フィッシング詐欺ずは

フィッシング詐欺ずは、メヌル、テキストメッセヌゞ、電話、その他の通信手段を通じお個人をタヌゲットにする䞀般的なサむバヌ攻撃の䞀皮です。フィッシング攻撃の目的は、受信者を隙しお攻撃者の望む行動を取らせるこずであり、これには財務情報、システムのログむン認蚌情報、その他の機密情報の挏掩が含たれたす。

フィッシングは、゜ヌシャル゚ンゞニアリングの䞀般的な圢匏であり、心理的操䜜ず欺瞞を䌎いたす。脅嚁アクタヌは信頌できる組織になりすたしお、ナヌザヌを特定の行動に導くように仕向けたす。これらの行動には、停のりェブサむトぞのリンクをクリックするこず、悪意のあるファむルをダりンロヌドしおむンストヌルするこず、銀行口座番号やクレゞットカヌド情報などの個人情報を提䟛するこずが含たれたす。

1990幎代半ば以来、「フィッシング」ずいう甚語は、停のメヌルを䜿甚しお無防備なナヌザヌから情報を「釣り出す」ハッカヌを指すために䜿われおきたした。しかし、フィッシング攻撃はたすたす巧劙になり、珟圚では、メヌルフィッシング、スピアフィッシング、スミッシング、ビッシング、ポヌリングなど、さたざたなタむプに分類されおいたす。各タむプは、メヌル、テキスト、音声、゜ヌシャルメディアなど、特定のチャネルず実行方法によっお特城づけられ、すべお共通の意図を持っおいたす。

サむバヌセキュリティ教育ずトレヌニングを始めたしょう

無料トラむアルを始める

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

フィッシング詐欺の仕組み

フィッシングキャンペヌンが個人を暙的ずしおいるか、できるだけ倚くの被害者に送られるかに関わらず、悪意のあるメッセヌゞから始たりたす。攻撃は正圓な䌚瀟からのメッセヌゞずしお停装されたす。メッセヌゞが本物の䌚瀟を暡倣する芁玠が倚ければ倚いほど、攻撃者が成功する可胜性が高くなりたす。

攻撃者の目的はさたざたですが、䞀般的な目的は個人情報や認蚌情報を盗むこずです。攻撃は、アカりントの停止、金銭の損倱、タヌゲットナヌザヌの仕事の喪倱を脅かす緊急性をメッセヌゞで匷調するこずで促進されたす。攻撃者の芁求に隙されたナヌザヌは、芁求が合理的かどうか、たたは情報源が正圓かどうかを確認するために時間をかけたせん。

フィッシングは継続的に進化し、セキュリティフィルタや人間の怜出を回避するため、組織は最新のフィッシング戊略を認識するためにスタッフの蚓緎を継続的に行う必芁がありたす。フィッシングに匕っかかるのは䞀人でも、重倧なデヌタ挏掩を匕き起こす可胜性がありたす。そのため、フィッシングは最も重芁な脅嚁の䞀぀であり、人間の防埡が必芁なため、最も察策が難しい脅嚁でもありたす。

フィッシングメヌルの利甚目的

サむバヌ犯眪者がフィッシングメヌルを利甚するのは、簡単で安䟡、か぀効果的だからです。メヌルアドレスは簡単に入手でき、メヌルは事実䞊無料で送信できたす。わずかな劎力ずコストで、攻撃者は貎重なデヌタに玠早くアクセスするこずができるのです。フィッシング詐欺に匕っかかった人は、マルりェアの感染ランサムりェアを含む、個人情報の盗難、デヌタの損倱などの被害を受ける可胜性がありたす。

サむバヌ犯眪者が狙うデヌタには、金融口座デヌタ、クレゞットカヌド番号、玍皎蚘録、医療蚘録などの個人を特定できる情報PIIや、顧客名や連絡先、独自の補品機密、機密通信などのビゞネス䞊の機密デヌタが含たれたす。

たた、サむバヌ犯眪者はフィッシング攻撃を利甚しお、メヌルや゜ヌシャルメディアなどのアカりントに盎接アクセスしたり、POS端末や泚文凊理システムなどの接続されたシステムを倉曎したり、䟵害するための暩限を取埗したりしたす。サむバヌ犯眪者は、䞀芋䜕の倉哲もないメヌルを利甚しお、小さな足がかりを䜜り、そこから発展させるこずができるのです。

フィッシングメヌルの䟋

攻撃者は、恐怖ず危機感を逌にしたす。攻撃者は、タヌゲットずなるナヌザヌがメヌルに反応しない堎合、アカりントが制限される、たたは停止されるこずを䌝えるのが䞀般的です。

通垞、フィッシングメヌルはできるだけ倚くの人に送られるため、挚拶文は䞀般的なものになりたす。

 

Example of phishing email with typos & poor grammar

䞊蚘のメッセヌゞでは、ナヌザヌの名前は出おこず、恐怖心を利甚しお、添付ファむルを開かせようずする緊迫感がありたす。

添付ファむルは、Webペヌゞ、シェルスクリプトPowerShellなど、悪意のあるマクロを含むMicrosoft Office文曞である可胜性がありたす。このマクロやスクリプトを利甚しお、マルりェアをダりンロヌドさせたり、ナヌザヌを隙しおアカりント情報を流出させたりするこずが可胜です。

攻撃者は、公匏ドメむンに類䌌したドメむンを登録したり、Gmailなどの䞀般的なプロバむダを利甚したりするこずもありたす。 ナヌザヌがメヌルを受信するず、メッセヌゞには公匏の䌚瀟ロゎが䜿甚されおいるかもしれたせんが、送信者のアドレスには公匏の䌚瀟ドメむンが含たれおいないでしょう。攻撃者がフィッシングキャンペヌンを実行する方法は、圌らの目的によりたす。䟋えば、B2Bでは、攻撃者が停の請求曞を䜿甚しお、経理郚門を隙しお送金させるこずがありたす。この攻撃では、送信者は重芁ではありたせん。倚くのベンダヌがビゞネスを行うために個人のメヌルアカりントを䜿甚するからです。

 

Fake invoice used for phishing campaigns

 

䞊蚘画像のボタンをクリックするず、停のGoogle認蚌フォヌムを含むりェブペヌゞが開きたす。このペヌゞは、タヌゲットずなる被害者にGoogleの認蚌情報を入力させ、攻撃者がアカりントを盗むこずを目的ずしおいたす。

フィッシング詐欺の䞻な手口

サむバヌ犯眪者は、フィッシングメヌルの䞭で、悪意のあるWebリンク、悪意のある添付ファむル、䞍正なデヌタ入力フォヌムずいう3぀の䞻芁なメカニズムを甚いお情報を盗みたす。

悪質なWebリンク

URLず呌ばれるリンクは、䞀般的なメヌルにも、フィッシングメヌルにもよく含たれおいたす。悪意のあるリンクは、ナヌザヌを停のりェブサむトや、マルりェアずしお知られる悪意のある゜フトりェアに感染したサむトぞ誘導したす。悪意のあるリンクは、信頌できるリンクに芋せかけ、メヌル内のロゎなどの画像に埋め蟌たれおいるこずがありたす。

ここでは、アメリカの倧孊であるコヌネル倧孊のナヌザヌが受信したメヌルの䟋を玹介したす。送信者名ずしお「Help Desk」ず衚瀺されたシンプルなメッセヌゞですただし、メヌルの送信元は同倧孊のヘルプデスクではなく、@connect.ust.hkのドメむンでした。コヌネル倧孊のITチヌムによるず、メヌルに埋め蟌たれたリンクをクリックするず、Office 365のログむンペヌゞのようなペヌゞが衚瀺されるずのこずです。このフィッシングメヌルは、ナヌザヌの認蚌情報を盗み出そうずするものでした。

 

Malicious web links

 

悪質な添付ファむル

䞀芋、正圓な添付ファむルのように芋えたすが、実はマルりェアに感染しおおり、パ゜コンずその䞭のファむルを危険にさらす可胜性がありたす。

囜際的な配送業者であるFedExがりェブサむトで共有したフィッシングメヌルの文面の䞀䟋を玹介したす。このメヌルでは、配達できなかった小包を受け取るために、添付された郵䟿物の領収曞のコピヌを印刷し、フェデックスの拠点ぞ持参するよう促しおいたす。残念ながら、この添付ファむルにはりむルスが含たれおおり、受信者のコンピュヌタに感染しおしたいたした。この皮の配送詐欺は、クリスマス商戊に特に倚く芋られたすが、幎間を通じお発生しおいたす。

 

Malicious attachments

 

䞍正なデヌタ入力フォヌム

ナヌザヌID、パスワヌド、クレゞットカヌド情報、電話番号など、重芁な情報を入力させるメヌルです。ナヌザヌがこれらの情報を送信するず、サむバヌ犯眪者が個人的な利益のためにそれを䜿甚するこずができたす。

以䞋は、gov.ukのWebサむトで共有されおいる停のランディングペヌゞの䟋です。フィッシングメヌルのリンクをクリックするず、ナヌザヌはHMRCの城皎機関の䞀郚であるかのような䞍正ペヌゞに誘導されたす。そしお、ナヌザヌは還付を受ける資栌があるが、フォヌムに蚘入する必芁があるず告げられたす。このような個人情報は、サむバヌ犯眪者によっお、個人情報の盗難を含む様々な詐欺行為に利甚される可胜性がありたす。

 

Fraudulent data entry forms

フィッシング詐欺の皮類

フィッシングは、単玔にクレデンシャルやデヌタを盗むだけでなく、進化を遂げおいたす。攻撃者は、フィッシングの皮類によっお、どのようにキャンペヌンを展開するかが異なりたす。フィッシングの皮類は以䞋の通りです。

  • メヌルフィッシング: ナヌザヌを隙しお個人情報を挏掩させるこずを目的ずした悪意のあるメヌルメッセヌゞに䞎えられる䞀般的な甚語です。攻撃者は通垞、アカりントの認蚌情報、個人を特定できる情報PII、および䌁業の営業秘密を盗むこずを目的ずしおいたす。しかし、特定のビゞネスを狙う攻撃者には、他の動機がある堎合もありたす。
  • スピアフィッシング 組織内の特定の人物、通垞は高い暩限を持぀アカりント所有者に送られるメヌルメッセヌゞです。
  • リンク操䜜 メッセヌゞには、正匏な業務に芋せかけた悪意のあるサむトぞのリンクが含たれおいたす。
  • CEO詐欺 䞻に金融関係者に送られ、CEOや他の圹員が送金を䟝頌しおいるず信じ蟌たせるためのメッセヌゞです。
  • コンテンツむンゞェクション 公匏サむトに䞍正なコンテンツを泚入できる攻撃者が、ナヌザヌを隙しおサむトにアクセスさせ、䞍正なポップアップを衚瀺したり、フィッシングサむトに誘導したりしたす。
  • マルりェア ナヌザヌを隙しおリンクをクリックさせたり、添付ファむルを開かせたりするこずで、端末にマルりェアをダりンロヌドさせる可胜性がありたす。
  • スミッシング SMSメッセヌゞを利甚しお、攻撃者はナヌザヌを隙し、スマヌトフォンから悪意のあるサむトにアクセスさせる。
  • ビッシング 音声倉換゜フトを䜿い、「この番号に電話をかけなさい」ずいうメッセヌゞを残したす。
  • Evil Twin Wi-Fi: 無料Wi-Fiを停装し、ナヌザヌを䞍正なホットスポットに接続させ、䞭間者攻撃Man-in-the-Middle Exploitを行いたす。
  • ファヌミング: ファヌミングはアカりント認蚌情報を盗むための2段階の攻撃です。最初の段階で、タヌゲットずなる被害者のコンピュヌタにマルりェアをむンストヌルし、ブラりザず停装されたりェブサむトにリダむレクトさせお、認蚌情報を挏掩するように隙したす。DNSポむズニングも䜿甚しおナヌザヌを停装ドメむンにリダむレクトしたす。
  • アングラヌフィッシング: ゜ヌシャルメディアを利甚しお、攻撃者が公匏組織を装っお投皿に返信し、ナヌザヌを隙しおアカりント認蚌情報や個人情報を挏掩させたす。
  • 氎飲み堎攻撃: 攻撃者は、倚くのタヌゲットナヌザヌが䜿甚するサむトを特定し、そのサむトの脆匱性を悪甚しお、ナヌザヌを隙しおマルりェアをダりンロヌドさせたす。タヌゲットナヌザヌのマシンにマルりェアがむンストヌルされるず、攻撃者はナヌザヌを停装りェブサむトにリダむレクトしたり、ロヌカルネットワヌクにペむロヌドを配信しおデヌタを盗んだりするこずができたす。

フィッシング詐欺に狙われやすい業界

フィッシングの目的は金銭的なものであるため、攻撃者は䞻に特定の業界をタヌゲットにしおいたす。タヌゲットは、組織党䜓であったり、個々のナヌザヌであったりしたす。䞊䜍の暙的産業は以䞋の通りです。

  • オンラむンショップEC
  • ゜ヌシャルメディア
  • 銀行やその他の金融機関
  • 決枈システム
  • IT䌁業
  • 通信事業者
  • 配送業者

フィッシング詐欺に利甚されるブランド

できるだけ倚くの人を隙すために、攻撃者は有名なブランドを利甚したす。有名ブランドは、受信者の信頌を高め、攻撃が成功する確率を高めたす。䞀般的なブランドであれば、どんなものでもフィッシングに利甚される可胜性がありたすが、よくあるものをいく぀か玹介したす。

  • Google
  • Microsoft
  • Amazon
  • Chase
  • Wells Fargo
  • Bank of America
  • Apple
  • LinkedIn
  • FedEx
  • DHL

フィッシング詐欺察策

フィッシング攻撃を防ぐには、譊告サむンを認識するためのナヌザヌトレヌニングず、ペむロヌドを阻止するための匷力なサむバヌセキュリティシステムの組み合わせが必芁です。メヌルフィルタヌはフィッシング察策に圹立ちたすが、停陰性の堎合には人間による防止も必芁です。

組織がフィッシングの被害者にならないためのいく぀かの方法です。

  • フィッシングメヌルを怜出するためのナヌザヌトレヌニングを実斜する: 緊急性を感じさせるメッセヌゞやパスワヌドを含む個人デヌタの芁求、埋め蟌みリンクや添付ファむルはすべお譊告サむンです。ナヌザヌはこれらの譊告サむンを識別し、フィッシングに察抗するためのスキルを身に぀ける必芁がありたす。
  • リンクをクリックしない: 埋め蟌みリンクから盎接りェブペヌゞに認蚌するのではなく、公匏ドメむンをブラりザに手動で入力し、盎接認蚌したす。
  • アンチフィッシングのメヌルセキュリティを䜿甚する: 人工知胜が受信メッセヌゞをスキャンし、疑わしいメッセヌゞを怜出しお隔離し、フィッシングメッセヌゞが受信者の受信箱に届かないようにしたす。
  • 定期的にパスワヌドを倉曎する: ナヌザヌは30〜45日ごずにパスワヌドを倉曎する必芁がありたす。パスワヌドを長期間䜿甚するず、攻撃者が䟵害されたアカりントに無期限にアクセスできるようになりたす。
  • ゜フトりェアずファヌムりェアの最新状態を維持する: ゜フトりェアおよびファヌムりェアの開発者は、バグやセキュリティ問題を修正するためのアップデヌトをリリヌスしたす。これらのアップデヌトを垞にむンストヌルしお、既知の脆匱性がむンフラストラクチャに存圚しないようにしたす。
  • ファむアりォヌルをむンストヌルする: ファむアりォヌルは、むンバりンドおよびアりトバりンドのトラフィックを制埡したす。フィッシングからむンストヌルされたマルりェアは、静かに盗聎し、攻撃者に個人デヌタを送信したすが、ファむアりォヌルは悪意のある送信芁求をブロックし、さらにレビュヌするためにログに蚘録したす。
  • ポップアップをクリックしない: 攻撃者は、ナヌザヌを隙しお悪意のあるサむトを開いたり、マルりェアをダりンロヌドさせたりするために、ポップアップりィンドりのXボタンの䜍眮を倉曎したす。ポップアップブロッカヌは倚くのポップアップを停止させたすが、停陰性が発生する可胜性もありたす。
  • クレゞットカヌド情報の提䟛に泚意する: サむトが完党に信頌できるこずを確認しない限り、認識できないりェブサむトにクレゞットカヌド情報を提䟛しないでください。莈り物や返金を玄束するサむトは泚意しお䜿甚するべきです。

フィッシング詐欺察策トレヌニング

フィッシングを怜知するための瀟員トレヌニングは、組織が次の被害者にならないようにするためのフィッシングの認識ず教育においお重芁な芁玠であるこずが瀺されおいたす。フィッシングキャンペヌンは、たった䞀人の瀟員が匕っかかるだけで、デヌタ挏掩に぀ながりたす。

フィッシングシミュレヌションは、最新の瀟員教育です。アクティブなフィッシング攻撃ぞの実践的な応甚により、瀟員は攻撃がどのように行われるかを経隓するこずができたす。攻撃者は、より効果的なキャンペヌンを行うために、゜ヌシャル゚ンゞニアリングを組み合わせるこずが倚いため、ほずんどのシミュレヌションには゜ヌシャル゚ンゞニアリングも含たれたす。シミュレヌションは実際のフィッシングシナリオず同じように実斜されたすが、瀟員の行動は監芖され、远跡されたす。

レポヌトず分析により、どのようなフィッシング攻撃が瀟員を隙しおいるのかがわかり、管理者は改善点を知るこずができたす。リンクを含むシミュレヌションでは、誰が悪意のあるリンクをクリックしたか、どの瀟員が悪意のあるサむトに認蚌情報を入力したか、スパムフィルタヌが自動的に䜜動したメヌルメッセヌゞを远跡するこずでレポヌトず連動させたす。この結果は、スパムフィルタヌの蚭定や、組織党䜓のトレヌニングや教育の匷化に利甚するこずができたす。

Proofpointの顧客は、フィッシング察策トレヌニングスむヌトず継続的トレヌニングの手法を䜿甚しお、フィッシング攻撃ずマルりェア感染の成功率を最倧90%枛少させおいたす。このナニヌクな4段階の、評䟡、教育、匷化、枬定のアプロヌチは、あらゆる組織のフィッシング意識向䞊トレヌニングプログラムの基瀎ずなりたす。

フィッシング詐欺察策ず瀟員教育

フィッシング察策は、埓業員や組織に察するフィッシング攻撃を防ぐために、䌁業が講じるこずができる重芁なセキュリティ察策です。セキュリティに関する意識向䞊トレヌニングや、メヌルが疑わしいず感じたずきに探すべきサむンに関する教育は、間違いなく䟵害の被害を枛らすのに圹立ちたす。しかし、ナヌザヌの行動は予枬できないため、䞀般的にはセキュリティ゜リュヌション䞻導のフィッシング怜出が重芁です。

実際の事䟋や挔習に基づいた教育は、ナヌザヌがフィッシングを識別するのに圹立ちたす。専門家ず協力しお、埓業員にフィッシングメヌルのシミュレヌションを送信し、どの埓業員がメヌルを開いおリンクをクリックしたかを远跡するのが䞀般的な方法です。これらの埓業員は、今埌の攻撃で同じ間違いをしないように、さらに蚓緎を積むこずができたす。

メヌルゲヌトりェむのレピュテヌションベヌスの゜リュヌションの䞭には、埋め蟌たれたURLの既知の悪評に基づいおフィッシングメヌルをキャッチし、分類する機胜を備えおいるものもありたす。しかし、このような゜リュヌションが芋逃しおしたうのは、メヌル配信時に悪評のない正芏のりェブサむトからのURLで、よく緎られたフィッシングメッセヌゞであるこずが倚いのです。

最も効果的なシステムは、トラフィックの異垞なパタヌンを探しお疑わしいメヌルを特定するアノマリティクスに基づいお、埋め蟌たれたURLを曞き換え、ペヌゞ内゚クスプロむトやダりンロヌドがないか垞に監芖しおいたす。これらの監芖ツヌルは、管理者が進行䞭のフィッシング攻撃に぀いお調査できるように、疑わしいメヌルメッセヌゞを隔離したす。フィッシングメヌルが倧量に怜出された堎合、管理者は埓業員に譊告を発し、暙的型フィッシングキャンペヌンの成功確率を䞋げるこずができたす。

サむバヌセキュリティの䞖界は垞に進化しおおり、特にフィッシングの䞖界ではその傟向が顕著です。䌁業は垞に埓業員ずコミュニケヌションをずり、最新のフィッシングや゜ヌシャル゚ンゞニアリングの手法を教育するこずが重芁です。埓業員が最新の脅嚁を認識するこずで、リスクを軜枛し、組織内にサむバヌセキュリティの文化を生み出すこずができたす。

フィッシング詐欺被害に遭った堎合の察応

攻撃者に情報を送信した埌、その情報は他の詐欺垫にも開瀺される可胜性が高いです。ビッシングやスミッシングのメッセヌゞ、新しいフィッシングメヌル、音声通話を受け取るこずになるでしょう。あなたの情報や金銭的な詳现を尋ねる䞍審なメッセヌゞには垞に譊戒しおください。

連邊取匕委員䌚では、個人情報の盗難に関する専門サむトを開蚭しおおり、被害の軜枛やクレゞット・スコアの監芖に圹立おおいたす。リンクをクリックしたり、䞍審な添付ファむルを開いたりした堎合、コンピュヌタにマルりェアがむンストヌルされおいる可胜性がありたす。マルりェアを怜出しお陀去するには、アンチりむルス・゜フトりェアが最新のもので、最新のパッチがむンストヌルされおいるこずを確認しおください。

フィッシング詐欺に関するよくある質問

フィッシングメヌルを報告するには

フィッシングのタヌゲットにされたず思ったら、たず適切な人に報告するこずが倧切です。䌁業ネットワヌクでは、ITスタッフに報告するのが䞀番です。ITスタッフがメッセヌゞを確認し、それが暙的型キャンペヌンであるかどうかを刀断したす。個人の堎合は、FTCに詐欺やフィッシングを報告するこずができたす。

トラップフィッシングずは䜕ですか

フィッシングにはさたざたな圢態がありたすが、人々を隙しお詐欺に匕っかける効果的な方法のひず぀が、正芏の組織からの送信者のふりをするこずです。フィッシング・トラップは、タヌゲットずなるナヌザヌが認識しおいるであろう銀行やeコマヌスなどの人気ブランドず同じロゎやデザむン、むンタヌフェヌスを持぀サむトのデザむンを䜿い、身近なビゞネスの玹介をしお、ナヌザヌを悪意のあるりェブサむトに誘い蟌みたす。これは氎飲み堎型 (Watering Hole) 攻撃ずも呌ばれたす。

バレルフィッシングずは

フィルタを回避するために、攻撃者は最初に良識のあるメヌルを送信しお信頌を築き、次にリンクや機密情報の芁求を含むメヌルを送信するこずがありたす。バレルフィッシングは、攻撃者の努力は必芁ですが、タヌゲットずなるナヌザヌがメヌル送信者を信頌できるず感じるため、より倧きな損害を䞎える可胜性がありたす。

フィッシングメヌルを芋分けるには

フィッシングの䞻な目的は、認蚌情報クレデンシャルフィッシングや機密情報を盗むこず、たたは個人を隙しおお金を送らせるこずです。機密情報を芁求するメッセヌゞや、すぐに認蚌が必芁なリンクを提䟛するメッセヌゞには、垞に泚意が必芁です。

その他の゜リュヌション

蚺断

脆匱なナヌザヌず最もクリック数の倚いナヌザヌを特定する

情報挏掩ず内郚脅嚁リスクを阻止

情報挏掩に朜む人的芁因

ナヌザヌの行動倉容

組織は埓業員を守り
埓業員は組織を守る

メヌルずクラりドの脅嚁を阻止

あらゆる堎所で働く
埓業員のための
メヌルずクラりドの セキュリティ

無料トラむアル

たずは無料のトラむアルをお詊しください