フィッシングとは、信頼できる組織や権威ある人物を装い、被害者から機密情報を抜き取るソーシャルエンジニアリング攻撃の一種だ。通常はメールを通じて行われる。読者がリンクをクリックしたり指示に従ったりして、クレジットカード番号や社会保障番号を渡してしまうと、サイバー犯罪者はそれらを悪用できる。
フィッシングは、脅威アクターが用いるサイバー攻撃の中でも最も広く蔓延しているものの1つだ。フィッシング攻撃の基礎知識を身に付けることは、テクノロジーを利用する人、特に過去にフィッシング被害に遭ったことがある人にとって重要である。
フィッシングの仕組み
フィッシング攻撃は通常、上司、家族、金融機関、オンラインショッピングサイトなど、身近な人物や権威ある存在を装った人物からのメールやメッセージで始まる。
メッセージには通常、緊急性や恐怖心をあおる文言とリンクが含まれており、被害者は起こり得る結果を考えずにクリックし、指示に従ってしまう。
この仕組みは、実行方法や最終的な目的によって異なる。
例えば、フィッシングメールの件名に、パスワードが漏えいしたためアカウントにログインして修正する必要があると思わせる文言が書かれている場合がある。その結果、被害者は見慣れたロゴを使った偽のオンライン店舗のフォームに、まさにその情報を入力してしまう。
一方、フィッシングのテキストメッセージでは、リンクをクリックさせてスマートフォンにマルウェアをダウンロードさせることがある。
効果を上げるには、脅威アクターは企業や人物について調査し、受信者が無視できない説得力のあるテンプレートを作らなければならない。場合によっては、さらに標的を絞り、個人的な内容になることもある。
フィッシング攻撃の見分け方と回避方法
フィッシング詐欺の見分け方は手法によって異なるが、最も一般的なのはメールだ。メールを確認する際は、次の特徴に注意しよう。
- 「関係者各位」や「氏名不詳の男性・女性」など、個人を特定しない挨拶
- 数字や無作為な文字列を含む非公式のメールアドレス
- 過剰な絵文字
- 不審な添付ファイル
- 誤字や文法の誤り
- 件名に使われた不自然なフォント
- 個人情報を求める要求
- 操作を促すリンクやボタン
基本的な対策として、メールやテキストメッセージ内のリンクをクリックするのではなく、スマートフォンのアプリからアカウントにログインするか、ブラウザーにURLを入力してアクセスするようにしよう。また、メッセージに表示された番号ではなく、スマートフォンに登録されている番号や公式サイトに記載された番号から、相手や機関に電話をかけることも重要だ。
IRS、銀行、正規のオンラインマーケットプレイスなどの企業や規制機関が、メールで情報を求めることはない。リンクをクリックしたり指示に応じたりする前に、企業に連絡してサービス担当者に確認し、その連絡が正規のものか確かめよう。正規の連絡でなかったとしても、脅威アクターが顧客を標的にしていると報告することで、企業の助けになる。
フィッシングの被害に遭うとどうなるか
フィッシングの被害に遭っても、素早く行動すれば状況を修復できる。ストレスの多い状況だが、データや文書に対して先手を打ち、可能な限り多くを取り戻す方法はある。できるだけ冷静に対処するためのベストプラクティスを紹介する。
まず、外付けハードドライブやフラッシュドライブにデータをバックアップしようとしてはいけない。影響を受けたデバイスに外部機器を接続することも避けるべきだ。特にマルウェアが疑われる場合はなおさらである。文書はすでに汚染されている可能性があり、別のデバイスに接続して転送すると被害が拡大するおそれがある。
感染したコンピューターから重要な情報を取り出すのが正しい対応のように思えるかもしれないが、実際には状況を悪化させる可能性がある。これを踏まえ、最初にすべきことは、マルウェアのさらなる拡散を防ぐため、直ちにネットワークから切断することだ。
次に、マルウェア対策ソフトやウイルス対策ソフトでスキャンを始めよう。すべてのプログラムが新たなフィッシング攻撃に対応できるわけではないが、簡易スキャンを始めて損はない。その間に、別のデバイスから影響を受けたウェブサイトの認証情報を変更してみることもできる。
パスワードや同様の情報をサイトに入力してしまった場合は、アカウントを取り戻すための復旧手続きを使って、フィッシング詐欺を仕掛けた人物を締め出せる可能性がある。
米国では、直ちに報告書を提出し、Federal Trade Commission(FTC)に連絡する。FTCには、個人情報盗難の疑いについて調査を開始するため、利用者が指示に従って入力するフォームがある。また、FBIのインターネット犯罪苦情センターに苦情を申し立てることもできる(IC3)。
情報漏えいが疑われる場合、データを安全に保つために、次の対応も検討するとよい。
- すべてのカード会社と信用情報機関に利用停止を申し込む。
- 機密性の高いアカウントに不正利用警告や追加の認証手段を設定する。
- ブラウザーから保存済みのパスワード、住所、カード情報を削除する。
- フィッシングメッセージを迷惑メールとして報告し、受信トレイの迷惑メールフィルターを強化する。
- 勤務先の管理部門とITチームに知らせる。
- 暗号化されたサービスにパスワードを保存するパスワードマネージャーを設定する。
- 関係する企業に連絡し、進行中のフィッシング詐欺について顧客に警告できるようにする。
企業は、メディア対応の観点からもフィッシングからの復旧に取り組まなければならない場合がある。顧客ロイヤルティとブランドへの信頼の喪失は、フィッシング被害が公になった際に生じる最も顕著な悪影響の一部だ。
フィッシング攻撃にはどのような種類があるか
フィッシング攻撃の成功を受けて、攻撃はスピアフィッシング、クローンフィッシング、アングラーフィッシング、ホエーリング、スミッシング、ビッシングなど、さまざまな種類へと急速に広がった。これらの名前の多くは面白く聞こえるかもしれないが、結果は決して愉快なものではない。
スピアフィッシング
スピアフィッシングとは、特定の個人を標的にする攻撃で、より巧妙かつ個人に合わせた欺瞞手法を用いる。例えば、標的が普段から頻繁にやり取りしている職場の人物になりすますことがある。
これは、従業員と管理職の階層関係につけ込むことから、ビジネスメール詐欺(BEC)と呼ばれる場合もある。
クローンフィッシング
詐欺師は正規のコンテンツをコピーし、悪意のあるリンクや添付ファイルを含めるためにごくわずかな変更を加えることがある。クローンフィッシングでは、最も警戒心の強い人でも、そのメールが詐欺かどうか見抜くのが難しい。メールやSMSのリンクをクリックするのではなく、URLを手動で入力するのが常に最善である理由はここにもある。
アングラーフィッシング
アングラーフィッシングとは、実在する人物や企業に似せたボットや偽アカウントが、ソーシャルメディア上のダイレクトメッセージなどを通じて被害者から情報を脅し取る手口だ。
ホエーリング
ホエーリングは、使い切れないほどの資金を持ち、失うものが少ない「大物」を標的にする。こうした著名な標的は、フィッシング被害に遭ったと知れば激しく反応する可能性がある一方、失った金額が本人にとって取るに足らない場合もある。そのため、ハッカーはリスクを負って攻撃するかどうかについて、特殊な状況に置かれる。
スミッシングとビッシング
これらはそれぞれ、SMSフィッシングと音声フィッシングを表すかばん語だ。テキストメッセージや電話を利用する手口である。電話は留守番電話のメッセージや自動音声による会話の場合があり、被害者を指示に従わせ、クレジットカード番号や社会保障番号などの価値あるデータを入力させる。
例えば、銀行の担当者を装い、詐欺からアカウントを守るためだと電話をかけ、「確認」のためにクレジットカード番号を尋ねることがある。
イービルツインとファーミング
イービルツインフィッシングは、Wi-Fiホットスポットを危険にさらすことを狙う特定の攻撃だ。ファーミングは、ハッカーがドメインネームサーバー(DNS)に侵入し、IPアドレスを操作する手口である。
実際に起きたフィッシングの事例3選
フィッシングは、個人、企業、政府を狙い、大規模にも小規模にも発生する。ここでは、最近起きた注目すべきフィッシング攻撃の事例をいくつか紹介する。
1. 分散型金融の標的化
最近、Google広告の巧妙な改ざんが暗号資産のトレーダーを標的にし、数百万ドル相当のデジタル資産が失われた。LidoやRadiantなどの企業は、リンクをわずかに変更した暗号資産広告をクリックさせ、ウォレット情報を詐欺師に入力させる攻撃からユーザーを守るため、対応に追われた。
2. YouTubeから届いた正規のメール
「no-reply[at]youtube[dot]com」という送信者からのメールに、多くのYouTube登録者が説得されて情報を入力しており、チャンネル全体が危険にさらされている。調査の結果、そのメールは正規のものだが、フィッシング詐欺師は動画プラットフォームの共有システムの抜け穴を見つけ、本物のアカウントから送信されたように見せかけていることが判明した。
3. ウクライナのインフラ攻撃
2015年、ウクライナの電力事業者で停電が発生し、数十万人の市民が影響を受けた。原因はスピアフィッシングと疑われている。標的となった人物が、深刻な被害をもたらすBlackEnergyマルウェアを含む添付ファイルを開いたことで、停電が始まった。
結論:企業でフィッシング攻撃を避けるには
フィッシングがなくなることは決してなく、手口はますます巧妙になるばかりだ。インターネット利用者の大半は警戒を怠らず、あらゆる通信に対して少しでも注意を払う必要がある。
何かをクリックする前に、相手や企業に電話して状況を確認または報告するか、アプリからウェブサイトにログインする、あるいはブラウザーにURLを入力してアクセスするべきだ。
一方、企業はフィッシングのあらゆる形態の危険性について従業員を教育するためにできる限りのことを行い、疑わしいメールを直ちにITチームへ報告するよう利用者に促すべきである。
オンラインでの個人情報盗難や情報漏えいへの対策は、全員で取り組むべきものだ。最新かつ最も巧妙なフィッシングの亜種について、全員が情報を共有できるよう、対策を伝え合わなければならない。
自分と自社を守るために、ソーシャルエンジニアリング攻撃を撃退する方法を学ぶ。