この回では、日常的に届く迷惑メールや偽サイトの手口を学び、だまされないための見分け方を身につけます。
先生、最近「アカウントが停止されました」ってメールが来て、リンクをクリックしそうになったんだけど…あれって何なの?
それは典型的なフィッシングの手口ね。
実在する銀行やECサイトを装ってメールを送り、偽のサイトに誘導してIDやパスワードを盗もうとするのよ。
誘導先のフィッシングサイトは、本物そっくりに作られているんですよね。
ロゴやレイアウトまで真似してあると聞きました。
そうなの。
だから見た目では判断できないわ。
大切なのはURLを確認すること。
正規のドメインと1文字だけ違っていたり、まったく無関係な文字列だったりするの。
うーん、でもURLってどこを見ればいいんですかぁ?
長くてよくわからないですぅ。
一番右側の「/」より前、特にドメイン部分を見るのよ。
例えば「example.co.jp」が正規なら、「example-co.jp」や「examp1e.co.jp」のようなタイポスクワッティングに注意してね。
最近はHTTPSで鍵マークが付いていても安心できないと習いました。
攻撃者も正規の証明書を取得できるからですね。
その通り。
鍵マークは通信が暗号化されている証拠であって、サイトの運営者が正しいという保証ではないの。
ここは間違えやすいポイントよ。
じゃあ、大量に届く広告メールみたいなのはスパムって呼ぶんだよね?
ええ、スパムメールは受信者の同意なく無差別に送られる迷惑メールのこと。
フィッシングもスパムの一種として届くことが多いわ。
差出人アドレスは簡単になりすましできるから、送信元だけで信用してはだめよ。
本文中のリンクを押さないで、自分でブックマークから公式サイトに行くのが安全なんですねぇ。
素晴らしいわ。
それが一番確実な対策よ。
加えて、多要素認証を設定しておけば、万一パスワードが漏れても不正ログインを防ぎやすくなるの。
組織としては、送信ドメインを認証するSPFやDKIM、DMARCを導入すると、なりすましメールを受信側で判別しやすくなりますね。
そこまで押さえられれば完璧ね。
技術的対策とユーザーの注意、両方が大切なのよ。
確認クイズ
実在する銀行を装い「口座を凍結した」という偽メールで利用者を偽サイトへ誘導し、暗証番号を入力させて盗む攻撃はどれか。
- DoS攻撃
- フィッシング
- ゼロデイ攻撃
- ソーシャルエンジニアリング
こたえを見る
正解: 2. フィッシング
正解はフィッシング。実在の組織を装ったメールなどで偽サイトに誘導し、認証情報を詐取する攻撃を指す。DoS攻撃は大量の負荷でサービスを妨害する攻撃、ゼロデイ攻撃は未修正の脆弱性を突く攻撃で、いずれも情報詐取の誘導とは異なる。ソーシャルエンジニアリングは人の心理や行動の隙を突く手口の総称で、フィッシングはその一種だが、設問の具体的手口を最も的確に表すのはフィッシングである。