パスワードを破るより頼むほうが簡単な理由
セキュリティを直接突破するには、時間と機材、そして希少な知識が必要です。人を介して突破するなら、電話ともっともらしい話があれば足ります。この手口はソーシャルエンジニアリングと呼ばれ、インターネットよりも古いものです。アクセス情報がアプリではなく紙のファイルに保管されていた時代にも、同じ手口は機能していました。
うまくいくのは、電話の向こうにいる人が愚かだからではありません。依頼は、仕事上の反射的な行動に入り込みます。助ける、進行を止めない、急いでいる相手に面倒な人だと思われない。断れば今すぐ小さな対立が起きますが、応じるのは一瞬です。ここでの弱点は、その人の性格ではなく、置かれた状況なのです。
素人はシステムをハッキングし、プロは人をハッキングする。
90年代で最も有名なハッカーだったケビン・ミトニックも、後に同じことを語っています。彼がアクセスを得たのは、コードを使うより会話を通じてのほうが多かったのです。それ以来、舞台は変わっても仕組みは変わっていません。受付への電話が、「サポート」からのメールや「銀行から」のメッセージに置き換わっただけです。
この手の会話を組み立てるもの
準備には通常、会話そのものより長い時間がかかります。名前、役職、誰が誰の上司か、社内システムを何と呼んでいるか。こうした情報は、ソーシャルメディアやメールの署名、求人情報など、公開されている情報源からあらかじめ集められます。その後はおなじみのパターンで進み、手順はほとんどいつも同じ順番です。
- 事前組織や人についての情報を、もともと公開されているものから集める。
- 開始電話をかけてきた人がそうした情報を口にするため、同じ組織の人らしく聞こえる。同僚、委託業者、銀行員などです。
- 圧力緊急性を持ち出す。アクセスがまもなく停止される、今すぐ対応しなければならない、考えている暇はない、と迫る。
- 依頼パスワードの代わりに、コードを読み上げる、承認をタップする、リンクを開くといった小さなことを求める。
決め手になるのは最後の手順です。パスワードを直接聞かれることはほとんどありません。代わりに、それだけなら無害に見える操作を求められます。メッセージに届いたコード、アプリの「本人です」ボタン、「ログインを確認する」ページなどです。小さなことに同意したつもりが、すべてへのアクセスを渡してしまいます。
どのパターンにも共通する特徴は1つです。急がせながら、いつもの経路から別のメッセージアプリや別のページ、あるいは今すぐの会話へと誘導します。電話を切って1分後に疑いが生まれるのは普通のことです。仕掛けはまさに、その速さを当てにしていたからです。本物のサポートなら、あなたが間を置いて折り返すのを落ち着いて待てます。
詐欺師がパスワードではなく操作を求めることが多いのはなぜ?
「サポート」からの電話で急かされたら、どうする?
出典
- ケビン・ミトニック『欺瞞の技術』(2002年)- 手口を本人の視点から解説したものです。同じ手順は、電話詐欺対策機関や、データ漏えい調査の年次報告書でも説明されています。
「ソーシャルエンジニアリング」シリーズの続き
サイトで全文公開3本、アプリにさらに4本
