「ウイルスが2個検出されました」「3分以内に対応しないとシステムが破壊されます」といった画面の警告に直面した際、多くのユーザーが「自分の端末が内部から検知して警告を出してくれているのではないか」と誤解してしまいます。しかし、これはスマートフォンの根本的なセキュリティ設計から見て技術的にあり得ない現象です。
iOSの「Safari」やAndroidの「Google Chrome」をはじめとする現代のモバイルブラウザは、厳格な「サンドボックス構造」という独立した隔離空間の中で動作しています。ブラウザ上で動くWebページ側のプログラム(JavaScriptなど)は、利用者のスマートフォン内部のストレージやシステム領域、他のアプリのデータにアクセスする権限を一切持っていません。つまり、外部のWebサイトを閲覧しているだけの状態で、端末の内部をスキャンしてウイルス感染を特定することは技術的に不可能な設計になっているのです。
独立行政法人情報処理推進機構(IPA)が長年にわたり発信し続けている注意喚起資料においても、「Webブラウザ上で端末のウイルス感染を知らせる画面はすべて偽物」と明言されています。画面に表示される派手なアニメーション、緊迫感を演出するカウントダウンタイマー、さらにはスマートフォンを震わせるバイブレーション機能すらも、Webページに仕組まれた単純なスクリプト(Vibration APIなど)によってブラウザ内で擬似的に再現されているに過ぎません。端末そのものが悲鳴を上げているわけではなく、単に「不安を煽る演出が施されたWebサイトを見せられているだけ」というのが偽セキュリティ警告の手口と理由のすべてです。