スパム・フィッシングの手口とだまされない見分け方

偽メールと偽サイトの典型手口を知り、URLや送信元の確認で被害を防ぐ基本を学ぶ。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、日常的に届く迷惑メールや偽サイトの手口を学び、だまされないための見分け方を身につけます。

紺野 アキ(びっくり) 紺野 アキ

先生、最近「アカウントが停止されました」ってメールが来て、リンクをクリックしそうになったんだけど…あれって何なの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それは典型的なフィッシングの手口ね。
実在する銀行やECサイトを装ってメールを送り、偽のサイトに誘導してIDやパスワードを盗もうとするのよ。

灰原 さや(普段) 灰原 さや

誘導先のフィッシングサイトは、本物そっくりに作られているんですよね。
ロゴやレイアウトまで真似してあると聞きました。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうなの。
だから見た目では判断できないわ。
大切なのはURLを確認すること。
正規のドメインと1文字だけ違っていたり、まったく無関係な文字列だったりするの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

うーん、でもURLってどこを見ればいいんですかぁ?
長くてよくわからないですぅ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

一番右側の「/」より前、特にドメイン部分を見るのよ。
例えば「example.co.jp」が正規なら、「example-co.jp」や「examp1e.co.jp」のようなタイポスクワッティングに注意してね。

灰原 さや(普段) 灰原 さや

最近はHTTPSで鍵マークが付いていても安心できないと習いました。
攻撃者も正規の証明書を取得できるからですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その通り。
鍵マークは通信が暗号化されている証拠であって、サイトの運営者が正しいという保証ではないの。
ここは間違えやすいポイントよ。

紺野 アキ(普段) 紺野 アキ

じゃあ、大量に届く広告メールみたいなのはスパムって呼ぶんだよね?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ、スパムメールは受信者の同意なく無差別に送られる迷惑メールのこと。
フィッシングもスパムの一種として届くことが多いわ。
差出人アドレスは簡単になりすましできるから、送信元だけで信用してはだめよ。

薔薇崎 ねむ(笑顔) 薔薇崎 ねむ

本文中のリンクを押さないで、自分でブックマークから公式サイトに行くのが安全なんですねぇ。

銀城 ナディア 先生(笑い) 銀城 ナディア 先生

素晴らしいわ。
それが一番確実な対策よ。
加えて、多要素認証を設定しておけば、万一パスワードが漏れても不正ログインを防ぎやすくなるの。

灰原 さや(普段) 灰原 さや

組織としては、送信ドメインを認証するSPFやDKIM、DMARCを導入すると、なりすましメールを受信側で判別しやすくなりますね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そこまで押さえられれば完璧ね。
技術的対策とユーザーの注意、両方が大切なのよ。

確認クイズ

実在する銀行を装い「口座を凍結した」という偽メールで利用者を偽サイトへ誘導し、暗証番号を入力させて盗む攻撃はどれか。

  1. DoS攻撃
  2. フィッシング
  3. ゼロデイ攻撃
  4. ソーシャルエンジニアリング
こたえを見る

正解: 2. フィッシング

正解はフィッシング。実在の組織を装ったメールなどで偽サイトに誘導し、認証情報を詐取する攻撃を指す。DoS攻撃は大量の負荷でサービスを妨害する攻撃、ゼロデイ攻撃は未修正の脆弱性を突く攻撃で、いずれも情報詐取の誘導とは異なる。ソーシャルエンジニアリングは人の心理や行動の隙を突く手口の総称で、フィッシングはその一種だが、設問の具体的手口を最も的確に表すのはフィッシングである。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。