mixiユーザー(id:12941520)

2021年01月17日10:01

7 view

フィッシング詐欺とは?

生駒里奈が“詐欺被害”告白、被害額や状況を語る
https://news.mixi.jp/view_news.pl?media_id=84&from=diary&id=6379449

フィッシングとは、インターネットのユーザから経済的価値がある情報(例: ユーザ名・パスワード・クレジットカード情報)を奪うために行われる詐欺行為である。典型的には、とにかく信頼されている主体になりすましたEメールによって偽のWebサーバに誘導することによって行われる。インターネット上で様々なサービスが提供されるにつれ、年々増加と高度化の傾向が顕著である。

経緯と現状
フィッシングは、主にアメリカ国内を中心に被害が急増し、例として10万ドルをフィッシングサイトにより振り込んでしまった被害者がいる。イギリスのメッセージラボ社の調査によれば、2003年9月には月間約280件の発見であったのが、2004年3月には月間約22万件にまで増えているといい、迷惑メールの新たな形態としても目立つようになってきている。 日本でも2004年12月に国内初のフィッシングの被害が確認されたと警察庁が明らかにした 。

日本での例として、2005年11月に千葉銀行を騙り各企業へCD-ROMを郵送し、そのCD-ROMをパソコンに入れるとフィッシングサイトに勝手に繋がり金を騙し取られるという事件が発生した。また2012年10月には国内各大手銀行のネットバンキングサービスを開くと、常駐したマルウェアが偽のログイン画面をポップアップして暗証番号などを入力させる手口で、不正に預金を引き出される被害が発生した 。

近年ではYahoo!等のポータルサイトにおいて、インターネットオークション会員やウォレット等の様々なサービスが、ひとつのIDとパスワードに集約されて提供されている事情もあり、日本国内でもこれらのアカウント乗っ取りを目的としたフィッシングと見られる無差別送信のメールや、偽のサイトが報告されている。この場合、アカウントが乗っ取られれば、自分の名前で嘘のオークション出品物が出されたり、正当な出品者から出品物を騙し取るのに利用されたり、二次的にオークション詐欺の片棒を担がされる事態に陥るおそれがある。

■手口の概要
この行為は、悪意の第三者が会員制ウェブサイトや有名企業を装い、「ユーザーアカウントの有効期限が近づいています」や「新規サービスへの移行のため、登録内容の再入力をお願いします」などと、本物のウェブサイトを装った偽のウェブサイトへのURLリンクを貼ったメールを送りつけ、クレジットカードの会員番号といった個人情報や、銀行預金口座を含む各種サービスのIDやパスワードを獲得することを目的とする。また、DNS書き換えなどにより、正しいURLを入力しているのに偽のウェブサイトに誘導されてしまうファーミングという類似手法もある。また宅配便の不在通知を装った偽のSMSを送りつけ、不正なアプリをダウンロードさせる手法もある。その結果として架空請求詐欺や預金の引き下ろし・成り済ましなどに利用され、多重に被害者となってしまう、または間接的に加害者になってしまうケースも目立ってきている。

■種類
詐欺行為が行われる形態に応じて、比喩的な用語が用いられる。

フィッシングのうち、特定の個人、団体を標的としたものをスピアフィッシング (spear phishing: 魚突き) と呼ぶ。 それらのうちビジネスにおける幹部を標的とするものがホエーリング (whaling: 捕鯨) と呼ばれることがある 。

以前に送信された正規のEメールを用いて行われるものが、クローンフィッシング (clone phishing) と呼ばれることがある。

■リンクの細工
フィッシングにおいては電子メール中に偽のWebページを指し示すリンクがURLで記述されるが、本物のWebページに良く似た綴りのURLや、本物のドメインと同じ記述をサブドメインに含めたURLがほとんどである。

本物のWebサイトのオープンなリダイレクトを悪用して細工することもありうる。

■Webサイトの模造
本物のWebページのテキストや画像のみならずアドレスバーも模造されてしまう。その際にはJavaScriptやFlash、あるいは画像が用いられる。

攻撃者により、ユーザが信頼している本物のWebサイトにある脆弱性を攻略される懸念がある。 クロスサイトスクリプティングと呼ばれる攻撃によって、その本物のWebサイトと模造サイトが連携して動作するようになり、あたかも本物のように機能するようしてしまう。

■社会的対策
2005年にフィッシング対策協議会が設立された。

警察にサイバー犯罪相談窓口が設けられているほか、IPA 情報セキュリティ安心相談窓口などがある。

■技術的対策
この詐欺行為の被害を防止する上で勧められる対策としては、以下の方法が挙げられる。

■個人情報を入力する前に、本物であることの確認
クレジットカード番号や暗証番号、パスワード、その他個人情報を入力するよう促されたら、自分が今アクセスしているサイトが偽サイトではないか、本物であるかを、ドメイン名を今一度確認すること。

■URLが本物であることの確認
なお、ウェブブラウザのセキュリティホールなどにより、ドメイン名などに表示されるURLが偽装されている場合があるので、アドレス欄だけで確認するのでは不十分である。表示されているウェブページのプロパティを確認することがより有効である。また、ウェブブラウザのセキュリティホールを改善するために利用しているウェブブラウザを最新版にする必要もある(ただし、一部にはプロパティ表示の場合でも偽装の可能性があるセキュリティホールもある)。
なお最近では、正式なサイトも偽のサイトも、サブドメインとドメイン名が長く続いているために非常に紛らわしい物もあるため、ぱっと見ただけでは即座に判断が付かないケースも発生している。これに対する予防策は、正規のサイトのトップページからリンクを辿る方法が有効である。

■利用しているWebブラウザやウイルス対策ソフトに対策機能がある場合はそれを有効にすること
大部分のWebブラウザにはフィッシング対策機能が実装されている。

Internet Explorer 7.0以降
Google Chrome
Mozilla Firefox 2.0以降
Opera 9.10以降
Safari 3.2以降

■利用しようとしているサービスのセキュリティの仕組みを理解すること。
これから利用しようとしているサービスのセキュリティの仕組みを理解すること。インターネットは基本的に性善説に基づいて設計されている仕組みである。ウェブについては TLS などのセキュリティを確保する仕組みが一般的になっているが、これらの技術は後から拡張した技術であり、以前からあるセキュリティを考慮しない仕組みと組み合わせると、いとも簡単にセキュリティが保障できなくなる。いずれかの箇所でセキュリティが確認できない箇所があれば、そこには詐欺を働く余地があることになり、擬装されている可能性がある。そのことを理解した上で利用するべきである。以下に挙げられている確認方法は、そのうちのありがちな手口の一部に過ぎない。また最近では SSL のセキュリティを取得した新手のフィッシングサイトも出現しており、見抜くのが難しくなっている。

■メールヘッダーにて送信者情報の確認
なおメールのヘッダーにおける送信者情報を偽装するのは、技術的には比較的容易であり、これだけを頼りにするのは危険である(Path: ヘッダのIPアドレスなど、偽装しにくい物もある)。

■メールに書かれているリンクを安易にクリックしない
リンクによってはクリックした時点でメールアドレスが特定されてしまうことがある。必要な場合は、ブラウザのアドレス欄やブックマークを利用して自ら該当するサイトにアクセスする。その上で、該当サイト上にメールと同じ内容の告知が無いかを見て判断する。
また、サイトによっては、「そのようなメールを配信することはない」と明言していたり、対策方法を公開している所もあるので、サイトの姿勢、セキュリティ対策などに着目することも予防策の一つとなる。

■サイトの挙動を確認する
フィッシングサイトでは、IDやパスワード等の収集を目的にしているため、わざと間違った情報を入力してもログイン出来てしまう場合が多い。必ず一度目に間違った入力をするように習慣付けているとフィッシングサイトを見破れる可能性が高まる。
なお、不幸にもこのフィッシングが疑われる物に対して、IDやパスワード等を教えてしまった場合には、電話やメール(早いほど良いので、電話の方が望ましい)でサービス提供元に相談し、サービス停止およびパスワード変更といった対策を取るべきである。信販会社や銀行が情報確認する場合は書面で行われ、ウェブで確認することはない。

■技術面から見た将来的な危険性
しかし近年では、特に脆弱性が放置されたままのようなDNSサーバに干渉し、真正のホスト名に対して偽のIPアドレスを返すように動作を変更することにより、本来のサイトに対して有効なリンクを辿っている(すなわち、ブラウザのアドレスバーには正しいアドレスが表示されている)にもかかわらず、攻撃者の設置した予期しないサイトに誘導されるファーミングが指摘されている。同じ原理の攻撃として、近年急速に普及した無線LANのホットスポットに紛れ、偽のDNSサーバに接続するよう設定された罠のアクセスポイントを設置する手口も成立しうる。

また、技術的可能性としてはルーターをクラックしてインターネット上でルーティングされるIPパケットを恣意的に制御する悪用の可能性、およびそれのフィッシングへの応用の可能性もある。

さらに、マルウェアの中には、パソコン内の通信制御(ルーティングテーブル、ネームリゾルバAPI等、あるいは単なるhostsファイル)を乗っ取ったり書き換えたりし、リンク先とは違うサイトを開かせるトロイの木馬も発見されており、実際に特定の銀行サイトに対する操作のみに反応して、所定のフィッシングサイトへと誘導する物も確認されている。またhostsファイルを書き換えて、偽のDNSサーバを参照させ、偽のサイトへ誘導しようと試みるワームの存在も確認されているため、コンピュータウイルス対策を含めて、これらフィッシングへの警戒を行う必要がある。
3 0

コメント

mixiユーザー

ログインしてコメントを投稿する