検索
連載

フィッシングとは

フィッシング(phishing)とは、対象者に対してメッセージを送り、対象者から機微情報などを取得する攻撃である。

Share
Tweet
LINE
Hatena

 フィッシング(phishing)とは、対象者に対してメッセージを送り、対象者から機微情報などを取得する攻撃である。フィッシングそのものは、不正アクセス禁止法に抵触する行為であり、フィッシングによって得た機微情報は詐欺行為などにも使われる。取得する情報の例としては、SNSや会員サービスのログイン情報(アカウント名とパスワード)、クレジットカードや銀行口座の情報が挙げられる。

 フィッシングで使われるメッセージは電子メール(SMSを含む)とSNSのメッセージング機能の2つが考えられる。この場合のフィッシングの大まかな手順は次の通りである。

  1. 犯罪者Xは標的に対して「餌」に相当する文面(メール、SMS、SNSのメッセージなど)を送る
  2. 文面にはリンクがあり、それをクリックすると、当該サービスにそっくりのログイン画面や、パスワードなどの入力を求める画面が開く
  3. 開いた画面で情報を入力して送信すると、送信された情報がXの手元に届く

 フィッシングの具体例として、オンラインバンキングでは、「メールを受信されたお客さまをその金融機関とは全く関係のない虚偽のページにアクセスさせ、暗証番号などの重要な情報を入力させる」ケースがある(参考)。また、Twitterでは複数のアカウントの間でスパム活動が伝染した事例もある。

 フィッシング対策は、リンクを安易にクリックしないのはもちろんのこと、送信元を注意深く確認することが挙げられる。しかし、SNSなどでは、既にフィッシングに引っ掛かって乗っ取られたアカウントが、自分が信頼しているアカウントであるにもかかわらず、悪意のある文面を送りつけてきたということが起こる。この場合、送信元を見るだけでは防げない。

 乗っ取られたアカウントからの文面を無視できない場合は、対応する前に、当事者に電話や別のSNSなどの連絡手段で確認するなどの用心深い行動が必要である(このときメールに掲載された連絡先を信用してはならない)。

関連用語

ソーシャルエンジニアリング

■更新履歴

【2004/1/1】初版公開。

【2018/2/26】最新情報に合わせて内容を書き直しました(セキュリティ・キャンプ実施協議会 著)。


Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  2. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  3. Google Cloudがサイバーフィジカルシステムのレジリエンスを高める10の指標を解説 最初にすべきことは?
  4. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  5. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  6. セキュリティ担当者の54%が「脅威検知ツールのせいで仕事が増える」と回答、懸念の正体とは? Vectra AI調査
  7. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  8. 米国/英国政府が勧告する25の脆弱性、活発に悪用されている9件のCVEとは、その対処法は? GreyNoise Intelligence調査
  9. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  10. MicrosoftがAD認証情報を盗むサイバー攻撃「Kerberoasting」を警告 検知/防御方法は?
ページトップに戻る