Magazine
Quantsマガジン
フィッシング攻撃とは?種類や手口と事前の予防・対策でリスクを下げる方法解説!
フィッシング攻撃は、個人情報や企業の機密情報を詐取することを目的にしたサイバー犯罪を指します。アカウント削除詐欺やナイジェリア詐欺など様々な手口が存在します。フィッシング攻撃を受けるリスク、その種類、予防や対策についても解説していきます。
フィッシング攻撃とは
フィッシング攻撃とは、本物の配達業者や企業からのメールを装い、利用価値のある情報を詐取しようとするサイバー犯罪です。近年その手口は、ますます巧妙化し誰もが被害者になる可能性があります。
では、フィッシング攻撃にはどんな手口や種類があるのでしょうか。代表的なものを解説します。
フィッシング攻撃の手口
フィッシング攻撃は、偽のメールやWEBサイトを駆使しユーザーを騙す詐欺行為です。個人情報や企業の機密情報を漏洩させようと誘ってきます。
フィッシング攻撃の手口で代表的なものは、次の通りです。
- アカウント削除詐欺
- ナイジェリア詐欺
- ウェブサイト模造詐欺
どのような手法なのか、それぞれ解説していきます。
アカウント削除詐欺
アカウント削除詐欺とは、攻撃対象者の重要なアカウントが削除されてしまうと信じ込ませ、ログイン情報などの重要な情報を詐取する詐欺です。攻撃を受けた被害者は、焦燥感や切迫感に煽られ、偽サイトにログイン情報や個人情報を入力してしまいます。
攻撃側は、銀行などの金融系やECサイトの会社を装い、偽の通知を送信し、被害者を騙します。偽の通知に記載されたURL先のサイトが本物に酷似しているケースがあり、被害者は騙されてしまいます。
ナイジェリア詐欺
ナイジェリア詐欺とは、手紙や電子メール、FAXを利用して、攻撃対象者の金銭を騙し取る詐欺です。「ナイジェリアの手紙」とも呼称され、1980年代から存在します。
攻撃側は、非常に厳しい貧困国に住んでいると、自らの窮状を訴えてきます。ナイジェリアの元王子、政府元高官などを名乗り、攻撃対象者へ連絡してきます。そして秘密裏に確保した大金を持ち出したいから安全な口座に移したい、手伝ってくれたらお礼として大金の一部を渡したい、などと被害者を誘ってきます。
攻撃側は、安全な口座に移すために手数料が必要と説明してきます。被害者は手数料を支払うが、お礼の大金は当然振り込まれてこず、詐欺に気付きます。
Webサイト模造詐欺
Webサイト模造詐欺とは、攻撃対象者が利用する金融系WebサイトやECサイトを本物そっくりに模造し、被害者を騙す詐欺です。Webサイトの模造のみで詐欺行為を行うのではなく、アカウント削除詐欺などと組み合わせるケースが多く見られます。
模造されたWebサイトには、URLのドメインが「jp」になっていないなど、特徴が多数あります。警察庁の公式Webページで「偽サイトの特徴」が分かりやすくまとめられていますので、そちらも併せて確認してもらうと、詐欺に遭う確率を減らせます。
参考:警察庁『「偽サイト」「詐欺サイト」に注意!』
フィッシング攻撃の種類
フィッシング攻撃には、様々な種類があります。広く知られているのはメールフィッシングです。その他には、電話やSMS、ソーシャルメディアを活用したフィッシング攻撃が存在します。
フィッシング攻撃の種類にどのようなものがあるのか、その特徴と併せて、説明していきます。
アングラーフィッシング
アングラーフィッシングとは、ソーシャルメディア上で企業のアカウントになりすまし、攻撃対象者を騙すフィッシング攻撃です。企業の製品やサービスへ不満を投稿している被害者を分析し、ターゲットを選出します。
攻撃側は、親切な理解ある公式のカスタマーサポートとして近付き、支援のふりをして被害者の個人情報やアカウント情報を聞き出そうと誘導してきます。
ヴィッシング
ヴィッシングとは、電話を通じて行われるフィッシング攻撃です。音声(Voice)とフィッシング(Phishing)を合わせた造語です。
典型的なケースとしては、SMSを多くの攻撃対象者へ無差別に送信し、折り返しの電話や返事をするよう誘導します。電話のキーパッドからクレジットカードの番号やパスワードを聞き出し、カードの不正利用を図ります。
クローンフィッシング
クローンフィッシングとは、過去に送信された正規のメールを複製し、攻撃対象へ送信して騙すフィッシング攻撃です。正規の送信者である企業の信頼性を傍受し、添付されたファイルやURLを悪意あるものへ変更して、価値ある情報を詐取します。
メールアドレスも模倣したものが使用されるので、被害者は気付かず、個人情報などの入力を行ってしまいます。
スピアフィッシング
スピアフィッシングとは、特定の人やグループへ特定のメッセージを送信し騙すフィッシング攻撃です。スピアフィッシング(魚付き)と呼ばれるように、特定の攻撃対象者へ特化したフィッシング攻撃であり、ターゲットの情報を既に持っているケースが多いです。
受信者の名前や購入情報など詳細が記載されているので、騙されやすく最も効果的なフィッシングであると言われています。攻撃対象者についてパーソナライズされているため、より正当なメッセージに見え、被害者が騙される可能性を高めています。
スミッシング
スミッシングとは、携帯番号へメッセージを届けるSMS(ショートメッセージサービス)を悪用したフィッシング攻撃です。SMSとフィッシング(Phishing)を合わせた造語です。
配送業者になりすますケースが多く見られ、「不在通知」としてメッセージを送信します。攻撃対象者がクリックするように仕向け、スマートフォンの乗っ取りなどを図ります。
ソーシャルメディアフィッシング
ソーシャルメディアフィッシングとは、X(旧Twitter)やInstagram、Facebookなどのソーシャルメディアを利用したフィッシング攻撃です。SNSを利用するユーザー全てが攻撃対象です。
SNS上のダイレクトメッセージを使用して、偽のクーポンや悪質なURLを送信し、攻撃対象者の個人情報やクレジットカード番号などを詐取します。
ファーミング
ファーミングとは、攻撃対象者を騙して価値ある情報を詐取する点で、ただのフィッシング攻撃ですが、攻撃ツールをメールやSMSに依存しない点が特徴のフィッシング攻撃です。
攻撃対象者のPC上で悪意あるコードを実行し、正規サイトへ罠を張り、自動的に偽サイトへリダイレクトさせます。ファーミング(Pharming)は農場経営(Farming)が語源となっていて、事前に種(コード)を蒔いている点が、フィッシングとの大きな違いです。
ホエーリング
ホエーリングとは、フィッシング攻撃の一種で、高い社会的地位を持った攻撃対象者を狙ったスピアフィッシング攻撃です。通常のフィッシング攻撃は大勢の対象者を網にかけているイメージに対して、ホエーリングは大きな的に銛を刺すイメージです。
ホエーリングの標的は、ほとんどが企業経営層の上役ばかりです。CEOやCFOなどのトップレベルの重役、代表取締役などが該当します。企業内で何らかの問題が起きていて、税務署や弁護士事務所などから連絡が来るような場面でメッセージを送信します。
メールフィッシング
メールフィッシングとは、電子メールを利用したフィッシング攻撃です。もっともらしい文面や焦燥感を煽る文面を送信し、悪意あるURLや添付ファイルをクリックさせようとします。
スパムメールを装ったフィッシングメールも多く存在するため、広告と思ったら詐欺サイトで個人情報を盗まれた、という事態になりかねません。身に覚えのないメールには特に注意が必要です。
SEOポイズニング
SEOポイズニングとは、GoogleやYahoo!といった検索エンジンの検索結果上位に、悪質なWEBサイトを表示させ攻撃対象者を騙すフィッシング攻撃です。検索エンジンの上位に表示されているので信用して、悪意あるサイトとは知らずにクリックし、コンピューターウイルスなどの侵入を許してしまいます。
既に表示されている正常なサイトを複製して詐欺サイトを作成する場合もあり、非常に巧妙です。検索エンジン側が検索結果に載らないよう削除しても、攻撃側が別サーバーで公開するなど、イタチごっこになる場合もあります。
フィッシング攻撃によるリスク
フィッシング攻撃によって受けるリスクは、次のようなものがあります。
フィッシング攻撃を受けるリスク |
|---|
個人情報の漏洩 |
金銭被害 |
クレジットカードの不正利用 |
なりすまし被害 |
フィッシング攻撃を受けることで、個人情報や自身の金融情報の漏洩につながり、多額の金銭被害やクレジットカードの不正利用の被害を受けます。SNSなどのアカウントを乗っ取られると、自身の信用被害にも繋がります。
非常に危険で、対策が難しいフィッシング攻撃ですが、予防策はどのようなものがあるのでしょうか。次は、フィッシング攻撃の予防対策について説明していきます。
フィッシング攻撃の予防対策
フィッシング攻撃は常に進化しています。様々な手口や種類で攻撃対象者を狙っています。フィッシング攻撃による被害を防ぐためには、最新の情報に常に注意し、普段から様々な対策を講じて準備する必要があります。
エンドポイントの監視と保護
エンドポイントとは、企業で各従業員が使うデバイスを指します。完全に保護されていないエンドポイントはセキュリティが甘く、監視と適切な保護が必要です。
セキュリティチームによる厳格な監視やセキュリティソフトを導入するなど事前策を実行することと、もしフィッシング攻撃に晒された場合、そのデバイスの迅速な修復と対応を施すことが不可欠です。
従業員へのフィッシング攻撃対策教育
従業員への教育は、フィッシング攻撃対策として、とても効果的と言えます。攻撃側の手法や考え方を理解して、フィッシング攻撃の兆候を察知できるようになります。
疑わしいメールやWEBサイトを発見した時の報告方法を確立し、従業員に伝えることも大事です。慌てずにセキュリティチームに報告できるよう従業員のトレーニングを行うことも、フィッシング攻撃被害を未然に防ぐ、重要な対策です。
認証システムの厳重化
フィッシング攻撃の対策として、MFA(多要素認証:Multi-Factor Authentication)システムを導入することも効果的です。正規のIDとパスワードが詐取されてしまっても、多要素認証を行うことで、簡単に正規のIDとパスワードが使用できなくなります。
不審な添付ファイルのフィルタリング
ファイルのフィルタリングも、フィッシング攻撃の対策に効果的です。フィッシング攻撃を受け、疑わしい添付ファイルをフィルタリングシステムが発見したら、ユーザに届く前に削除してくれます。
不審なURLのフィルタリング
URLのフィルタリングも、フィッシング攻撃対策に効果的です。悪意あるURLを含むメッセージを監視し、排除します。短縮URLについても、安全性を確かめ、攻撃対象者が偽サイトへ移動することを防いでくれます。
ユーザーアクセスの制限
フィッシング攻撃は、人間のユーザーを騙し、不正なアクセスを誘うサイバー犯罪です。企業の重役やシステム開発リーダーなど特権ユーザーのアカウントはサイバー犯罪者にとって、魅力的な攻撃対象です。
重要な情報やシステムへのアクセス制限を設けることで、情報漏洩を未然に防げます。そして絶対に必要なユーザーにのみアクセス権を付与するなど、アクセス権の付与対象も制限すると、フィッシング攻撃対策として、効果が高いと言えます。
メールセキュリティソフト導入
メールセキュリティソフトを導入することで、悪意ある添付ファイルやURL、スパム広告を検出できます。不審なインシデントを含むメールを自動的にブロックしてくれるので、攻撃対象者を悪意あるコンテンツやペイロードから保護してくれます。
フィッシング攻撃まとめ
本記事では、フィッシング攻撃の手口や種類、対策などについて説明しました。フィッシング攻撃の被害を受けないためには、フィッシング攻撃への理解を高めることが重要です。
ますます巧妙化するフィッシング攻撃は、いつでもユーザーを狙っています。個人の方は自身で対策を、法人組織の方は、従業員への教育を普段から行なっておきましょう。
セキュリティ教育が、疑わしいメールやSMS、URL、添付ファイルから身を守る習慣を育ててくれます。
コンサルティングのご相談ならクオンツ・コンサルティング
コンサルティングに関しては、専門性を持ったコンサルタントが、徹底して伴走支援するクオンツ・コンサルティングにご相談ください。
クオンツ・コンサルティングが選ばれる3つの理由
②独立系ファームならではのリーズナブルなサービス提供
③『事業会社』発だからできる当事者意識を土台にした、実益主義のコンサルティングサービス
クオンツ・コンサルティングは『設立から3年9ヶ月で上場を成し遂げた事業会社』発の総合コンサルティングファームです。
無料で相談可能ですので、まずはお気軽にご相談ください。
関連記事
サイバーセキュリティ
多層防御とは?仕組みや多重防御との違いと導入メリットを解説!
多層防御とは入口だけでなく、侵入された後の経路でも防御を施策する手法です。不正アクセスされたとしても、出口を対策することで情報漏洩のリスクが防げます。本記事では、多層防御の仕組みや具体的な対策内容を紹介するので、ぜひ参考にしてください。
サイバーセキュリティ
アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!
アンチウイルスとは、悪意あるプログラムから自社を守るための対策全般を指します。ウイルスに感染すると、金銭被害や情報漏洩、信用の失墜といった重大な損失を被り、企業活動ができなくなるおそれがあります。アンチウイルスは、現代において必須ともいえる対策です。
サイバーセキュリティ
ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!
ダークウェブは匿名性の高い特殊なインターネット空間です。言論の自由の場であると同時に、違法な活動や犯罪行為の温床としても知られています。ダークウェブへのアクセスの危険性と違法性やダークウェブの仕組みを理解し、十分な対策を行うことが重要です。
サイバーセキュリティ
エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!
エンドポイントセキュリティは、ネットワークに接続するエンドポイント(パソコン、スマートフォンなど)の保護対策です。データ漏洩やサイバー攻撃の増加に伴い、エンドポイントセキュリティの主な種類や特徴、仕組みについて詳しく解説します。
サイバーセキュリティ
ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!
本記事では、ボットネットについて解説しています。仕組みや感染経路、被害にあわないための対策を詳しく説明しています。サイバー犯罪が複雑化する現代において、企業のセキュリティ対策の参考になる内容となっていますので、ぜひ役立ててください。
サイバーセキュリティ
IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!
IPスプーフィングとは、本来のIPアドレスを偽造して、別のIPアドレスになりすます違法行為です。正常な送信元IPアドレスになりすますため、フィルタリングの検知を回避して攻撃します。本記事では、IPスプーフィングの仕組み、被害事例、対策について解説します。
サイバーセキュリティ
ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!
この記事では、ワームの特徴や被害、予防策について解説しています。ワームは自己複製して、操作不要で迅速に拡散するマルウェアです。本記事ではワームに対する具体的な予防対策を提案しており、これにより大規模なセキュリティリスクの防止が可能です。
サイバーセキュリティ
BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!
BlueBorneとは、Bluetoothに関する脆弱性を総称したものです。BlueBorneを悪用されると端末の乗っ取りや遠隔操作の被害にあう可能性があり、身近なサイバー攻撃です。本記事では、BlueBorneの特徴や被害、対策についてわかりやすく解説します。
サイバーセキュリティ
ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!
この記事ではゼロトラストについて説明しています。セキュリティの仕組みや7つの要素、導入するメリットについて詳しく解説しています。企業のセキュリティ対策に役立つ内容となっていますので、ぜひ参考にしてください。
サイバーセキュリティ
ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!
ドライブバイダウンロードの攻撃は、ウェブサイトの閲覧時、自動的にパソコンへマルウェアをダウンロードさせる仕組みです。この攻撃により個人情報の盗難や金銭被害などのリスクがあります。これらの手口や有効な対策について、事例を用いて解説します。