検索
ニュース

「電子メールプロバイダーのフィッシング対策は不十分」 プリマス大の調査フィッシングメールの6〜7割を通常メール扱い

英国プリマス大学の研究チームは「電子メールサービスプロバイダーは、個人と企業をフィッシングの脅威から保護する対策が極めて不十分だ」とする調査結果をまとめた。

Share
Tweet
LINE
Hatena

 英国プリマス大学のセキュリティ・コミュニケーション・ネットワーク研究センター(CSCAN)の研究チームは、さまざまな電子メールサービスプロバイダーのフィッシング対策(メールフィルター)の効果を調査し、「これらのプロバイダーは、個人と企業をフィッシングの脅威から保護する対策が極めて不十分だ」とする調査結果をまとめた。

 CSCANの研究チームは、報告されたフィッシング攻撃のアーカイブから入手したメールコンテンツを使って、調査用に各プロバイダーのアカウントにそれぞれ2通の潜在的フィッシングメールを送信した。1通はプレーンテキストのみで、リンクは削除されているもの。もう1通は、オリジナルURLへのリンクが保持されているものだ。

画像
調査結果をまとめた論文(出典:Computer Fraud & SecurityのWebページ)

 研究チームは、これらのメールがアカウントの受信ボックスに届いたか、もしくは不審なメールまたは迷惑メールとして、明示的にラベル付けされたかを調べた。

 その結果、潜在的フィッシングメールの大部分(リンクなしメールの75%、リンクありメールの64%)は、受信ボックスに届き、不審なメールまたは迷惑メールとしてラベル付けされなかった。しかも、悪意あるメールとして明示的にラベル付けされたメールは、6%にとどまった。

電子メールサービスプロバイダーのフィルタリングは不十分?

 CSCANの研究者は次のように指摘している。「大半のプロバイダーの検出成績が悪かったことは、これらのプロバイダーが『メールの文言に基づくフィルタリング』をしていないか、あるいはプロバイダーのフィルタリングは、ユーザーを保護するには不十分だということを意味する。ユーザーは、悪意あるメールをなかなか見分けられないことを考えると、これは憂慮すべき調査結果だ。この結果は、フィルタリング検出が『現状では検出技術の信頼性が低い』ことを示している」

 フィッシングのインシデントは、2003年に初めて記録されて以来、急激に増加している。セキュリティソフトウェアを手掛けるKaspersky Labによると、同社のフィッシング対策ソフトウェアは2018年に4億8246万5211回起動(トリガー)された。これは2017年のほぼ2倍だという。

マルウェアよりも身近になっているフィッシング

 フィッシングは企業にとっても大きな問題だ。英国デジタル文化メディアスポーツ省による調査「Cyber Security Breaches Survey 2019」によると、80%の企業が「詐欺メールを受け取った」あるいは「詐欺サイトに誘導された経験がある」と回答している。フィッシングは、マルウェアやランサムウェアよりもはるかに身近な脅威になっているといえるだろう。

 このため、ユーザーもフィッシングの危険に関する認識を高め、電子メールサービスプロバイダーに依存せず、個人情報や機密情報へのアクセスをフィッシング詐欺師に許さないようにする必要がある。

 なお、CSCANが調査結果をまとめた論文「Furnell et al: Fifteen years of phishing: can technology save us?」は「Computer Fraud & Security」誌の2019年7月号に掲載されている。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 2025年のサイバーセキュリティは何が“熱い”? ガートナーがトップトレンド6選を発表
  2. 日本企業の約8割が「VPN利用を継続」。一方、ゼロトラスト導入済み企業は2割を超える NRIセキュア
  3. 企業は「生成AIのデータローカライズ問題」にどう対処すべきか Gartnerがリスクを軽減するための戦略的アクションを解説
  4. 古いソフト/ファームウェアを狙うランサムウェア「Ghost」で70カ国以上の組織、多数の中小企業が被害に 対策は?
  5. 「透明性向上が狙い」 Mozilla、「Firefox」に利用規約を導入した理由を説明
  6. 「人材不足は生成AIで」は誤解? 大阪大学 猪俣教授が提言する、セキュリティ人材育成/自動化に必要な意識
  7. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  8. 「サービスアカウント」「ロール」「API」「アクセスキー」などの“非人間アイデンティティー(NHI)”に潜むセキュリティリスクTOP 10 OWASPが発表
  9. PQC(耐量子計算機暗号)への移行は進むのか Googleの「Cloud KMS」で量子安全なデジタル署名のプレビュー版が利用可能
  10. サイバー攻撃からの復旧時間、世界平均は10.9カ月、日本企業の平均は? ファストリー調査
ページトップに戻る