かを確認する確認部と、第1ドメイン名に対応するウェブページが存在する場合に、第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出部と、第2ドメイン名を検出した場合に、第2ドメイン名に関連するユーザに第1ドメイン名に関する情報を通知する通知部と、を備える。

Description

情報処理装置、ドメイン確認方法、及びドメイン確認プログラム
 本発明は、情報処理装置、ドメイン確認方法、及びドメイン確認プログラムに関する。
 近年、様々な手口の詐欺等の違法行為が増加しており、その中には、既存のドメインに見た目上、似せたドメインを作成して、そのドメインを利用して、ユーザを既存のドメインに関するウェブページと誤認させるウェブページに案内することが行われている。このような行為は、既存のドメインを利用して何らかのサービスを提供している業者にとっては、新規顧客獲得の機会の損失や既存の顧客の流出を招きかねない大きな損失となり得る。
 そこで、特許文献1には、フィッシングサイトを検出するための装置及びプログラムが開示されている。
特開2022-7278号公報
 ところで、上記のような事態は、既存ドメインのユーザにとって、なるべく未然に防ぎたいという要望がある。
 そこで、本発明は、上記要望に鑑みて成されたものであり、新規に設立されたドメインが既存のドメインの損失となる可能性を低減することができる情報処理装置、ドメイン確認方法、及びドメイン確認プログラムを提供することを目的とする。
 本発明の一実施態様に係る情報処理装置は、新規に登録されたドメイン名を示す第1ドメイン名を取得する取得部と、第1ドメイン名に対応するウェブページが存在するか否かを確認する確認部と、第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出部と、検出部が第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、第2ドメイン名に関連するユーザに第1ドメイン名に関する情報を通知する通知部と、を備える。
 上記情報処理装置において、検出部は、既存のドメイン名に1字付加すると第1ドメイン名と同一になるドメイン名を第2ドメイン名として検出することとしてもよい。
 上記情報処理装置において、検出部は、既存のドメイン名から1字削除すると第1ドメイン名と同一になるドメイン名を第2ドメイン名として検出することとしてもよい。
 上記情報処理装置において、検出部は、既存のドメイン名から1字削除すると第1ドメイン名と同一になるドメイン名を第2ドメイン名として検出することとしてもよい。
 上記情報処理装置において、検出部は、既存のドメイン名のうちの一部を、当該一部の文字列と似た別の文字列に置換すると第1ドメイン名と同一になるドメイン名を第2ドメイン名として検出することとしてもよい。
 上記情報処理装置において、ユーザから第1ドメイン名がユーザにとって悪意あるドメイン名である可能性があるか否かを示す検証情報を受信する受信部と、検証情報に基づいて検出部による検出の成否を示す成否情報を登録する登録部と、を備えることとしてもよい。
 上記情報処理装置において、ユーザから第1ドメイン名に対応するウェブページがフィッシングサイトであるか否かを示すフィッシング情報を受信する受信部と、フィッシング情報が第1ドメイン名に対応するウェブページがフィッシングサイトであることを示している場合に、第1ドメイン名をフィッシングサイトとしてブラックリストに登録する登録部と、を備えることとしてもよい。
 また、本発明の一実施態様に係るドメイン確認方法は、コンピュータが、新規に登録されたドメイン名を示す第1ドメイン名を取得する取得ステップと、第1ドメイン名に対応するウェブページが存在するか否かを確認する確認ステップと、第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出ステップと、検出ステップが第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、第2ドメイン名に関連するユーザに第1ドメイン名に関する情報を通知する通知ステップと、を実行する。
 また、本発明の一実施態様に係るドメイン確認プログラムは、コンピュータに、新規に登録されたドメイン名を示す第1ドメイン名を取得する取得機能と、第1ドメイン名に対応するウェブページが存在するか否かを確認する確認機能と、第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出機能と、検出機能が第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、第2ドメイン名に関連するユーザに第1ドメイン名に関する情報を通知する通知機能と、を実現させる。
 本開示に係る情報処理装置、ドメイン確認方法、及びドメイン確認プログラムによれば、顧客からの電話番号が不正利用されているか否かを判定し、当該判定結果を出力し提示することができる。
情報処理装置を含むドメイン確認システムの構成例を示すシステム図である。 サーバ(情報処理装置)の構成例を示すブロック図である。 端末の構成例を示すブロック図である。 ドメインサーバの構成例を示すブロック図である。 ドメイン情報の構成例を示すデータ概念図である。 ドメイン確認システムに係る装置間のやり取りの例を示すシーケンス図である。 情報処理装置の動作例を示すフローチャートである。 端末の動作例を示すフローチャートである。
 以下、本発明に係る情報処理装置、ドメイン確認方法、ドメイン確認プログラムについて、図面を参照しながら、詳細に説明する。
<実施の形態>
<概要>
 図1は、本実施の形態に係るドメイン確認システム1に係る装置を示すシステム図の一例である。図1に示すように、ドメイン確認システム1は、サーバ(情報処理装置)100と、端末200(200a、200b)と、ドメインサーバ400と、を含み、ネットワーク300を介して、通信可能に接続されている。
 ドメイン確認システム1においては、ドメインサーバ400に新規のドメインが登録されると、サーバ(情報処理装置)100がその新規ドメインの情報を取得し、その新規ドメインが、既存のドメインと誤認されるかを判定し、誤認される可能性がありそうな場合に、既存のドメインに対応するユーザに、新規ドメインについての情報を連絡する。
 サーバ(情報処理装置)100は、新規に取得(登録)されたドメインが、既存のドメインと誤認される可能性があるかを判定し、誤認される可能性がある場合に、既存ドメインのユーザに、誤認される可能性のある新規ドメインに関する情報を通知する。より具体的には、サーバ100は、新規ドメインが既存のドメインと誤認される可能性があると判定した場合に、その新規ドメインにウェブページが対応付けられているかを確認し、対応付けられていた場合に、既存ドメインに対応付けられているユーザに、新規ドメインについての情報を連絡する。
 端末200は、既存ドメインに対応付けられているユーザが保持する情報処理装置である。端末200は、サーバ(情報処理装置)100から、新規ドメインの情報の連絡を受けて、端末200のユーザに提示する。これにより、端末200のユーザは、新規に登録されたドメインが、自身のドメインと誤認されるかどうか確認でき、自身が被る可能性のある損失を未然に防げる可能性を向上させることができる。
 ドメインサーバ400は、新規に登録されたドメインに関する情報を提供するサーバ装置である。ドメインサーバ400は、サーバ(情報処理装置)100からの依頼により、新規に登録されたドメインに関する情報を提供する。なお、ドメインサーバ400は、登録されるドメインに関する情報を保持するだけのサーバであってもよい。即ち、ドメインサーバ400は、ドメインの登録を受け付ける機能は必須ではなく、ドメインを登録するサーバからの新規ドメインの情報の提供を受けて保持するだけであってもよい。
 このような構成によって、ドメイン確認システム1においては、既存のドメインを保持するユーザに、新規に登録された既存のドメインと誤認されやすそうなドメインについての情報を通知することで、既存のドメインを保持するユーザが新たに登録された新規ドメインに基づく損失を抑制することができる。
 なお、ネットワーク300は、無線ネットワークや有線ネットワークを含む。具体的には、例えば、ネットワーク300は、ワイヤレスLAN(wireless LAN:WLAN)や広域ネットワーク(wide area network:WAN)、ISDNs(integrated service digital networks)、無線LANs、CDMA(code division multiple access)、LTE(long term evolution)、LTE-Advanced、第4世代通信(4G)、第5世代通信(5G)、及び第6世代通信(6G)以降の移動体通信システム等であってよい。なお、ネットワーク300は、これらの例に限られず、例えば、公衆交換電話網(Public Switched Telephone Network:PSTN)やブルートゥース(Bluetooth(登録商標))、光回線、ADSL(Asymmetric Digital Subscriber LINE)回線、衛星通信網等であってもよい。また、ネットワーク300は、これらの組み合わせであってもよい。
 以下、詳細に説明する。
<構成>
 図2は、サーバ(情報処理装置)100(以降、情報処理装置100と記載する)の構成例を示すブロック図である。情報処理装置100は、プロセッサやメモリを備えるコンピュータシステムであり、サーバ装置、PC、タブレット端末などによって実現されてよい。
 図2に示すように、情報処理装置100は、通信部110と、入力部120と、制御部130と、記憶部140と、出力部150と、を備える。
 通信部110は、制御部130からの指示に従って、ネットワーク300を介して、外部の装置と通信をするための通信インターフェースである。通信部110は、例えば、ドメインサーバ400から送信された新規ドメインリストを受信し、制御部130に伝達する。また、通信部110は、例えば、制御部130からの指示にしたがって、既存ドメインに対応するユーザの端末200に、既存ドメインと誤認しそうな新規ドメインが登録されていることを示す新規登録情報を送信する。
 入力部120は、情報処理装置100のオペレータ等からの入力を受け付ける入力インターフェースである。入力部120は、例えば、キーボードやマウスなどの入力機器によって実現されてよく、音声入力を受け付けるマイク等により実現されてもよい。入力部120は、オペレータにより入力された内容を制御部130に伝達する。
 制御部130は、情報処理装置100の各部を制御する機能を有するプロセッサである。制御部130は、記憶部140に記憶されている各種プログラムを実行し、記憶部140に記憶されているデータを参照することで、情報処理装置100として果たすべき機能を実現する。
 制御部130は、取得部131、確認部132、検出部133、通知部134として機能し、登録部135、報知部136として機能してもよい。
 取得部131は、通信部110を介して、ドメインサーバ400から新規に登録されたドメインを含む新規ドメインリストを取得する。取得部131は、予め定められた所定のタイミングで新規ドメインリストを取得する。予め定められた所定のタイミングは、取得部131が定期的に新規ドメインに関する情報が取得できれば任意のタイミングであってよく、例えば、毎日午前10時に取得するようにしてもよいし、毎週月曜に取得するように構成されてもよい。取得部131は、新規ドメインリストと新規ドメイン情報142として記憶部140に記憶させる。
 確認部132は、新規ドメイン情報142に含まれる各新規ドメインについて、対応するウェブページが存在するか否かを確認する。一例として、ドメイン名を入力すると、ウェブサーバ、あるいは、メールサーバがそのドメインに対して設定されているかの情報を提供するサービス等を利用することにより確認することとしてよいし、ドメイン名を入力することで対応するウェブサーバがあるかを探索するプログラムを実行することで確認することとしてよい。
 検出部133は、確認部132が対応するウェブページが存在することを確認できた新規ドメイン各々について、既存ドメイン情報141に含まれる各既存ドメインのいずれかと同じであると誤認される可能性があるドメインがあるか否かを検出する。即ち、ウェブページが対応付けられている新規ドメイン名と、既存ドメイン名とが人が見たその見た目上同じであると誤認してしまう可能性があるか否かを判定する。見た目上同じであると誤認するとは、例えば、以下のような場合のことをいう。
 (i) 新規ドメイン名に1字、あるいは、複数の文字を付加すると既存ドメイン名と同一になる。逆にいえば、新規ドメイン名が、既存ドメイン名から文字の一部が削除されている。文字の一部は、1字であってもよいし、誤認の可能性があるのであれば、複数の文字であってもよい。検出部133は、一例として、既存のドメインが「carulis」である場合に、「carlis」や「caruls」などの新規ドメインは誤認する可能性があると判定する。即ち、検出部133は、既存ドメイン名のうちの一部の文字を削除した状態の文字列と、新規ドメイン名とが一致する場合に誤認すると判定してよい。一部の文字は前述のとおり1字であってもよいし、複数である場合には、既存ドメイン名の文字列の文字数に対する所定割合(例えば、0.5割)の文字数であってもよい。
 (ii) 新規ドメイン名から1字あるいは複数の文字を削除すると既存ドメイン名と同一になる。逆にいえば、新規ドメイン名が、既存ドメイン名に1字、あるいは、複数の文字を付加した文字である。特に、新規ドメイン名が、既存ドメイン名の1字を重複表記した文字列である場合などが考えられる。検出部133は、一例として、既存のドメインが「carulis」である場合に、「caarulis」や「caulliis」などの新規ドメインは誤認する可能性があると判定する。即ち、検出部133は、新規ドメイン名の内の一部の文字を削除した状態の文字列と、既存ドメイン名と、が一致する場合に誤認すると判定してよい。一部の文字は前述の通り1字であってもよいし、新規ドメイン名(あるいは既存ドメイン名)の文字列の文字数に対する所定割合(例えば1割)の文字数であってもよい。
 (iii) 既存ドメイン名の前又は後ろに、所定の文字列を追加すると、新規ドメイン名と文字列と同一になる。逆にいえば、新規ドメイン名の前または後ろに存在する所定の文字列を削除すると既存ドメイン名と同一になる。なお、所定の文字列は、既存ドメイン名の前後ともに存在してもよく、その場合に前後で同じ文字列であってもよいし、異なる文字列であってもよい。検出部133は、一例として、既存のドメインが「carulis」である場合に、「neocarulis」や「carulislis」などの新規ドメインは誤認する可能性があると判定する。即ち、検出部133は、新規ドメイン名の中に、既存ドメイン名と同一の文字列が含まれている場合に、新規ドメイン名を既存ドメイン名と誤認するドメイン名であると判定してよい。
 (iv) 既存ドメイン名の一部の文字を別の文字に置換すると、新規ドメイン名と同一になる。逆にいえば、新規ドメイン名の一部の文字を別の文字に置換すると既存ドメイン名と同一になる新規ドメインは、既存ドメインと誤認される可能性があると判定する。文字の一部は、1字であってもよいし、複数の文字であってもよい。一例として、既存のドメインが「carulis」である場合に、「c@rulis」や「carulls」、「c@rulls」などの新規ドメインは誤認する可能性があると判定する。この置換する文字は、予め、誤認しやすい文字同士を示す対応表を記憶部140に記憶しておき、その対応表に示す変換をした場合に文字列が一致するかどうかで判定することができる。例えば、「a」と「@」、「b」と「d」、「p」と「q」、「i」と「l」、「I」と「l」などの組み合わせ群を誤認しやすい置換文字の組み合わせを対応表として記憶部140に記憶してよい。
 (v) 既存ドメインと新規ドメインとで、第3レベルドメインが同一で、トップレベルドメインと第2レベルドメインとの組み合わせが異なる。
 検出部133は、上記(i)~(iv)に示すような関係になる既存ドメインを検出する。即ち、検出部133は、既存ドメインに対して、何らかの形(例えば、既存顧客の奪取、本来既存ドメインの新規顧客となる顧客の獲得など)で、損失を与える可能性がある新規ドメインを特定する。なお、ここで検出部133は、上記のようなルールベースでの検出を行う例を説明したが、検出部133は、学習モデルを用いた検出を行ってもよい。即ち、新規に登録されたドメインを第1ドメインとし、既存ドメインを第2ドメインとして、その対について、第1ドメイン名が第2ドメイン名として誤認される可能性があるか否かを示す情報を対応付けた情報を教師データとし、そのような教師データを複数学習することで生成された学習モデルを用いて、新規ドメインが既存ドメインと誤認される可能性があるか否かを検出することとしてもよい。また、学習モデルは教師データとして、新規ドメインと、その新規ドメインが誤認される可能性がある既存ドメインの対の情報を用いて作成されてもよい。
 通知部134は、新規ドメインが既存ドメインと誤認される可能性があると検出部により検出された既存ドメインに対応するユーザの端末200に、通信部110を介して、登録された新規ドメインに関する情報を通知する。新規ドメインに関する情報は、少なくとも登録された新規ドメイン名を含み、新規ドメインに解説されたウェブページのURLや、新規ドメインがユーザのドメインと似ており、何らかの損失を招く可能性があるかもしれないため、確認してほしいことを依頼する依頼メッセージを含んでもよい。検出部133が検出した新規ドメインは、必ずしも既存ドメインにとって損失を与える可能性があるドメインであるとは限らないので、通知部134は、既存ドメインのユーザに確認を促す意味で、新規ドメインに関する情報を、既存ドメインのユーザの端末200に送信する。
 登録部135は、通信部110を介して、新規ドメインが既存ドメインのユーザにとって悪意のあるドメインであるか否かを示す検証情報に基づいて、検出部133による検出結果に対する成否を示す成否情報を、記憶部140に登録する。即ち、登録部135は、情報処理装置100が検出した新規ドメインが既存ドメインと誤認される可能性があるドメインについて、その検出が正しかったのか否かを示す成否情報を、記憶部140に登録する。この成否情報を蓄積することで、検出部133に対して、この成否情報を用いたフィードバックを行うことで、検出部133による検出精度の向上を図ることができる。一例として、ルールベースによる検出を行う場合には、検出の新たな法則を発見し、そのルールを追加してもよいし、学習モデルを用いた検出を行う場合には、検出に用いた新規ドメインと、既存ドメインと、その成否情報と、を新たな教師データとした再学習を行って学習モデルの更新を行うこととしてよい。
 また、登録部135は、既存ドメインのユーザから受信した検証情報が、新規ドメインが悪意のあるドメインであることを示す情報であった場合に、新規ドメインに対応するウェブページがフィッシングサイトであることを示す情報を、フィッシングサイトに関するブラックリストとして記憶部140に登録することとしてもよい。
 報知部136は、新規ドメインと対応するウェブページがフィッシングサイトであることを報知することとしてよい。なお、報知部136による当該情報の報知は、各ユーザが被害にあわないようにするための報知であるため、その報知先はいずれであってもよく、各ユーザの端末へのメッセージ配信という形態で実現されてもよい、ニュースサイトへの投稿という形態で実現されてもよいし、情報処理装置100と何らかの契約を交わしているユーザへの通知という形態で実現されてもよい。報知先は、入力部120を介して情報処理装置100のオペレータにより、都度設定されることとしてもよいし、予め設定されていてもよい。
 記憶部140は、情報処理装置100が動作上必要とする各種プログラム、各種データを記憶する記憶媒体である。記憶部140は、例えば、HDD(Hard Disc Drive)や、SSD(Solid State Drive)、フラッシュメモリなどにより実現できるが、これらに限定するものではない。記憶部140は、新規ドメインが、既存ドメインのいずれかと誤認されるかどうかを判定するプログラムや、新規ドメインにウェブページが対応付けられているか否かを確認するプログラム、新規ドメインが既存ドメインと誤認される可能性があることを通知するプログラムなどを記憶していてよい。これらのプログラムは、プログラマの任意の単位で分割されてもよいし、統合されてもよい。また、記憶部140は、新規ドメイン情報142や、既存ドメイン情報141を記憶している。
 出力部150は、制御部130からの指示にしたがって、指定された情報を出力する。出力部150による情報の出力は、画像や文字による出力であってもよいし、音声による出力であってもよいし、外部の装置の情報の送信による出力であってもよい。出力部150は、一例として、情報処理装置100に接続されたモニタやスピーカなどにより実現されてよく、情報の送信は、通信部110を介して実現される。
 以上が、情報処理装置100の説明である。
 図3は、端末200の構成例を示すブロック図である。端末200は、既存のドメインに対応付けられているユーザが保持する情報処理端末であり、プロセッサやメモリを備えるコンピュータシステムである。端末200は、例えば、サーバ装置やPC、タブレット端末、スマートフォン、携帯電話などにより実現されるが、これらに限定するものではない。
 図3に示すように、端末200は、通信部210と、入力部220と、制御部230と、記憶部240と、出力部250と、を備える。
 通信部210は、制御部230からの指示に従って、ネットワーク300を介して、外部の装置と通信をするための通信インターフェースである。通信部210は、例えば、情報処理装置100から、自身が保持する既存ドメインと誤認される可能性のある新規ドメインに関する情報を受信し、制御部230に伝達する。また、通信部210は、例えば、制御部230からの指示にしたがって、新規ドメインが自身の既存ドメインに対して何らかの形で損失を与える可能性があるか否かを示す検証情報を送信する。
 入力部220は、端末200のユーザからの入力を受け付ける入力インターフェースである。入力部220は、例えば、キーボードやマウスなどの入力機器によって実現されてよく、音声入力を受け付けるマイク等により実現されてもよい。入力部220は、ユーザにより入力された内容を制御部230に伝達する。
 制御部230は、端末200の各部を制御する機能を有するプロセッサである。制御部230は、記憶部140に記憶されている各種プログラムを実行し、記憶部140に記憶されているデータを参照することで、端末200として果たすべき機能を実現する。
 記憶部240は、端末200が動作上必要とする各種プログラム、各種データを記憶する記憶媒体である。記憶部140は、例えば、HDD(Hard Disc Drive)や、SSD(Solid State Drive)、フラッシュメモリなどにより実現できるが、これらに限定するものではない。記憶部240は、例えば、端末200が情報処理装置100から送信された新規ドメインに関する情報を受信した場合に、当該情報を出力部250に出力させるプログラムを保持していてよい。また、記憶部240は、例えば、情報処理装置100から送信された新規ドメインに関する情報を記憶してもよい。
 出力部250は、制御部230からの指示にしたがって、指定された情報を出力する。出力部250による情報の出力は、画像や文字による出力であってもよいし、音声による出力であってもよいし、外部の装置の情報の送信による出力であってもよい。出力部250は、一例として、端末200に備えられたモニタやスピーカなどにより実現されてよく、情報の送信は、通信部210を介して実現される。出力部250は、例えば、情報処理装置100から送信された新規ドメインに関する情報を出力する。これにより、端末200のユーザは、自身が保持する既存ドメインと誤認される可能性がある新規ドメインの存在を認識することができる。
 以上が端末200の説明である。
 図4は、ドメインサーバ400の構成例を示すブロック図である。ドメインサーバ400は、新規ドメインに関するドメインリストを保持し、プロセッサやメモリを備えるコンピュータシステムである。ドメインサーバ400は、例えば、サーバ装置やPC、タブレット端末などにより実現されるが、これらに限定するものではない。
 図4に示すようにドメインサーバ400は、通信部410と、入力部420と、制御部430と、記憶部440と、出力部450と、を備える。
 通信部410は、制御部430からの指示に従って、ネットワーク300を介して、外部の装置と通信をするための通信インターフェースである。通信部410は、例えば、情報処理装置100から、新規ドメインの情報を要求する要求情報を受信して、制御部430に伝達する。また、通信部410は、制御部430から指示にしたがって、新規ドメインリストを情報処理装置100に送信する。
 入力部420は、ドメインサーバ400のユーザからの入力を受け付ける入力インターフェースである。入力部420は、例えば、キーボードやマウスなどの入力機器によって実現されてよく、音声入力を受け付けるマイク等により実現されてもよい。入力部420は、ユーザにより入力された内容を制御部430に伝達する。
 制御部430は、ドメインサーバ400の各部を制御する機能を有するプロセッサである。制御部430は、記憶部140に記憶されている各種プログラムを実行し、記憶部140に記憶されているデータを参照することで、ドメインサーバ400として果たすべき機能を実現する。
 記憶部440は、ドメインサーバ400が動作上必要とする各種プログラム、各種データを記憶する記憶媒体である。記憶部140は、例えば、HDD(Hard Disc Drive)や、SSD(Solid State Drive)、フラッシュメモリなどにより実現できるが、これらに限定するものではない。記憶部440は、例えば、ドメインサーバ400が情報処理装置100から送信された新規ドメインを要求する要求情報を受信した場合に、新規のドメインの情報を含む新規ドメインリストを情報処理装置100に送信させるプログラムを保持していてよい。また、記憶部440は、例えば、情報処理装置100から送信された新規取得ドメインリスト441を記憶してもよい。新規取得ドメインリスト441は、ドメインサーバ400のユーザによって入力設定された情報であってもよい。また、新規取得ドメインリスト441は、ドメインサーバ400が自身で新規ドメインの登録機能を有するサーバである場合に、新規ドメインが登録されるごとに制御部130が自動で登録して記憶したものであってもよい。
 出力部450は、制御部430からの指示にしたがって、指定された情報を出力する。出力部450による情報の出力は、画像や文字による出力であってもよいし、音声による出力であってもよいし、外部の装置の情報の送信による出力であってもよい。出力部450は、一例として、ドメインサーバ400に備えられたモニタやスピーカなどにより実現されてよく、情報の送信は、通信部410を介して実現される。
 なお、ここでは、詳細については説明しないが、ドメインサーバ400は、新規ドメインの登録要求を受け付けて、登録が可能かを判定し、可能であると判定した場合に、新規ドメインを、記憶部440の新規取得ドメインリスト441に登録する機能を備えてよい。
 以上が、ドメインサーバ400の説明である。
<データ>
 図5は、ドメイン情報の構成例を示すデータ概念図である。図5(a)は、情報処理装置100が保持する既存ドメイン情報141の構成例を示しており、図5(b)は、情報処理装置100が保持する、あるいは、ドメインサーバ400が保持する新規ドメイン情報142の構成例を示している。
 既存ドメイン情報141は、登録されているドメインに関する情報の集合である。図5(a)に示すように、既存ドメイン情報141は、管理ID501と、ドメイン502と、トップURLページ503と、保有者名504と、登録日505と、有効期限506と、が対応付けられた情報である。
 管理ID501は、各ドメインの情報を管理するために便宜上、情報処理装置100が付した識別情報である。
 ドメイン502は、対応する管理ID501で管理されるドメインを示す文字列の情報である。
 トップURLページ503は、対応する管理ID501で管理されるドメインに対して設定されているウェブページのアドレス(URL:Uniform Resource Locator)を示す情報である。
 保有者名504は、対応する管理ID501で管理されるドメインを保持している保有者を示す情報である。
 登録日505は、対応する管理ID501で管理されるドメインが登録された日付を示す情報である。
 有効期限506は、対応する管理ID501で管理されるドメインの使用可能として登録されている有効期限を示す情報である。
 図5(a)の例では、例えば、管理ID501が「010293312」で管理されるドメイン502は、「carulis.jp」であり、そのトップページURL503は、「https://carulis.jp」である。当該ドメインを保有する保有者名504は、「株式会社カウリス」であり、登録日505は、「2015年12月4日」であり、有効期限は「2022年12月4日」となっている。なお、これは、あくまで一例である。また、既存ドメイン情報141に含まれる情報としては、少なくともドメイン502と保有者名504が含まれていればよく、その他の情報は必須ではない。また、図5(a)に示した情報以外の情報であっても、ドメインに関する情報であれば対応付けられていてもよい。例えば、既存ドメイン情報141は、保有者名504の連絡先の情報として、端末200のメールアドレスやSNSアカウントの情報を保持していてよい。
 以上が、既存ドメイン情報141の説明である。
 新規ドメイン情報142は、新規に登録されたドメインに関する情報の集合である。新規ドメイン情報142には、複数の新規ドメインに関する情報が含まれてよいし、1つだけであってもよい。図5(b)に示すように、新規ドメイン情報142は、新規取得ドメイン511と、保有者名512と、登録日513と、が対応付けられた情報である。
 新規取得ドメイン511は、新規に取得されたドメインを示す文字列の情報である。
 保有者名512は、対応する新規取得ドメイン511のドメインを保持する保有者を示す情報である。
 登録日513は、対応する新規取得ドメイン511が登録された日付を示す情報である。
 図5(b)の例でいえば、新規取得ドメイン511が「caplis」の保有者名512は、「BBB有限会社」であり、その登録日513は、「2022年3月7日」となっている。なお、これは、あくまで一例である。また、新規ドメイン情報142は、少なくとも新規取得ドメイン511があればよく、その他の情報は、必須ではない。また、新規ドメイン情報142には、新規ドメインに関連する情報であれば、図5(b)に示す情報以外の情報が対応付けられていてもよい。
 また、新規ドメイン情報142は、ドメインサーバ400が保持する新規取得ドメインリスト441と同一であってよい。以上が、新規ドメイン情報142の説明である。
<動作>
 ここから、ドメイン確認システム1及び関連する各装置の動作について説明する。
 図6は、ドメイン確認システム1に係る各装置間のやり取りの例を示すシーケンス図である。
 図6に示すように、情報処理装置100は、所定のタイミングでドメインサーバに対して、新規に取得されたドメインの情報を含む新規取得ドメインのリストを要求する要求情報を送信する(ステップS601)。
 これを受けて、ドメインサーバ400は、保持している新規取得ドメインリスト441の中から、情報処理装置100に対して過去に送信していない新規に登録されたドメインの情報を含む新規ドメイン情報を、送信する(ステップS602)。
 新規ドメイン情報を受信すると、情報処理装置100は、各新規ドメインについて、既存ドメインと誤認される可能性があるかを確認する(ステップS603)。既存ドメインと誤認される可能性がある新規ドメインがあった場合には、その新規ドメインに対してウェブページがあるかを確認する(ステップS604)。新規ドメインについて、既存ドメインと誤認される可能性があり、その新規ドメインに対応するウェブページが存在していた場合には、その誤認される可能性がある既存ドメインのユーザの端末200に、誤認される可能性のある新規ドメインの登録情報を送信する(ステップS605)。
 端末200のユーザは、新規ドメインに関する情報を確認し、その内容に応じてユーザは、新規ドメインについての情報を入力し、情報処理装置100に送信する(ステップS606)。新規ドメインについての情報とは、例えば、新規ドメインがユーザにとって損失を与える可能性があるドメインであるかの検証情報であってよい。
 情報処理装置100は、端末200から受信した新規ドメインに関する情報を登録して(ステップS607)、処理を終了する。
 これにより、ドメイン確認システム1においては、端末200にとって損害を与える可能性のある新規ドメインについて、連絡することができる。
 図7は、図6に示すやり取りを実現するための情報処理装置100の動作例を示すフローチャートである。
 図7に示すように、制御部130の取得部131は、通信部110を介して、ドメインサーバ400に対して、新規に取得された新規ドメインリストを要求する要求情報を送信する(ステップS701)。これに応じて、ドメインサーバ400は、新規ドメインリストを情報処理装置100に送信する。通信部110は、ドメインサーバ400から送信された新規ドメインリストを受信し、制御部130に伝達する。制御部130は、受信した新規ドメインリストを新規ドメイン情報142として、記憶部140に記憶する。そして、制御部130は、新規ドメイン情報142に含まれる新規ドメインについて、ステップS703からステップS707に示す処理を、全ての新規ドメインについて実行し終えるまで繰り返し実行する。
 制御部130の検出部133は、新規ドメインが、既存ドメインと誤認される可能性があるか否かを検出する(ステップS703)。つまり、新規ドメインが誤認される可能性のある既存ドメインを検出する。誤認される既存ドメインがない場合には(ステップS703のNO)、次の新規ドメインの処理に移行、または、処理を終了する。
 新規ドメインと誤認される可能性のある既存ドメインがあった場合には(ステップS703のYES)、制御部130の確認部132は、新規ドメインに対して、対応するウェブページが存在するか否かを確認する(ステップS704)。対応するウェブページがなかった場合には(ステップS704のNO)、次の新規ドメインの処理に移行、または、処理を終了する。
 新規ドメインに対応するウェブページが存在し、誤認される可能性のある既存ドメインがある場合には、制御部130の通知部134は、通信部110を介して、当該既存ドメインに対応するユーザの端末200に、誤認される可能性がある新規ドメインの情報を通知する(ステップS705)。
 通信部110は、端末200から、新規ドメインに関する情報を受信した場合には(ステップS706のYES)、制御部130に伝達し、そうでない場合には(ステップS706のNO)、次の新規ドメインの処理に移行、または、処理を終了する。
 制御部130は、通信部110から、新規ドメインに関する情報を伝達されると、その情報を記憶部140に登録する(ステップS707)。即ち、新規ドメインに関する情報が、既存ドメインのユーザにとって損害になる可能性があるか否かを示す情報を成否情報として記憶部140に記憶し、対応するURLがフィッシングサイトであるとの情報が含まれていた場合には、新規ドメインに対応するURLがフィッシングサイトであることを示すフィッシングサイト情報として登録する。そして、制御部130は、次の新規ドメインの処理に移行する、または、新規ドメイン情報に含まれる新規ドメインについて処理を済ませていたら、処理を終了する。
 なお、ステップS706、S707の処理は、既存ドメインのユーザに対する新規ドメインに関する情報の通知処理の間に実行せずともよく、別のタイミングで実行されてもよい。このようにして、情報処理装置100は、既存ドメインのユーザに対して、損害を被りそうな新規ドメインの情報を通知する。
 図8は、図6に示すやり取りを実現するための端末200の動作例を示すフローチャートである。
 図8に示すように、端末200の通信部210は、情報処理装置100から送信された端末200のユーザが保持する既存ドメインと誤認される可能性がある新規ドメインの情報を受信する(ステップS801)。通信部210は、受信した情報を制御部230に伝達する。
 制御部230は、受信した新規ドメインに関する情報を出力部250に出力させる(ステップ802)。一例として、出力部250は、新規ドメインを示す文字列を表示する。
 端末200のユーザは、表示された新規ドメインの文字列や、対応するウェブページを確認し、自身にとって悪意あるドメイン(自身が損害を被る可能性があるドメイン)かどうかを判断する。そして、端末200のユーザは、入力部220に、新規ドメインについての見解、即ち、新規ドメインがユーザにとって悪意あるドメインか否かを示す情報を入力する(ステップS803)。入力部220は、入力された情報を、制御部230に伝達する。
 制御部230は、伝達された新規ドメインに関する情報を、通信部210を介して、情報処理装置100に送信し(ステップS804)、処理を終了する。
 これにより、端末200のユーザにとって、情報処理装置100からもたらされた新規ドメインが自身にとって害があるか否かについての情報が、情報処理装置100に伝達される。
 なお、ドメインサーバ400は、情報処理装置100から新規ドメインに関する情報を要求する要求情報を受け付けて、新規ドメイン情報を送信するだけであるので、詳細な動作説明は省略する。
<まとめ>
 本実施形態に係る情報処理装置100によれば、新規に取得されたドメインが、既存のドメインのいずれかと誤認される可能性があるか否かを判定し、あると判定した場合であって、ウェブページが設立されていたときには、誤認される可能性のある既存のドメインを保持するユーザに、新規に取得されたドメインの情報を通知する。これによって、既存のドメインの保持者(ユーザ)は、自身が保持するドメインに似たドメインが取得されたことを認識することができ、自身が損害を被る可能性について認識することができ、場合によっては、新規に取得されたドメインの取り消し依頼などの措置をとることができる。したがって、情報処理装置100は、既存のドメイン保持者が新規に取得されたドメインによって損失を被る可能性を抑制することができる。
<補足>
 上記実施の形態に係るドメイン確認システム1及び情報処理装置100は、上記実施の形態に示した態様に限定するものではない。以下、各種変形例について説明する。
 (1) 上記実施の形態においては、情報処理装置100は、新規ドメインが、既存ドメインとして誤認されるか否かを判定し、新規ドメインにウェブページが対応付けられているか否かを特定してから、既存ドメインのユーザに通知する構成をとっている。しかし、情報処理装置100は、新規ドメインにウェブページが対応付けられているか否かを確認することなく、既存ドメインとして誤認される可能性があると判定しただけで、既存ドメインのユーザに新規ドメインに関する情報を連絡するように構成されてもよい。即ち、制御部130は、確認部132を備えなくともよく、その場合に、検出部133は、新規ドメイン情報142に含まれる全ての新規ドメインについて、既存のドメインと誤認されるドメインがあるか否かを検出する。
 (2) 上記実施の形態においては、情報処理装置100は、新規ドメインが、既存ドメインとして誤認されるか否かを判定し、新規ドメインにウェブページが対応付けられているか否かを特定することで、既存ドメインのユーザに通知すべきか判定する構成をとっているが、通知を行うかどうかの判定は、この手法に限定するものではない。各種の判定に対してスコアを設定し、スコアの合計値が予め定めた閾値を超えた場合に、既存ドメインのユーザに通知する構成にしてもよい。
 一例として、
 (ア)不審なURL/FQDNを収集している3rd party data sourceに新規ドメイン名が含まれている場合のスコアをAとする。
 (イ)情報処理装置100が予め収集しているURL/FQDNが不正であるか否かを分析、クラスタリングした情報に、新規ドメインが不正ドメインのクラスタに分類される場合のスコアをBとする。
 (ウ)ドメインのwho is情報がプライバシーガードされている場合のスコアをCとする。
 (エ)新規ドメイン名が上記実施形態の(i)~(v)のいずれかに該当しウェブページが設定されている場合のスコアをDとする。
 (オ)新規ドメイン名がランダムな文字列である場合のスコアをEとする。
 (カ)新規ドメイン名に対応するIPアドレスが複数対応付けられ、当該IPアドレス各々の利用期間が短い場合のスコアをFとする。
 (キ)新規ドメイン名に対応するサーバ証明書が過去に不正利用されているサーバ証明書である、あるいは、同じハッシュ値のサーバ証明書である場合のスコアをGとする。
 など、各種の新規ドメイン名が不正となりえる各種の状態毎にスコア値を設定し、その合計値が所定の閾値を超えた場合に、情報処理装置100は、既存のドメインのユーザに通知をする、あるいは、新規ドメイン名が不正である可能性があることを示す情報を出力する構成としてよい。特に、上記(ア)、(イ)、(エ)、(オ)、(カ)、(キ)などの場合は他の場合に比して不正である可能性があるため、その他の場合よりも高いスコアを設定するようにしてもよい。このように、情報処理装置100は、新規ドメインに対する不正である可能性を示すスコアを算出し、そのスコアに応じて、不正かどうかを判定し、その情報を出力するように構成されてもよい。
 (3) 上記実施の形態では、情報処理装置100は、既存ドメイン情報141を予め保持していることとしているが、これはその限りではない。新規に登録されたドメインが、既存のドメインと誤認されるか否かを判定する段階で、既存のドメインを示す情報も取得する構成としてもよい。
 (4) 上記実施の形態では、情報処理装置100は、逐次、新規ドメイン情報を、ドメインサーバ400に確認しにいく構成を示した。しかし、これは、その限りではない。当該構成は、例えば、情報処理装置100からドメインサーバ400に要求するのではなく、ドメインサーバ400から定期的、あるいは、新規ドメインが登録される度に、ドメインサーバ400から自動的に情報処理装置100に送信される構成によって実現されてもよい。
 (5) 上記実施の形態において、取得部131が、新規ドメインの情報を、ドメインサーバ400から取得する例を説明したが、取得部131はその他の手法により新規ドメインの情報を取得することとしてよい。具体的には、取得部131は、ドメインの情報として、ウェブサイトにアクセスする際に取得できる証明書情報(電子証明書、SSLサーバ証明書)から取得することとしてもよい。ウェブサイトによっては、ウェブサイトへのアクセス権限を保証するものとして、あるいは、ウェブサイトのサーバとの通信が安全であることを証明する証明書情報が発行されているウェブサイトもあり、この証明書情報がない(アクセスする情報処理端末にインストールされていない)場合には、当該ウェブサイトにはアクセスできない、あるいは安全にアクセスできない場合がある。近年、フィッシングサイト等の悪質なウェブサイトであっても、証明書情報を利用しているウェブサイトがある。この証明書情報には、当該ウェブサイトのURLが記載されており、当該URLへのアクセスを保証するあるいはサーバとの通信が安全であることを証明するものとなる。当該証明書情報は、ウェブサイトへのアクセスタイミングにおいて発行されるので、取得部131は、取得した証明書情報に記載されているURLを確認して、新規ドメインの情報を取得することとしてよい。
 (6) 情報処理装置100の各機能部をソフトウェアにより実現する場合、情報処理装置100は、各機能を実現するソフトウェアであるプログラムの命令を実行するCPU、上記プログラム及び各種情報がコンピュータ(またはCPU)で読み取り可能に記録されたROM(Read Only Memory)または記憶装置(これらを「記録媒体」と称する)、上記プログラムを展開するRAM(Random Access Memory)などを備えている。そして、コンピュータ(またはCPU)が上記プログラムを上記記録媒体から読み取って実行することにより、本発明の目的が達成される。すなわち、本発明に係る情報処理装置100は、CPUがRAM上にロードされたプログラムを実行することにより、上述した各構成部として機能する。上記記録媒体としては、「一時的でない有形の媒体」、例えば、半導体メモリ、プログラマブルな論理回路などを用いることができる。また、上記プログラムは、当該プログラムを伝送可能な任意の伝送媒体(通信ネットワークや放送波等)を介して上記コンピュータに供給されてもよい。本発明は、上記プログラムが電子的な伝送によって具現化された、搬送波に埋め込まれた情報信号の形態でも実現され得る。
 なお、上記プログラムは、例えば、ActionScript、JavaScript(登録商標)、Python、Rubyなどのスクリプト言語、C言語、C++、C#、Objective-C、Swift、Java(登録商標)などのオブジェクト指向プログラミング言語、HTML5などのマークアップ言語などを用いて実装されてよい。さらに、特許請求の範囲における「部(section、module、unit)」との記載は、「手段」や「回路」に読み替えてもよい。例えば、通信部は、通信手段や通信回路に読み替えることができる。
 また、本開示のプログラムは、当該プログラムを伝送可能な任意の伝送媒体(通信ネットワークや放送波等)を介して、サーバ100に提供されてもよい。
 (7) 上記実施の形態に示した各処理は、上記実施の形態に示した効果と同等の効果を実現できれば、適宜、その処理順序や処理タイミングを変更可能である。例えば、ステップS704の処理と、ステップS703の処理とは、逆順に実行されてもよいし、同時並行で実施されてもよい。例えば、新規ドメインに対応するウェブページが存在した場合に、その新規ドメインが既存ドメインのいずれかと誤認する可能性があるかを判定し、誤認しそうな既存ドメインがあった場合に、その保持者に通知するという構成をとってもよい。
100 サーバ(情報処理装置)
110 通信部
120 入力部
130 制御部
131 取得部
132 確認部
133 検出部
134 通知部
135 登録部
136 報知部
140 記憶部
141 既存ドメイン情報
142 新規ドメイン情報
150 出力部
200 端末装置
210 通信部
220 入力部
230 制御部
240 記憶部
250 出力部
400 ドメインサーバ
410 通信部
420 入力部
430 制御部
440 記憶部
450 出力部

Claims (10)

  1.  新規に登録されたドメイン名を示す第1ドメイン名を取得する取得部と、
     前記第1ドメイン名に対応するウェブページが存在するか否かを確認する確認部と、
     前記第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出部と、
     前記検出部が前記第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、前記第2ドメイン名に関連するユーザに前記第1ドメイン名に関する情報を通知する通知部と、
     を備える情報処理装置。
  2.  前記検出部は、既存のドメイン名に1字付加すると前記第1ドメイン名と同一になるドメイン名を前記第2ドメイン名として検出する
     ことを特徴とする請求項1に記載の情報処理装置。
  3.  前記検出部は、既存のドメイン名から1字削除すると前記第1ドメイン名と同一になるドメイン名を前記第2ドメイン名として検出する
     ことを特徴とする請求項1に記載の情報処理装置。
  4.  前記検出部は、既存のドメイン名の前又は後ろに、所定の文字列を追加すると前記第1ドメイン名と同一になるドメイン名を前記第2ドメイン名として検出する
     ことを特徴とする請求項1に記載の情報処理装置。
  5.  前記検出部は、既存のドメイン名のうちの一部を、当該一部の文字列と似た別の文字列に置換すると前記第1ドメイン名と同一になるドメイン名を前記第2ドメイン名として検出する
     ことを特徴とする請求項1に記載の情報処理装置。
  6.  前記ユーザから前記第1ドメイン名が前記ユーザにとって悪意あるドメイン名である可能性があるか否かを示す検証情報を受信する受信部と、
     前記検証情報に基づいて前記検出部による検出の成否を示す成否情報を登録する登録部と、
     を備える請求項1~5のいずれか一項に記載の情報処理装置。
  7.  前記ユーザから前記第1ドメイン名に対応するウェブページがフィッシングサイトであるか否かを示すフィッシング情報を受信する受信部と、
     前記フィッシング情報が前記第1ドメイン名に対応するウェブページがフィッシングサイトであることを示している場合に、前記第1ドメイン名をフィッシングサイトとしてブラックリストに登録する登録部と、
     を備える請求項1~5のいずれか一項に記載の情報処理装置。
  8.  前記ユーザから前記第1ドメイン名に対応するウェブページがフィッシングサイトであるか否かを示すフィッシング情報を受信する受信部と、
     前記フィッシング情報が前記第1ドメイン名に対応するウェブページがフィッシングサイトであることを示している場合に、前記第1ドメイン名をフィッシングサイトであることを示す情報を報知する報知部と、
     を備える請求項1~5のいずれか一項に記載の情報処理装置。
  9.  コンピュータが、
     新規に登録されたドメイン名を示す第1ドメイン名を取得する取得ステップと、
     前記第1ドメイン名に対応するウェブページが存在するか否かを確認する確認ステップと、
     前記第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出ステップと、
     前記検出ステップが前記第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、前記第2ドメイン名に関連するユーザに前記第1ドメイン名に関する情報を通知する通知ステップと、
     を実行するドメイン確認方法。
  10.  コンピュータに、
     新規に登録されたドメイン名を示す第1ドメイン名を取得する取得機能と、
     前記第1ドメイン名に対応するウェブページが存在するか否かを確認する確認機能と、
     前記第1ドメイン名が、既存のドメイン名のうちのいずれかと同じであると誤認される可能性がある第2ドメイン名があるか否かを検出する検出機能と、
     前記検出機能が前記第2ドメイン名を検出した場合であって、当該第2ドメイン名と誤認される可能性がある第1ドメイン名に対応するウェブページが存在するときに、前記第2ドメイン名に関連するユーザに前記第1ドメイン名に関する情報を通知する通知機能と、
     を実現させるドメイン確認プログラム。
PCT/JP2023/018350 2022-06-22 2023-05-16 情報処理装置、ドメイン確認方法、及びドメイン確認プログラム WO2023248652A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2022100608 2022-06-22
JP2022-100608 2022-06-22

Publications (1)

Publication Number Publication Date
WO2023248652A1 true WO2023248652A1 (ja) 2023-12-28

Family

ID=89379685

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2023/018350 WO2023248652A1 (ja) 2022-06-22 2023-05-16 情報処理装置、ドメイン確認方法、及びドメイン確認プログラム

Country Status (1)

Country Link
WO (1) WO2023248652A1 (ja)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006285844A (ja) * 2005-04-04 2006-10-19 Katsuyoshi Nagashima フィッシング詐欺防止システム
JP2008250597A (ja) * 2007-03-30 2008-10-16 Kddi Corp コンピュータシステム
JP2014219708A (ja) * 2013-04-30 2014-11-20 キヤノンマーケティングジャパン株式会社 情報処理装置、情報処理方法、プログラム
JP2021051483A (ja) * 2019-09-24 2021-04-01 沖電気工業株式会社 偽装サイト検知装置、偽装サイト検知プログラム、及び偽装サイト検知方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006285844A (ja) * 2005-04-04 2006-10-19 Katsuyoshi Nagashima フィッシング詐欺防止システム
JP2008250597A (ja) * 2007-03-30 2008-10-16 Kddi Corp コンピュータシステム
JP2014219708A (ja) * 2013-04-30 2014-11-20 キヤノンマーケティングジャパン株式会社 情報処理装置、情報処理方法、プログラム
JP2021051483A (ja) * 2019-09-24 2021-04-01 沖電気工業株式会社 偽装サイト検知装置、偽装サイト検知プログラム、及び偽装サイト検知方法

Similar Documents

Publication Publication Date Title
US9571590B2 (en) System and method for improved detection and monitoring of online accounts
CN104253686B (zh) 账号登录的方法、设备及系统
US11146676B2 (en) Systems and methods for automatically authenticating communications with a calling device
CN106533944B (zh) 一种分布式api网关、管理方法及管理系统
US20160241575A1 (en) Information processing system and information processing method
KR20110060790A (ko) 호출자 위치, 프로파일, 및 신뢰 관계의 실시간 표시를 위한 방법 및 시스템
US10021139B2 (en) Method, system and computer program product for enforcing access controls to features and subfeatures on uncontrolled web application
JP2017526995A (ja) デュアルチャネル識別認証
US11889018B2 (en) Systems and methods for providing context data associated with a communications session to the called device
US9401886B2 (en) Preventing personal information from being posted to an internet
US8625761B2 (en) Method, system, apparatus, and computer program product for user authentication
US10382914B2 (en) Techniques to leverage data from mobile headers
US10387663B2 (en) System, a method and a computer readable medium for transmitting an electronic file
WO2023248652A1 (ja) 情報処理装置、ドメイン確認方法、及びドメイン確認プログラム
KR101380041B1 (ko) 휴대용 단말기를 이용한 자동 로그인 시스템 및 방법
JP2017022672A (ja) 振り込め詐欺防止システム、携帯電話端末、振り込め詐欺防止方法、およびプログラム
JP7081773B1 (ja) 認証方法、認証プログラム及び認証システム
JP2018055229A (ja) メッセージ送信方法、メッセージ送信用プログラム、及びメッセージ送信装置
JP2019185093A (ja) メール監視装置および方法
US11949707B1 (en) Isolating suspicious links in email messages
US20240236231A1 (en) Systems and methods for providing context data associated with a communications session to the called device
JP6282697B2 (ja) 移動体通信端末、制御方法、制御プログラム及び移動体通信システム
EP2827548A1 (en) Filtering sensitive data out of a network
JP6315596B2 (ja) アクセス制御装置及びアクセス制御方法
KR20240108654A (ko) 문자 메시지를 통한 피싱을 검출 및 경고하는 피싱 차단 서비스를 제공하는 방법, 사용자 단말 및 컴퓨터 프로그램

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 23826840

Country of ref document: EP

Kind code of ref document: A1