諜報業界用語: 「リアルタイムフィッシング」
今回はサイバー犯罪における「リアルタイムフィッシング」について見ていきましょう。
どのぐらいの方が引っかかっているか不明です...
_*_*_
「リアルタイムフィッシング(Real-time Phishing)」: 従来のフィッシング詐欺が不特定多数に一斉送信される「待ち」の攻撃であるのに対し、ターゲットとなる個人に対して、より高度な技術と心理的プレッシャーを組み合わせて、その場で情報を詐取しようとする、インタラクティブで迅速な攻撃手法を指します。
これは、被害者が罠にかかるまでの時間を短縮し、思考する余裕を与えないことで、防御策を回避する狙いがあります。
リアルタイムフィッシングの主な特徴
即時性(Immediacy): 攻撃は非常に迅速に展開されます。例えば、SMSで送られたURLをクリックした瞬間に偽サイトが表示され、即座に認証情報や個人情報の入力を求められます。
インタラクティブ性(Interactivity): 被害者との間で双方向のやり取りが行われることがあります。電話やチャットボット、SMSの応答を装うなどして、状況に応じたメッセージを送信し、信頼感を高めたり、焦りを煽ったりします。
パーソナライズ化(Personalization): 一般的なテンプレートではなく、被害者の情報(名前、所属組織、最近の取引内容など)を事前に調べて組み込むことで、メッセージの信憑性を高めます。これにより、単なる迷惑メールだと疑われにくくなります。
心理的プレッシャーと緊急性(Psychological Pressure & Urgency): 「アカウントがロックされる」「不正利用の疑いがある」「支払いが滞っている」など、被害者を不安にさせたり、緊急性を感じさせたりする文言を多用します。「〇分以内に対応しないとサービスが停止する」といった具体的な時間制限を設けることもあります。
多要素認証(MFA)のバイパス狙い: 最も危険な特徴の一つです。多くの企業やサービスが多要素認証を導入している中、リアルタイムフィッシングは、正規の認証プロセスを乗っ取り、その場でMFAコードやワンタイムパスワード(OTP)を入力させようとします。これを「MFAフィッシング」や「OTPフィッシング」と呼ぶこともあります。
リアルタイムフィッシングの具体的な手法
OTPフィッシング(ワンタイムパスワード詐取):
攻撃者は、事前に詐取したユーザー名とパスワードを使って、正規サービスへのログインを試みます。
その際、MFAのためのOTPが正規のユーザーの携帯電話に送信されます。
攻撃者は、ほぼ同時に被害者に対し、SMSや偽のログインページを通じて「認証のためOTPの入力が必要」と偽の通知を送ります。
被害者が何も知らずにOTPを偽サイトに入力すると、そのOTPがリアルタイムで攻撃者に転送され、攻撃者は正規のサービスにログインを成功させます。
偽の電話認証:
被害者に「あなたのアカウントで不審な動きがあったため、セキュリティ確認が必要です。以下の番号に電話してください」といったメッセージを送ります。
被害者が電話をかけると、自動音声やオペレーターを装った攻撃者が対応し、個人情報や認証情報を聞き出そうとします。
Vishing(ボイスフィッシング)とSmishing(SMSフィッシング)の組み合わせ:
SMSで偽のメッセージ(例:「あなたの荷物が配送できませんでした。詳細はこちらのリンクから」)を送信。
リンクをクリックさせると、個人情報を入力する偽サイトへ誘導したり、あるいは「確認のためにこの番号に電話してください」と誘導したりします。
電話をかけると、先述の電話認証のように情報を聞き出します。
ブラウザ内プロンプト(In-browser Prompt):
正規のウェブサイトを閲覧している最中に、突如としてブラウザ上に「セキュリティ更新が必要です」「パスワードの再入力が必要です」といった偽のポップアップやプロンプトを表示させ、入力した情報を詐取します。
リアルタイムフィッシングへの対策
リアルタイムフィッシングは巧妙で発見が難しいため、個人も組織も以下の対策を講じることが重要です。
常に疑う姿勢を持つ:
焦らない、確認する: 不審なメッセージやポップアップが表示されても、すぐに情報を入力せず、一旦立ち止まり、本当に公式なものか別の手段(公式サイト、公式アプリなど)で確認する。
リンクを安易にクリックしない: 信頼できる送信元からのものでも、URLが正規のものと一致しているか、よく確認する。特にURLのドメイン部分(例: example.comの部分)を注意深く見る。
多要素認証(MFA)の強化:
SMS認証以外のMFAを優先: OTPがSMSで送られる形式は、SIMスワップ詐欺などのリスクがあるため、可能であれば**認証アプリ(例: Google Authenticator, Authy)やFIDO2準拠の物理セキュリティキー(例: YubiKey)**など、より強固なMFAを使用する。
MFAの承認要求が身に覚えのないものであれば、絶対に承認しない。
セキュリティ意識の向上:
組織は従業員に対し、定期的なセキュリティトレーニングやフィッシングシミュレーションを実施し、リアルタイムフィッシングの手口とその対策を周知徹底する。
個人は、最新のサイバー犯罪の手口について情報を収集し、常に警戒を怠らない。
ソフトウェアの更新とセキュリティツールの活用:
OS、ブラウザ、アプリケーションは常に最新の状態に保つ。
セキュリティソフト(アンチウイルスソフト)やウェブフィルタリング機能が搭載されたソフトウェアを導入する。
情報入力の習慣:
ログイン情報や個人情報は、送られてきたリンクからではなく、常にブックマーク済みの公式URLや公式アプリから直接アクセスして入力する習慣をつける。
リアルタイムフィッシングは、テクノロジーの進化と人間の心理の隙を突く、現代のサイバー犯罪の主要な形態の一つです。個人や組織がデジタル空間での安全を確保するためには、その手口を理解し、適切な対策を継続的に講じることが不可欠です。
