Magazine
Quantsマガジン
スミッシングとは?攻撃の手口や被害事例から対策方法を解説!
スミッシングとは、SMSを使って害のあるURLのクリックへ誘導する巧妙なフィッシング詐欺の一種です。スミッシングの手口と実際の被害事例を通して、攻撃方法と情報を守るための適切な対策、フィッシング詐欺との違いについて説明します。
スミッシングとは?
スミッシング(Smishing)は、SMS(ショートメッセージサービス)を通じて行われるフィッシング詐欺の一形態です。SMSを利用して、不正なURLや親切心を誘うメッセージを送り、受信者に情報を提供させることを目的としています。
スミッシングは、主に電子メールを利用したフィッシング詐欺と同様に、公式や信用のある送信元を装う手口です。SMSに記載された悪意のあるプログラムや害のあるURLにタップを誘導することで、金銭や個人情報の奪取を引き起こします。
このように、スミッシングは日々進化するサイバー攻撃の一つです。詐欺の手口から自身の情報を守るために、最新のセキュリティ情報に注意を払い、適切な予防策を講じましょう。
スミッシングの概要
スミッシング攻撃は、一度は利用したことのある一般企業や店舗、あるいは知人からのメッセージに見せかけたSMSを送信します。その信頼関係を悪用して、メール受信者に不審なURLへのアクセスを促す詐欺です。
フィッシングサイトと同様に、このURLは個人情報や機密情報を窃取するために設計されています。例えば、銀行口座やSNS、カード会社のログイン情報など、スマートフォンを中心とした我々の生活を狙う手口です。
電話番号宛に届いた重要通知を装った連絡に動揺し、不審なURLをタップする判断ミスを誘います。こういったスミッシングの被害は年々増加しており、対策が重要です。
フィッシング詐欺との違い
フィッシング詐欺との主な違いは、フィッシングが電子メールを悪用するのに対して、スミッシングはSMSを通じて行われます。
パソコンよりも、常に手元にあるスマートフォンからのSMS受信は即時性が高い傾向です。理由としては、多くの人が常時ネットワーク接続しているためです。スミッシング攻撃者にとって採算性の高い手段といえます。
それに加えて、SMSに対しては電子メールほど警戒心を持たない人が多く、この心理的傾向が攻撃者の標的にされました。災害時の生存確認やスマートフォンの買い替えによる連絡など、SMSの種類は多岐に渡るため注意が必要です。
スミッシングの攻撃の手口
スミッシングの攻撃には、一般的に知られたいくつかの手口があります。
例えば、利用する銀行を装って不正利用があったように偽の通知をし、記載されたURLから個人情報を更新する誘導方法です。
他にも、当選を装ったメッセージや偽のセキュリティ警告で、悪意のあるアプリをダウンロードさせる手口もあります。アプリの課金やネットバンキングなど、身近なSMS通知の連携を狙った手段が多く、油断は禁物です。
また、スマーフォンのOSに合わせて手法を変える手口も増えているため、OSについての手口の詳細を次の項目で説明します。
OSに合わせて手法を変える高度な手口も!
ターゲットのオペレーティングシステム(OS)に合わせて、攻撃手法をカスタマイズする高度な手口も存在します。
例えば、AndroidユーザーとiPhoneユーザーをそれぞれターゲットにした場合です。Androidユーザーには悪意のあるアプリのダウンロードへと促します。一方で、iPhoneユーザーにはApple IDを盗むURLを送る方法です。
まず、攻撃者は公式と区別がつかないほど巧妙に真似た警告などで、設定や権限を変更させます。従来のアプリとほぼ同一の不正アプリをインストールさせ、電話番号やIDなどの個人情報にアクセスする遣り口です。
実際にダウンロードした不正アプリはマルウェアであることも多く、スマートフォンの乗っ取りなどが懸念されます。これは、公式ストア以外から手軽にアプリをダウンロードしやすい仕様であるためです。
スミッシングの被害事例
スミッシングの被害が著しく増加し、被害事例を広げています。SMSを介したフィッシング詐欺であるスミッシングがどういった攻撃で被害を拡大するか、下記に事例をまとめました。
- ECサイトを装った事例
- 携帯キャリアを装った事例
- 宅配業者を装った事例
- 金融機関を装った事例
- 公的機関を装った事例
スミッシングの攻撃者は、知人を装って受信者から個人情報を入手します。また、悪意のあるウェブサイトへ誘導するために悪用されるのが、信頼のある組織やサービスです。ここからは、スミッシングの一般的な被害事例について詳しく分析します。
ECサイトを装った事例
攻撃者は、大手ECサイトからの通知を装います。例えば「登録情報の確認が必要です」というメッセージを送りつけて、偽のログインページへのURLを送信する手口です。他にもこういった例があります。
- アカウントセキュリティに関する重要なお知らせ
- お支払方法に問題があり、特典をご利用頂けない状況です
- 当社サイトご利用制限のお知らせ
Amazonや楽天市場といった、利用したことのあるECサイトを装った事例が多いので気を付けましょう。もしこのURLをクリックし、記載された手順の通りにログイン情報を入力すると、その情報が攻撃者に盗まれてしまいます。
架空請求を装った手口
架空請求を装った手口は、支払いの問題に関して法的手段をとるといった内容です。例えば「未払いの請求があります。即時に支払いを行わないと法的措置を取ります」というメッセージがスミッシングを通じて送られます。
このメッセージはよく見ると不審な部分があるものの、行動を急かすように設計された内容です。恐怖や不安を感じた受信者は、冷静に判断する前に指示に従ってしまうこともあります。
携帯キャリアを装った事例
年々増加しているのが、携帯キャリアを装った事例です。攻撃者は携帯キャリアからの通知を装い、「料金プランの更新」や「支払いの確認」などと偽って個人情報を不正入手しようとします。
この手口では、SMSの内容を信頼させるために、実際に存在するキャリアの名前やロゴを不正に使用します。実際に、電話料金の高額化や未払いを理由に入手した個人情報から、他の通販サイトでキャリア決済されるなどの被害がありました。
宅配業者を装った事例
宅配業者を装った事例も多くあります。日本郵政やヤマト運輸、佐川急便などを装った手口です。これらの宅配業者では、荷物の集配についてSMSによる案内を行っていません。
「荷物が届いています。配達を完了するために、こちらのURLから詳細を確認してください」というメッセージは詐欺メールです。
多くの人々が頻繁に利用する宅配サービスからのものとして送られてくるため、被害は多数出ています。内容に従ってウェブサイトを開くと、個人情報を盗むフィッシングサイトに誘導されます。
金融機関を装った事例
銀行やクレジットカード会社などの金融機関を装った事例も存在します。金融機関を装ったSMSの場合、「不審な取引が検出されました」といった警告や、セキュリティ、カードや通帳の利用停止などの内容です。
そして、アカウントのロックを解除するために個人情報やログイン情報の再入力を求めます。金融機関からのメッセージにURLが記載されることはなく、メールでクレジットカード情報は聞かれません。
公的機関を装った事例
公的機関を装った手口は、時事性のあるスミッシング内容が多いです。例えば、マイナンバーカードやワクチン接種、税務署や社会保険機構などの公的機関を装ったメッセージもあります。
これらの公的機関を装ったメッセージは、「個人情報の更新が必要です」や「未払いの税金があります」といった内容です。公的機関を名乗る時事性の高いメッセージのため焦ってしまいますが、税金の納付や督促状をSMSで送ることはありません。
スミッシングの被害が拡大する理由
スミッシングの被害が拡大している主な理由は、スマートフォンの普及率が高いことも関係します。多くの人がSMSやLINEのようなインスタントメッセージングを日常的に利用していることも原因です。
さらに、SMSは即時性と信頼性が高いと見なされがちです。不正な内容であっても、公式な内容だと錯覚しやすい特性もあります。一人のスマートフォンにアクセスが成功して連絡先を盗まれると、他の人へ悪意のあるSMSが送られ、被害が拡大する傾向です。
攻撃の目的は個人情報や機密情報の収集だけでなく、スマートフォンの乗っ取りや課金、マルウェアのインストールなど深刻化しています。
被害の大きさに反して使い慣れたスマートフォンでタップするだけ、と簡単な操作であることも理由の一つです。
スミッシング攻撃の対策方法
スミッシング攻撃の対策方法でセキュリティ意識と警戒を高め、適切な対策を講じれば、被害を未然に防ぐことができます。
SMSと人間心理を悪用したスミッシング攻撃の対策方法を、以下の7つのポイントにまとめました。これらの対策を確認し、偽の情報と不審なメッセージに対して警戒しましょう。
怪しいと感じたらURLを開かない
不審なURLが含まれるSMSを受け取った場合、怪しいと感じたらURLを開かずに無視することが重要です。URLを開くことで、フィッシングサイトに誘導されたり、マルウェアに感染したりするリスクがあります。
ほとんどの公的機関や金融機関はSMSを使った重要連絡をしません。受信したSMSにURLが記載されている時点で警戒しましょう。
常に警戒心を持ち、不審なメッセージやURLが送られてきた場合は、一度冷静になって記載内容や情報を見極めることが重要です。
公式のものか確認する
メッセージ内の内容が公式のものであるかどうか、送信元の電話番号やメールアドレス、表記されているURLの正当性を確認します。スミッシングの場合、公式ウェブサイトのURLと微妙に異なる偽のURLを使用することが一般的です。
不審なメッセージを受け取った際に、公式かどうか判断に困った場合は、検索エンジンから正しいURLを検索しましょう。
アプリについても、URLからインストールするのではなく、公式ストアからインストールすることで被害を最小限に防ぐことができます。
また、公式サイトをブックマークやお気に入りに登録しましょう。SMSに記載されたURLではなく、自分で登録したURLから公式ウェブサイトを開くと、被害を防ぐことが可能です。
公式の問い合わせ窓口へ問い合わせる
不審なメッセージを受け取った場合、企業や機関の公式ウェブサイト経由で問い合わせ窓口に直接問い合わせることをおすすめします。
このとき、メッセージに記載された連絡先ではなく、公式ウェブサイトに記載されている問い合わせ窓口を利用することが重要です。
その企業や機関に直接電話するか、公式ウェブサイトを通じてメッセージ内容の確認を取ります。公式を装った通知に慌ててしまい、反射的にURLを開かないようにしましょう。
セキュリティソフトを導入する
万が一不審なURLをクリックしてしまった場合のセキュリティ対策として、信頼できるセキュリティソフトを導入しましょう。近年、パソコンだけでなく、スマートフォンのセキュリティ意識も高まっています。
セキュリティソフトを利用する際には、以下の観点で選ぶのがおすすめです。性能を確認してセキュリティソフトをスマートフォンにインストールしましょう。
- スミッシングの疑いのあるメッセージをブロック
- メッセージのURLを開いた場合、悪意のあるウェブサイトへのアクセスをブロック
これらの未然にブロックする機能で、フィッシングサイトへのアクセスやマルウェアのインストールを未然に防ぐことが可能です。
OSを最新状態に更新する
定期的にスマートフォンのOSとアプリケーションを最新バージョンに更新しましょう。最新バージョンに更新することで、公開されている脆弱性への対策がされます。こうしたセキュリティの脆弱性を最小限に抑える日常的な意識が重要です。
さらに、最新のセキュリティ情報にも注意しましょう。最新情報から得た脆弱性の知識を悪用して、フィッシング詐欺やマルウェアが作られます。
スマートフォンが我々の生活に欠かせない重要ツールだからこそ、常に警戒心を持ち、OSやアプリの更新情報を確認しましょう。
スミッシングへの対策効果があるアプリを利用する
スミッシングへの対策効果があるアプリを利用することも重要です。年々スミッシングの詐欺の手口は巧妙化しています。日々の警戒心だけで全てカバーできないかもしれません。
有効性が高い手段は、スパムやフィッシングURLをフィルタリングするアプリを利用することです。スミッシング対策アプリは、怪しいメッセージの受信を防ぐ機能があります。
対策アプリをインストールすれば、メッセージに対してアプリが自動で判別します。判断ミスや間違いを起こすよりも先に、不審なメッセージの受信自体を減らすことが重要です。
メッセージ数が減れば、スミッシングに対する意識だけでなく、メッセージに対する重要な判断を誤ることも少なくなります。
スミッシングに関する情報を共有する
スミッシングに関する情報を周囲で共有し、互いにSMSの不審な通知について警戒しましょう。家族、友人、同僚とスミッシングの手口や防ぐ方法について情報を共有することで、被害の拡大を防ぐ目的です。
スミッシングの被害は、一人の連絡先や個人情報が盗まれることで拡大します。連絡先から知人のなりすましや不正なメッセージの受信へとつながる機会が多くなるため、情報の共有が重要です。
身近な人でスミッシングの判断がつかずに困っていたり、どう対応すればよいかわからなかったりする人には、正しい確認方法や対策を教えましょう。スミッシングに関する情報を共有することは、自分を攻撃から守ることにもつながります。
個人で判断はせずにセキュリティ担当者への問い合わせる
疑わしいメッセージを受け取った際、個人で判断はせずにセキュリティ担当者へ問い合わせることも大事です。
特にビジネスの現場で不審なメッセージを受信した場合、個人判断ではなく、セキュリティ担当者やIT部門に迅速に相談してください。
企業の場合、セキュリティ教育やセキュリティ対策を行っているケースが多く、自分で判断するよりも確実です。セキュリティ担当者やチームの責任者に相談し、対応策の指示を受けましょう。
また、社内で同様の手口で攻撃を受ける可能性もあるため、不審なメッセージに対する周知も必要です。機密情報の問題はさらにデリケートなため、自己判断は絶対にやめましょう。
スミッシング対策をしよう!
スミッシング攻撃は、我々が手放せないスマートフォンに対してさらに巧妙化する傾向にあります。これらの適切な知識と対策方法によって、リスクを大きく減少させることができます。
- 怪しいと感じたらURLを開かない
- 公式のものか確認する
- セキュリティソフトを導入する
- OSを最新状態に更新する
- スミッシングへの対策効果があるアプリを利用する
- スミッシングに関する情報を共有する
- 個人で判断はせずにセキュリティ担当者への問い合わせる
日頃からの警戒心と対策の実施により、スミッシングや詐欺の手口から自分自身を守ることが重要です。
コンサルティングのご相談ならクオンツ・コンサルティング
コンサルティングに関しては、専門性を持ったコンサルタントが、徹底して伴走支援するクオンツ・コンサルティングにご相談ください。
クオンツ・コンサルティングが選ばれる3つの理由
②独立系ファームならではのリーズナブルなサービス提供
③『事業会社』発だからできる当事者意識を土台にした、実益主義のコンサルティングサービス
クオンツ・コンサルティングは『設立から3年9ヶ月で上場を成し遂げた事業会社』発の総合コンサルティングファームです。
無料で相談可能ですので、まずはお気軽にご相談ください。
関連記事
サイバーセキュリティ
多層防御とは?仕組みや多重防御との違いと導入メリットを解説!
多層防御とは入口だけでなく、侵入された後の経路でも防御を施策する手法です。不正アクセスされたとしても、出口を対策することで情報漏洩のリスクが防げます。本記事では、多層防御の仕組みや具体的な対策内容を紹介するので、ぜひ参考にしてください。
サイバーセキュリティ
アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!
アンチウイルスとは、悪意あるプログラムから自社を守るための対策全般を指します。ウイルスに感染すると、金銭被害や情報漏洩、信用の失墜といった重大な損失を被り、企業活動ができなくなるおそれがあります。アンチウイルスは、現代において必須ともいえる対策です。
サイバーセキュリティ
ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!
ダークウェブは匿名性の高い特殊なインターネット空間です。言論の自由の場であると同時に、違法な活動や犯罪行為の温床としても知られています。ダークウェブへのアクセスの危険性と違法性やダークウェブの仕組みを理解し、十分な対策を行うことが重要です。
サイバーセキュリティ
エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!
エンドポイントセキュリティは、ネットワークに接続するエンドポイント(パソコン、スマートフォンなど)の保護対策です。データ漏洩やサイバー攻撃の増加に伴い、エンドポイントセキュリティの主な種類や特徴、仕組みについて詳しく解説します。
サイバーセキュリティ
ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!
本記事では、ボットネットについて解説しています。仕組みや感染経路、被害にあわないための対策を詳しく説明しています。サイバー犯罪が複雑化する現代において、企業のセキュリティ対策の参考になる内容となっていますので、ぜひ役立ててください。
サイバーセキュリティ
IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!
IPスプーフィングとは、本来のIPアドレスを偽造して、別のIPアドレスになりすます違法行為です。正常な送信元IPアドレスになりすますため、フィルタリングの検知を回避して攻撃します。本記事では、IPスプーフィングの仕組み、被害事例、対策について解説します。
サイバーセキュリティ
ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!
この記事では、ワームの特徴や被害、予防策について解説しています。ワームは自己複製して、操作不要で迅速に拡散するマルウェアです。本記事ではワームに対する具体的な予防対策を提案しており、これにより大規模なセキュリティリスクの防止が可能です。
サイバーセキュリティ
BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!
BlueBorneとは、Bluetoothに関する脆弱性を総称したものです。BlueBorneを悪用されると端末の乗っ取りや遠隔操作の被害にあう可能性があり、身近なサイバー攻撃です。本記事では、BlueBorneの特徴や被害、対策についてわかりやすく解説します。
サイバーセキュリティ
ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!
この記事ではゼロトラストについて説明しています。セキュリティの仕組みや7つの要素、導入するメリットについて詳しく解説しています。企業のセキュリティ対策に役立つ内容となっていますので、ぜひ参考にしてください。
サイバーセキュリティ
ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!
ドライブバイダウンロードの攻撃は、ウェブサイトの閲覧時、自動的にパソコンへマルウェアをダウンロードさせる仕組みです。この攻撃により個人情報の盗難や金銭被害などのリスクがあります。これらの手口や有効な対策について、事例を用いて解説します。