フィッシングメールは説得せず、急がせる
フィッシングメッセージは、1つの行動をさせるために作られています。「読んで考えて」ではなく、「今すぐここをクリック」です。それ以外はすべて見せかけです。ロゴ、署名、本物らしい送信元アドレス。見せかけがあるのは、最初の1秒で立ち止まらないようにするためです。
口実には、すでに本当かもしれないことが使われます。荷物が止まっている、定期契約が更新されていない、別の都市から誰かがアカウントにログインした。最後の手口がいちばん有効です。急ぐ理由も、今パスワードを求められる理由も、それだけで説明できるからです。不安になると注意が狭まり、ページのアドレスではなく、アカウントが無事かどうかを確認してしまいます。
Verizonの報告によると、被害に遭った人では、メールを開いてから情報を入力するまで1分未満のケースが最も多かったとされます。これは不注意の問題ではありません。1分では疑う間もなく、疑いはページがすでに情報を送信した後にやってきます。
リストを集める。 アドレスは情報漏えいや公開プロフィールから入手します。使っているサービスを詳しく把握するほど、口実はもっともらしくなります。
ログインページをコピーする。 本物のサイトのレイアウトを丸ごとコピーし、アドレスだけを変えます。余分な文字を足したり、末尾のドメインを変えたりした、よく似たものです。
口実を送る。 リンク1つと期限を添えたメールやSMSを送ります。1日以内に確認しないと、アクセスが停止されます。
その場で転送する。 最新のフィッシングキットはプロキシとして機能し、パスワードとSMSのコードを有効なうちにすぐ本物のサイトへ送ります。だからワンタイムコードだけでは防げません。
足場を固める。 アカウント内で復旧手段を変更したり、メール転送を設定したりして、パスワードを変えても再び入れるようにします。
同じサービスばかり偽装される理由
攻撃者に必要なのは、確実にアカウントを持っていそうなブランドと、説明のいらない口実です。だから偽装されるブランドのリストは短く、ほとんど変わりません。APWGの報告によると、割合はおよそ次のとおりです。四半期ごとに上位は入れ替わりますが、顔ぶれは同じです。
そのほかは配送、行政サービス、ショップです。口実自体がもっともらしい季節に使われます。ここからも、ぎこちないデザインでフィッシングを見抜こうとするのは悪い戦略だとわかります。コピーは本物のサイトから作られ、文章も誤り1つなく書かれることが増えています。
アカウントに関する不安な通知を安全に確認するには?
SMSのワンタイムコードがフィッシングを防げないことがあるのはなぜ?
出典
- APWGのフィッシング活動動向レポートとVerizonのデータ漏えい調査報告書に基づく。
「サイバー犯罪」シリーズの続き
サイトで全文公開2本、アプリにさらに3本
すべての記事