Amazon上のスポンサー広告を非表示にする方法として宣伝されていたChromeブラウザー拡張機能が、バックグラウンドでアフィリエイトリンクをひそかに乗っ取り、ユーザーに知られないまま報酬を開発者へ振り向けていたことが発覚した。
Socketの研究者は、この拡張機能がAmazon Ads Blocker、Amazonの商品リンクすべてで既存のクリエイター向けアフィリエイトタグを独自の識別子に置き換えていることを突き止めた。
この拡張機能は「…Amazonの商品リンクすべてに開発者のアフィリエイトタグ(10xprofit-20)を自動的に挿入し、コンテンツクリエイターが設定した既存のアフィリエイトコードを置き換える」と述べたと、研究者は分析で説明している。
アフィリエイト乗っ取りの仕組み
この事例は、ブラウザー拡張機能が正規の生産性向上ツールを装いながら、Webコンテンツへの広範な権限アクセスをひそかに悪用できることを示している。
Amazon Ads Blockerは宣伝どおりに機能しているように見えるが、隠された挙動からは、ユーザーの目や制御の及ばないところで意図的に収益化を図る仕組みが明らかになる。
Socketの調査により、Amazon Ads Blockerは孤立した事例ではなく、Amazon、AliExpress、Best Buy、Shopify、Sheinなど主要なeコマースプラットフォームを標的とする、少なくとも29の拡張機能から成る組織的なネットワークの一部であることが確認された。
共有インフラ、共通するアフィリエイト識別子、複数の拡張機能にまたがる繰り返しのポリシー違反は、単発のコンプライアンス上のミスではなく、意図的なアフィリエイト乗っ取りであることを強く示唆している。
技術的に見ると、この拡張機能は明確に分かれた2つの層で動作する。
1つ目は目に見える機能で、CSSセレクターを使ってAmazonのページ上のスポンサー商品リストを識別し、非表示にする基本的な広告ブロック機構だ。
既知の広告関連要素を標的にすることで、拡張機能はスポンサーコンテンツを正常に削除し、買い物体験の改善だけを目的として存在するという印象を強めている。
2つ目の層はバックグラウンドでひそかに動作する。ページが読み込まれると、コンテンツスクリプトが、次のような一般的なURLパターンに一致するAmazonの商品リンクをすべてスキャンする。それは/dp/または/gp/product/である。
アフィリエイトタグがすでに存在する場合、スクリプトはそれを開発者のタグである10xprofit-20に置き換える。タグが存在しない場合、スクリプトは自動的にタグを追加する。
永続性を確保するため、MutationObserverがページの変化を継続的に監視し、無限スクロールや動的なページ更新によって新しい商品が読み込まれるたびに、アフィリエイトタグを再適用する。
この挙動はユーザーには完全に見えない。拡張機能のインターフェースには広告ブロックの操作項目しかなく、アフィリエイトリンクの変更に関する設定、開示、確認画面は用意されていない。
研究者は、挿入処理がページの読み込み時に自動的に発生し、ユーザー操作を必要とせず、無効化もできないことを確認した。
この透明性と同意の欠如は、アフィリエイトの自動挿入や既存のアフィリエイトコードの置き換えを禁じるChromeウェブストアのポリシーに、この拡張機能が直接違反することを意味する。
ブラウザー拡張機能のリスクを低減する
ブラウザー拡張機能は、Webコンテンツへの広範なアクセス権を持つにもかかわらず、従来型ソフトウェアほど精査されないことが多く、ユーザーとセキュリティチーム双方にとって依然として見落とされやすい領域だ。
今回のキャンペーンが示すように、一見無害な拡張機能に、ユーザー、クリエイター、組織に等しく影響を及ぼす収益化の悪用が隠されている可能性がある。
このリスクへの対処には、単純な削除以上の措置が必要だ。より厳格な管理、拡張機能の挙動に対する可視性の向上、明確な対応プロセスが求められる。
- 悪意のある拡張機能を直ちにアンインストールし、インストール済みのすべてのブラウザー拡張機能について、宣伝されている機能と実際の挙動に食い違いがないか確認する。
- 管理環境でブラウザー拡張機能の許可リスト運用を徹底し、審査・承認済みの開発者にのみインストールを限定する。
- 監視URLを変更する拡張機能を対象とし、明示的なユーザー操作なしにアフィリエイトパラメーターを挿入したり、リンクを自動的に書き換えたりするものがないか確認する。
- 拡張機能の権限と更新履歴を確認し、過剰なドメインアクセスや、ポリシー施行の更新と同時期に行われた変更がないか調べる。
- 教育ユーザー、クリエイター、社内チームをアフィリエイト乗っ取りのパターンについて、欺瞞的な開示や、収益化を隠す二重目的の拡張機能について啓発する。
- アフィリエイトネットワークおよびプラットフォームプロバイダーと連携し、承認されていないタグの置き換えや報酬の横取り行為を報告する。
- テストインシデント対応計画ブラウザーを介した悪用シナリオ向けにし、拡張機能の調査、削除、証拠収集、プラットフォームへの報告手順を含める。
これらの対策を総合的に講じることで、拡張機能を悪用した被害の封じ込め、問題発生時の影響範囲の縮小、同様のブラウザーレベルの脅威に対する長期的なレジリエンスの強化が可能になる。
見えないリスク領域としてのブラウザー拡張機能
今回のインシデントは、特に疑わしい活動が正当な機能に隠されている場合、挙動を綿密に調査しなければブラウザー拡張機能がリスクを持ち込む可能性を示している。
そのリスクを低減するには、拡張機能を管理対象のソフトウェアとして扱い、エンドポイントやクラウドサービスに用いるものと同様、一貫したレビュー、監視、対応プロセスを整備する必要がある。
インストール管理を厳格化し、拡張機能の挙動に対する可視性を高め、明確な対応手順を維持することで、組織は悪用による影響を抑え、ブラウザーレベルの収益化戦術に対するレジリエンスを強化できる。
こうした原則は、ゼロトラストソリューションと密接に一致する。そこでは、アクセスや挙動をデフォルトで安全だと仮定するのではなく、継続的に検証する。





