この回では、技術ではなく人の心理をだますソーシャルエンジニアリングと、近年被害が急増しているビジネスメール詐欺(BEC)の手口と対策を学ぶよ。
セキュリティ対策をしっかりしても、人がだまされたら意味ないよね…
鋭いわね。
まさにそこを突くのがソーシャルエンジニアリングよ。
パスワードを解読するような技術的手段ではなく、人の心理や行動の隙を突いて情報を聞き出したり操作させたりする攻撃の総称なの。
システムの弱点ではなく、人が弱点になるということですね。
そう。
代表例を挙げると、背後からパスワード入力をのぞき見るショルダーハッキング、ゴミ箱の書類から情報を拾うトラッシング(スキャベンジング)、電話で上司や取引先を装って聞き出すプリテキスティングなどがあるわ。
USBメモリをわざと落として拾わせるのも聞いたことがありますぅ。
それはベイティングね。
好奇心につけ込んで、マルウェア入りの媒体を使わせる手口。
人の『親切心』『焦り』『権威への服従』といった心理を利用するのが共通点よ。
それで、BECって何の略なの?
ビジネスメール詐欺、英語でBusiness Email Compromise、略してBECよ。
取引先や自社の経営者になりすましたメールで担当者をだまし、攻撃者が用意した口座へ送金させて金銭をだまし取る詐欺なの。
典型がCEO詐欺ですね。
『至急・極秘で送金してほしい』と経営者を装って経理担当に指示し、確認する暇を与えず振り込ませます。
もう一つが取引先を装う手口。
過去のやりとりを盗み見たうえで『振込先口座が変わりました』と偽の請求書を送るの。
実在の取引を装うから、金額も文面も自然で見破りにくいのよ。
本物の取引先そっくりだと、疑わずに払っちゃいそうですぅ…
だから対策は『メール1通で判断しない』こと。
送金や口座変更は、メールとは別の手段(電話など既知の連絡先)で必ず確認するダブルチェックが最も効くの。
技術面では、送信ドメインを検証するSPF・DKIM・DMARCでなりすましメールを弾き、経営者や取引先を装うメールを検知しやすくします。
加えて、正規口座からの微妙な差異(表示名は本物だがアドレスが別ドメイン)に気づく従業員教育と、高額送金の承認フロー整備が有効よ。
人と仕組みの両方で守るのがポイントね。
確認クイズ
取引先の担当者になりすまし、過去のやりとりを装って『振込先口座が変更になった』と偽の請求書を送りつけ、攻撃者の口座へ送金させる攻撃はどれか。
- クロスサイトスクリプティング
- ビジネスメール詐欺(BEC)
- SYNフラッド攻撃
- ポートスキャン
こたえを見る
正解: 2. ビジネスメール詐欺(BEC)
ビジネスメール詐欺(BEC)は、経営者や取引先になりすましたメールで担当者をだまし、攻撃者が用意した口座へ送金させて金銭を詐取する攻撃で、送金や口座変更をメール以外の手段で確認するダブルチェックが有効な対策。クロスサイトスクリプティングは他人のブラウザで悪意あるスクリプトを実行させる攻撃、SYNフラッド攻撃はサービスを停止させるDoSの手口、ポートスキャンは攻撃前の下調べであり、いずれも送金をだまし取るなりすましメールの手口とは異なる。