Overblog All blogs Top blogs Economy, Finance & Legal
Edit post Follow this blog Administration + Create my blog
MENU
Advertising

フィッシング詐欺に関する基本的な知識を持ち、被害に遭わないよう注意する必要があることを知っている。でも具体的にどのように対策をすればよいか情報をお探しではありませんか?

ご存じの通り、近年のフィッシング詐欺は被害者になりうるターゲットへの接触方法、情報を入力してもらうための偽サイト、全てが巧妙であり、偽サイトは本物と区別をつけるのが非常に困難なレベルにまでなっています。また、フィッシング詐欺の脅威はWindowsユーザーだけのものではないためMacユーザーもAndroid/iOSを使用するスマートフォンユーザーも同様に注意する必要があります。

では、何に気をつければ、そしてどのようにすればフィッシング詐欺に騙されないように対策できるのでしょうか?今からできるフィッシング対策を3つに分けて説明します。

1. メール・SNSで気をつけるべき5つのポイント
フィッシングの手法を使う攻撃者はメールや SNS などを使用して何かしらの形で標的に接触をしなければなりません。その目的は個人情報を入力してもらう偽サイトに標的を騙して誘導するという最初のハードルを越えるためです。ここでは、その最初の段階で簡単に騙されないように気をつけるべきポイントを説明します。

1-1. メールアドレスが本物かどうか確認する
初歩的な部分ですが、メールアドレスが信用できるドメインのものかどうかを確認してください。以下は誰もが知っている都市銀行を名乗るフィッシングメールですが、メール送信元が海外かつフリーのメールアドレスであるyahoo.com.tw となっています。このようなメールアドレスが違うメールは100%偽物と考えて良いでしょう。

Phishing_mail_bank

図1. ある都市銀行を名乗るフィッシングメール

ただ、メールの送信元情報は簡単に偽装できる情報なので注意が必要です。また、メールアドレスのスペルを入れ替えるなどして、誤認を狙う紛らわしいメールアドレスが使用されることもあるので注意が必要です。

1-2. メール内容に個人情報やパスワードの入力を求める記述があれば注意!
攻撃者は標的の情報を入力してもらわなければなりません。上記にある実際のフィッシングメールも「登録」という名目を使用しています。実際にはサイトにアクセス後、攻撃者が要求する情報を入力することになります。

また、HTML メールで直接 ID やパスワードを入力する欄が設けられているものもありますが、通常メールから直接ログインするケースはほぼありません。

このようにメールのリンク先、メール内で情報の入力を促すものは注意が必要です。

loginbox_in_mail

図2. 情報入力を求めるフィッシングメール

1-3. メール本文にあるリンクが本物かチェックする
多くのメールの中にはURLの表記がありますが、HTMLメールの場合は表示上のURLと実際のリンク先のURLを簡単に変えることができます。マウスカーソルをURLの上にもってくると実際のURLが表示されるので(Gmailなどはブラウザの下部に表示)実際のURLを確認するようにしてください。

スマートフォンの場合は、メールに記載されているURLなどのリンクを長押しすることによってアクセスしようとしている実際のURLを確認することができます。

fake_link

図3. メールに記載されるURLと実際にリンクされるURLが違うケース

1-4. メールに電子署名が付いているか確認する
攻撃者が送信者情報を偽ってメールした場合、またメールが送信途中で攻撃者によって改ざんされた場合、その内容の次第によっては本物かどうかを見分けることは非常に困難です。このような際に有効なのがメールの電子署名(デジタル署名)です。この電子署名をメールに付与することによって送信途中に改ざんされた時に署名が変化し、メール受信の際に警告が出ます。また、通常フィッシングメールに電子署名はありません。

特に金融機関ではメール配信に電子署名を用いるケースが多いので、電子署名の無いメールの中にあるリンクをクリックする際は注意が必要です。(注意: 携帯メールやWebメールなどでS/MIMEに対応していないメールソフトでは署名検証ができません)

電子署名付きのメールは受信の際に署名付きメールであるマークがつきます。

mail_certificate1

図4. 受信箱の電子署名付きメール (OUTLOOKでの表示)

また、メール本文にも署名付きであることを示すマークがつきます。この署名付きマークがあるメールは内容が改ざんされている可能性はないので、信用できるものとみなせます。

mail_certificate2

図5. 電子署名付きメール本文 (OUTLOOKでの表示)

マークをクリックすると電子署名の詳細情報が表示されます。署名者や差出人を確認するとさらに安全性が高まります。

mail_certificate3

図6. 電子署名の詳細情報 (OUTLOOKでの表示)

なお、電子署名は有効期限が定められています。有効期限が切れているものに関しては信用できないものもあるので注意が必要です。有効期限が切れたメールはマークが変わり、本文の上に注意を促す赤いラインが表示されます。

mail_certificate4

図7. 有効期限切れの電子署名の例 (OUTLOOKでの表示)

1-5. SNSで有名人、知人、友人からの書き込み、メッセージに不審な点がないか疑ってみる
TwitterやFacebookなどのSNSは予め知っている人が登録されているケースが大半だと思われます。信用できる人からの投稿やメッセージはつい注意もおろそかになってしまいます。しかし、その登録されている友人がアカウントを乗っ取られているかもしれません。

信用できる人からのメッセージであっても本文の無い添付だけのメール、URLが記述されたメールやSNS経由のメッセージは十分に注意すべきです。

2. サイトで気をつけるべき3つのポイント
あなたがもしこの情報を必要とする時が来たのであれば、攻撃者は既に「標的を偽サイトに誘導する」という最初のハードルを超えているということになります。攻撃者の次の目的は必要な情報を標的に入力させ送信させることにあります。この最後のハードルを越えられるとあなたは被害者となります。ここでは被害者にならないよう気をつけるべきポイントを説明します。

2-1. URLが本物かどうか確認する
初歩的な部分ですが、まずはブラウザのアドレスバーに表示されているURLを確認してください。そもそもアドレスバーが無い、誰もが知っている銀行名のサイトなのにURLのドメイン名が明らかに違う、IPアドレス(192.168.1.255 といった数字)が表示されている場合はかなり危険だと思われます。

2-2. SSLサーバー証明書が導入されているかアドレスバーをチェックしてみる
URLが本物のように見えても単なる見間違え、または巧みな偽装かもしれません。そういったときに本物のサイトかどうか判断の頼りになるのが通信情報の暗号化とサイトを運営する会社の身元を確認することができるSSLサーバー証明書です。

SSLサーバー証明書が導入されている場合は以下のように”https”の表記と鍵のマークがアドレスバーに表示されます。サーバー証明書の種類によっては緑色のアドレスバーに「組織名」も入れることができます。この組織名は他の団体や個人がブラウザのアドレスバーに表示させることができないため、本物のサイトであることを証明しています。(以下は Google Chromeの場合。ブラウザによって表示は多少異なります)

Advertising
Share this post
Repost0
To be informed of the latest articles, subscribe: