基礎解説:フィッシング詐欺
いまさらフィッシング詐欺にだまされないために
星澤 裕二株式会社セキュアブレイン
2004/12/25
フィッシング詐欺とは |
フィッシング詐欺とは、本物そっくりの偽メールや偽サイトを使ってユーザーをだまし、パスワードやクレジットカード番号、個人情報などを盗み取るオンライン詐欺の一種だ。オンライン詐欺はインターネットを利用した詐欺の総称で、ネット詐欺、デジタル詐欺とも呼ばれる。フィッシング詐欺以外に架空請求メールやワンクリック請求、オークション詐欺などがある。
Anti-Phishing Working Group(APWG) によると、「フィッシング」という言葉は、オンライン詐欺師がメールのルアーを使ってインターネットユーザーの海からパスワードや金融データを釣り上げる(fish)ところからきているという。ただし綴りはFishing ではなくPhishingである。“F”が“Ph”に置き換えられているのは、ハッカーの命名規則にのっとってという説や「洗練された」という英語のsophisticated からきているという説がある。ユーザーをだます偽メールや偽サイトが巧妙で洗練されているからだ。
フィッシング詐欺に引っ掛かってしまう最大の理由は、本物と偽物の区別が難しいからだ。これはフィッシング詐欺だけではなく詐欺行為すべてに共通していえる。オレオレ詐欺(振り込め詐欺)は電話の向こうが本人かどうかを判断することが難しいから成立してしまうのだ。フィッシング詐欺の場合、メールやWebサイトの真贋(しんがん)を見分けることができればだまされることはない。
メールのヘッダなどを確認して偽装を見抜く方法はあるが、一般の人が実行するのはなかなか難しい。簡単に目視できるもので確認するのが一般的である。メールでは差出人欄(From:)だ。HTMLメールやWebサイトでは、貼り付けられた会社のロゴマークも判断の材料のひとつになるはずだ。
しかし、メールの差出人(From:)の名前は発信者が自由に設定することができるし、Webブラウザのアドレスバーに表示されるURLが偽装できてしまうセキュリティホールも発見されている。最近では、JavaScriptを使ってアドレスバーを上書きし、偽サイトのURLを隠すといった手口が流行っている。また、デジタルデータであるロゴマークは簡単に複製することができる。メールやWebサイトの偽物は簡単に作れてしまうのだ。つまり、普段やっている真正確認はあまり役に立たないのである。
フィッシング詐欺による被害 |
米ガートナー社によると、フィッシング詐欺による過去1年間の被害総額は24億ドル(約2640億円)にも上るという。また、米非営利団体「TRUSTe」は、フィッシング詐欺による米国内での過去1年の消費者の被害額は5億ドル(約550億円)と推計している。さらに警察庁の資料によると、2003年中の英国の銀行の被害額が5000万ポンド(約98億円)、オーストラリアでは1銀行当たり1000万豪ドル(約8億円)の被害があったという。
産経新聞の記事によると、11月、警察庁に国内初のフィッシング詐欺による被害が届けられたという。被害者は日本語のフィッシングメールで偽のWebサイトに誘導され、IDとパスワードを入力してしまい数十万円の被害を受けたという。いまのところこの事件の他には国内のフィッシング詐欺による被害の詳しい実態は明らかになっていない。しかし、国内の多くの銀行やクレジットカード会社、ネットオークションやオンラインショッピングを運営している会社が警告を発しているように、日本語のフィッシングメールが急増中だ。何らかの対策を講じなければ、今後、国内でのフィッシング詐欺による被害が増えることは間違いない。
会社名を騙られた企業は、被害者に対する損害の補償だけでなく、被害を受けていない顧客からの苦情や問い合わせへの対応を余儀なくされる。場合によっては専用窓口の設置なども検討しなければならない。こういったサポート業務にかかる費用はばかにならない。
また、こうした金銭的な被害だけではなく企業の社会的な信用を失墜させるという部分も大きい。フィッシング詐欺が社会現象となれば消費者の不安が募り、インターネットを利用した取引を控えるようになる。つまりeコマースの発展に影響する恐れがある。
フィッシング詐欺テクニック |
フィッシング詐欺ではさまざまなテクニックが使われている。それらのテクニックをまとめてみた。
●スパム
営利目的のスパムメールと詐欺目的のフィッシングメールではメールの内容は異なるが、さまざまな方法で収集したメールアドレス宛に無差別にメールを大量配信するという点では同じだ。スパマー(スパム送信者)のメールアドレス収集や無差別大量配信といったテクニックはそのままフィッシングにも利用される。
●スプーフィング(なりすまし)
偽メールや偽サイトであることをごまかすためにスプーフィングのテクニックが使われる。一般の人が本物か偽物かを識別するために確認するWebブラウザのアドレスバーやステータスバー、メールの差出人欄などがスプーフィングの対象である。アドレスバーやステータスバーの詐称にはセキュリティホールやJavaScriptが悪用される。
●ソーシャルエンジニアリング
ここでのソーシャルエンジニアリングとは、人の心理を突き、うっかり個人情報を漏らしてしまうように仕向けるテクニックをいう。メールのタイトルや本文に工夫を凝らし偽サイトへ誘導する。例えば、パスワードの期限切れやセキュリティ向上のためにユーザー情報の再入力を求めるといった具合だ。そして訪問した偽サイトは本物そっくりに作られていて、さらに偽物であることを気付かせないために、ユーザー情報を入力させた後でメンテナンス中などのエラーメッセージを表示する。
●マリシャスコード(悪意のあるコード)
ウイルス、ワーム、トロイの木馬を利用し、コンピュータを乗っ取る。遠隔操作できるようになったコンピュータは、偽メールの配信やフィッシングサイトを構築するために使われる。最近では、Botネットを悪用するケースが増えてきている。
●セキュリティホール
前述のアドレスバーやステータスバーの詐称はセキュリティホールを悪用して行われる。Webブラウザのセキュリティホールだけでなく、本物のサイトのWeb アプリケーションのセキュリティホール(クロスサイトスクリプティングなど)が悪用されるケースもある。
●ハッキング
偽メールや偽サイトのためにコンピュータを乗っ取る。犯行を隠すために踏み台として利用する。
1/3 |
Index | |
いまさらフィッシング詐欺にだまされないために | |
Page1 フィッシング詐欺とは フィッシング詐欺による被害 フィッシング詐欺テクニック |
|
Page2 自衛手段とその問題点 フィッシング詐欺防御ソリューション |
|
Page3 メールにおけるフィッシング詐欺対策 Webにおけるフィッシング詐欺対策 いまさらフィッシング詐欺にだまされないために |
関連記事 |
フィッシング詐欺対策として企業が負うべき責任 |
Security&Trust記事一覧 |
- Windows起動前後にデバイスを守る工夫、ルートキットを防ぐ (2017/7/24)
Windows 10が備える多彩なセキュリティ対策機能を丸ごと理解するには、5つのスタックに分けて順に押さえていくことが早道だ。連載第1回は、Windows起動前の「デバイスの保護」とHyper-Vを用いたセキュリティ構成について紹介する。 - WannaCryがホンダやマクドにも。中学3年生が作ったランサムウェアの正体も話題に (2017/7/11)
2017年6月のセキュリティクラスタでは、「WannaCry」の残り火にやられたホンダや亜種に感染したマクドナルドに注目が集まった他、ランサムウェアを作成して配布した中学3年生、ランサムウェアに降伏してしまった韓国のホスティング企業など、5月に引き続きランサムウェアの話題が席巻していました。 - Recruit-CSIRTがマルウェアの「培養」用に内製した動的解析環境、その目的と工夫とは (2017/7/10)
代表的なマルウェア解析方法を紹介し、自社のみに影響があるマルウェアを「培養」するために構築した動的解析環境について解説する - 侵入されることを前提に考える――内部対策はログ管理から (2017/7/5)
人員リソースや予算の限られた中堅・中小企業にとって、大企業で導入されがちな、過剰に高機能で管理負荷の高いセキュリティ対策を施すのは現実的ではない。本連載では、中堅・中小企業が目指すべきセキュリティ対策の“現実解“を、特に標的型攻撃(APT:Advanced Persistent Threat)対策の観点から考える。
|
|