インフォスティーラー対策|Chromeのパスワード保存を見直す設定

個人情報の流出ニュースが続くと、「会社のシステムの話で、自分のPCは関係ない」とは言い切れなくなってきます。実際、個人のPCがマルウェアに感染し、ブラウザに保存したID・パスワードやログイン状態が盗まれることで、各種サービスに不正ログインされるケースが注意喚起されています。

この記事では、そうした情報窃取型マルウェア(インフォスティーラー)への備えとして、筆者が個人のWindows PCで実際に見直した設定と運用を、優先度の高い順に整理します。特にChromeの設定を中心に、パスワード、カード情報、Cookie(ログイン状態)の扱いを見直します。

  1. この記事で行うこと
  2. 前提条件・対象読者
  3. 対策の優先度一覧(Quick Reference)
  4. インフォスティーラーとは何か
  5. 主な感染経路
  6. なぜChromeに保存した情報が狙われるのか
    1. Windows Hello の確認は何を守っているのか
  7. 対策1:パスキーと2段階認証に切り替える
  8. 対策2:ブラウザにパスワードを丸ごと保存しない
  9. 対策3:Chromeのカード自動入力をオフにする
    1. 手順1:お支払い方法の設定を開く
    2. 手順2:保存と入力をオフにする
    3. 注意:カードを削除するとサブスクの決済に影響する場合がある
  10. 対策4:終了時にCookieとサイトデータを削除する
    1. 手順1:サイトデータの設定を開く
    2. 手順2:削除の設定をオンにする
    3. 注意点
    4. 複数のGoogleアカウントを使い分けている場合
  11. 対策5:Googleアカウントの防御を固める
  12. 対策6:端末の紛失とバックアップへの備え
  13. 対策7:日々の行動ルール
  14. よくある間違い
    1. 保存済みカードを、サブスクの確認なしに削除する
    2. Chromeの更新確認ポップアップを使う
    3. Windows Hello の確認があるから安全だと考える
  15. よくある質問
    1. インフォスティーラーに感染したか確認できますか?
    2. ブラウザに保存したパスワードは、すべて危険ですか?
    3. パスキーを設定していれば、Cookieを盗まれても安全ですか?
    4. Gmailの + エイリアスは、セキュリティ対策になりますか?
  16. まとめ
  17. 次に読むおすすめ記事
  18. 参考情報

この記事で行うこと

  • インフォスティーラーの感染経路と、何が盗まれるのかを把握する
  • Chromeに保存した情報が狙われる理由を理解する
  • パスキー、パスワードの保存方法、カード自動入力、Cookie削除の設定を見直す
  • 設定変更で困りやすいポイント(サブスクの決済停止、再ログインの増加)を事前に確認する

前提条件・対象読者

  • 対象: Windows 11 でGoogle Chromeを使っている個人ユーザー
  • 最終確認: 2026年10月
  • 画面の項目名は、Chromeのバージョンや言語設定によって異なる場合があります。

Chromeのバージョンは、アドレスバーに chrome://version と入力すると確認できます。

対策の優先度一覧(Quick Reference)

優先度対策主な効果
高重要なアカウントをパスキーと2段階認証に切り替えるパスワードが漏れても不正ログインされにくくする
高ブラウザにパスワードを丸ごと保存しない保存データが盗まれても、そのままではログインに使えなくする
高検索広告やクラック版からソフトを入手しない、Win + R の指示に従わない感染の入口をふさぐ
中Chromeのカード自動入力をオフにするカード情報の窃取リスクを下げる
中終了時にCookieとサイトデータを削除するログイン状態の窃取リスクを下げる
中Googleアカウントの回復手段とバックアップコードを整える乗っ取り後の被害拡大を防ぐ
低OS、ブラウザの更新とバックアップを見直す基本の防御と復旧力を保つ

インフォスティーラーとは何か

インフォスティーラーは、感染したPCからログイン情報などを盗み出して外部に送信するマルウェアです。主に次のような情報が狙われます。

  • ブラウザに保存されたID・パスワード
  • Cookie(ログイン状態を維持するための情報)
  • クレジットカード情報や自動入力データ
  • 暗号資産ウォレットの情報

特にCookieが盗まれると、パスワードや2段階認証を改めて入力しなくても、ログイン済みの状態を引き継がれてしまう可能性があります。

主な感染経路

警察庁やJPCERT/CCなどが注意を呼びかけている手口を含め、日常で遭遇しやすい経路は次のとおりです。

経路手口の概要
検索結果の広告人気ソフトを検索すると、広告枠に偽の公式サイトが表示され、そこから入手したインストーラーに仕込まれている
ClickFix(偽の認証画面)「ロボットではありません」などの偽画面で、Win + R を押してコマンドを貼り付けるよう指示される
クラック版・ゲームMOD有料ソフトの無料化ツールや非公式MODに同梱されている
偽のアップデート通知「ブラウザが古い」という警告で偽の更新ファイルを実行させる
メール・DMの添付ファイル請求書や依頼を装ったZIPなどを開かせる
SNS・Discordのファイル乗っ取られた知人のアカウントから送られてくる

ClickFixは、ユーザー自身の操作でコマンドを実行させる手口です。ブラウザの画面表示に従って Win + R からコマンドを貼り付ける操作は、どのような理由でも行わないでください。

なぜChromeに保存した情報が狙われるのか

Windows版のChromeは、保存したパスワードやCookieを暗号化してPC内に保存しています。ただ、暗号化の鍵がWindowsの仕組み(DPAPI)で守られている場合、ログイン中のユーザー権限で動くプログラムであれば復号できてしまうことが、Googleのセキュリティブログで説明されています。

そこでChrome 127(2024年7月)では、保存データを特定のアプリに結びつける App-Bound Encryption(アプリバインド暗号化)が、まずCookieに対して導入されました。公式ブログでは、今後パスワードや決済データなどにも拡大する計画が説明されています。どの範囲に適用されているかは更新されている可能性があるため、最新の公式情報を確認してください。

一方で、この保護機能を回避しようとする攻撃や、脆弱性の報告もあります。ブラウザ側の対策だけに頼らず、利用者側でも「盗まれても被害が広がりにくい状態」を作っておくことが大切です。

Windows Hello の確認は何を守っているのか

Chromeでパスワードを表示しようとすると、Windows Hello(PINや生体認証)の確認が求められることがあります。これは、席を離れたときなどに第三者が保存済みパスワードを表示・利用することを防ぐための本人確認として説明されています。

したがって、あくまで画面上の操作に対する確認であり、これがあるからといってマルウェア対策になるとは考えないでください。また、パスキーとは別の仕組みです。

対策1:パスキーと2段階認証に切り替える

パスキーは、FIDOアライアンスが策定した規格に基づく認証方式で、パスワードを使わずにログインできます。

  • 秘密鍵はデバイス内の安全な領域に保管され、サービス側には公開鍵だけが登録される
  • 認証は、アクセス先のドメインに結びついて行われるため、偽サイトでは成立しにくい

そのため、パスワードを盗むタイプの攻撃やフィッシングに強い方式です。証券会社、ネット銀行、Google、Apple、Microsoftなど、パスキーに対応している重要なサービスから優先して切り替えるのがおすすめです。

パスキーに未対応のサービスでは、SMSよりも認証アプリによる2段階認証を優先してください。

対策2:ブラウザにパスワードを丸ごと保存しない

ブラウザの保存データが盗まれたときに、そのままログインに使えない状態にしておくことが目的です。方法はいくつかあります。

方法概要
専用のパスワードマネージャーブラウザとは別に、マスターパスワードで暗号化して管理する
パスキーへの切り替えそもそもパスワードを持たない状態にする
パスワードの一部だけを保存するブラウザにはパスワード全体を保存せず、残りを自分で入力する運用にする

最後の方法は、ブラウザの自動入力の手軽さを一部残しつつ、保存データだけでは不完全な状態にできます。ただし次の点に注意が必要です。

  • 手入力する部分を他のサービスと使い回すと、そのサービスの漏洩時に影響が広がる
  • キーロガーなど、入力時に情報を盗むタイプのマルウェアには効果が限定される
  • ログイン後にChromeが表示する「パスワードを更新しますか?」で保存を選ぶと、全体が保存されてしまう

そのため、金融機関など重要なアカウントにはこの運用を使わず、パスキーなどで保護してください。具体的なルールは、他人に推測されないよう公開しないのが安全です。

対策3:Chromeのカード自動入力をオフにする

Chromeにカード情報を保存していると、決済画面で自動入力される反面、情報窃取の対象にもなり得ます。次の手順でオフにできます。

手順1:お支払い方法の設定を開く

アドレスバーに次のURLを入力して開きます。

chrome://settings/payments

手順2:保存と入力をオフにする

「お支払い方法の保存と入力」のスイッチをオフにします。これで、Chromeがカード情報を新たに保存したり自動入力したりしなくなります。

注意:カードを削除するとサブスクの決済に影響する場合がある

保存済みのカードを削除しようとすると、Googleのお支払いセンターの画面に移動する場合があります。ここに登録したカードは、Chromeの自動入力だけでなく、GoogleアカウントのGoogle PlayやYouTube Premium、Google AI Proなどの支払いにも使われている可能性があります。

カードの削除は、定期購入の解約にはなりません。先に削除すると、次回の更新時に決済できず、サービスが利用できなくなったり、未払いが発生したりする可能性があります。

  • Googleのサービスの支払いに使っているカードは、削除せずに自動入力だけをオフにする
  • 削除する場合は、先に別のカードへ支払い方法を変更する
  • 定期購入の確認は、Google Playの「お支払いと定期購入」で行う

Googleアカウントに残すカードがあるため、Googleアカウント自体のパスキーと2段階認証の設定が重要になります。

対策4:終了時にCookieとサイトデータを削除する

Cookieは、ブラウザを閉じている間は盗む対象がなくなるため、終了時に削除する設定は被害を減らす方向に働きます。

手順1:サイトデータの設定を開く

chrome://settings/content/siteData

手順2:削除の設定をオンにする

「すべてのウィンドウを閉じるときに、サイトデータを削除する」にあたる項目をオンにします。項目名はバージョンによって異なる場合があります。

注意点

  • 毎回ログインし直す必要が増える
  • ウィンドウを閉じただけでChromeがバックグラウンドで動き続けていると、削除されないことがある。確実に反映するには、Chromeを終了する
  • 起動時の設定が「前回開いていたページを開く」の場合、期待どおりに削除されないという報告がある
  • ブラウザを開いてログインしている間に感染した場合は、この設定では防げない

複数のGoogleアカウントを使い分けている場合

この設定を有効にすると、別のGoogleアカウントでログインしていたGmailのタブが、ブラウザ終了後に元のプロファイルのアカウントでしか開かなくなることがあります。

  • [*.]google.com を例外サイトとして追加する方法は手軽ですが、Googleのログイン情報が終了後も残るため、設定前に近い状態に戻ります
  • 別アカウント専用のChromeプロファイルを作り、そのプロファイルだけCookieを保持する方法の方が、影響範囲を限定できます

対策5:Googleアカウントの防御を固める

カード情報や同期データが集まるGoogleアカウントの防御は、特に重要です。

  • パスキーを設定し、2段階認証を有効にする
  • 回復用のメールアドレスと電話番号が最新で、別の強固なアカウントのものであることを確認する
  • バックアップコードをオフラインで保管する
  • 「お使いのデバイス」で、見覚えのないセッションがないか定期的に確認する

デバイス一覧には、Google Drive for desktop のように端末名が表示されず「不明なデバイス」と出るセッションがあります。詳細画面で初回ログイン日などを確認し、自分が使っているものなら問題ありません。判断がつかない場合は、ログアウトして必要に応じて再ログインします。

対策6:端末の紛失とバックアップへの備え

  • iPhoneの「探す」を有効にする
  • PCのデバイス暗号化(BitLockerなど)が有効か確認する(エディションによって項目が異なる)
  • 重要なデータをクラウドと別の場所にも保存する(クラウドが乗っ取られた場合に備える)
  • GitHubなどに、パスワードやAPIキーなどの機密情報を置かない

対策7:日々の行動ルール

  • 検索結果の広告枠からソフトをダウンロードしない
  • 画面の指示で Win + R を押してコマンドを貼り付けない
  • ブラウザの更新は、ポップアップではなく設定画面から行う
  • クラック版、チートツール、出所不明のMODを使わない
  • 不審なメールやDMの添付ファイルを開かない
  • OS、ブラウザ、セキュリティソフトを最新に保つ

よくある間違い

保存済みカードを、サブスクの確認なしに削除する

❌ Googleのお支払いセンターでカードを削除する → 次回の更新で決済に失敗する可能性がある
⭕ 利用中の定期購入を確認し、別のカードへ変更してから削除する

Chromeの更新確認ポップアップを使う

❌ サイトに表示された「Chromeが古い」の警告からファイルをダウンロードする
⭕ Chromeの設定画面から更新を確認する

Windows Hello の確認があるから安全だと考える

❌ パスワード表示時にPINを求められるので、マルウェア対策は不要だと考える
⭕ 本人確認は第三者による画面操作への備えであり、感染対策とは別に考える

よくある質問

インフォスティーラーに感染したか確認できますか?

AIが遠隔でPCを診断することはできません。Windows セキュリティでフルスキャンを実行し、主要アカウントのログイン履歴を確認してください。感染が疑われる場合は、別の安全な端末からパスワードを変更し、すべての端末からログアウトします。

ブラウザに保存したパスワードは、すべて危険ですか?

保存データは窃取の対象になり得ます。ブラウザ側にも保護機能がありますが、回避の報告もあるため、重要なアカウントはパスキーなどで保護し、保存するパスワードは最小限にするのが安全です。

パスキーを設定していれば、Cookieを盗まれても安全ですか?

パスキーはログイン時の認証を守るものです。ログイン後のCookie(セッション情報)が盗まれる攻撃までは、完全には防げません。そのため、Cookieの削除設定や、感染そのものを防ぐ対策も併用してください。

Gmailの + エイリアスは、セキュリティ対策になりますか?

yourname+shop@gmail.com のようなアドレスは、すべて同じ受信箱に届くため、乗っ取り対策にはなりません。どのサイトから情報が漏れたかを追跡したり、メールを振り分けたりする管理の目的で使うものです。

まとめ

  • 重要なアカウントは、パスキーと認証アプリによる2段階認証で守る
  • ブラウザにパスワードを丸ごと保存しない運用に切り替える
  • Chromeのカード自動入力はオフにする。Googleのサブスクに使うカードは削除しない
  • 終了時のCookie削除は有効だが、再ログインの手間があるため、用途に応じてプロファイルを分ける
  • どれだけ設定しても、広告経由のダウンロードや Win + R の指示など、感染の入口をふさぐ行動が最も重要

完全に安全な状態は存在しませんが、複数の対策を重ねると、被害の可能性と大きさを下げられます。

次に読むおすすめ記事

Chromeのパスワード保存の設定やポリシー制御について詳しく知りたい方は、以下の記事もあわせて参考にしてください。

Google Chromeの「パスワードを保存できるようにする」がグループポリシーで制限された状態でパスワードを保存する方法
Google Chromeの「パスワードを保存できるようにする」が利用できない場合の対処方法について記載します。Google Chromeの「パスワードを保存できるようにする」が利用できない会社のPCなどでは、グループポリシーで「パスワード…

参考情報