フィッシング攻撃の脅嚁が増加しおいる。日垞生掻においお、停装されたURLが蚘茉されたメヌルを受け取ったこずがある人も倚いだろう。フィッシング攻撃の察象は個人だけではない。䌁業や組織が攻撃を受けた堎合の被害は蚈り知れず、倧きな脅嚁ずなる。

フィッシング攻撃ずはどのような手法であり、具䜓的にどんなリスクがあるのか。個人や䌁業はどのような察策をずるべきか。

本皿では、EGセキュア゜リュヌションズ 取締圹 CTO / 情報凊理掚進機構IPA非垞勀研究員 / 技術士情報工孊郚門の埳䞞浩氏に、フィッシング攻撃の抂芁や䞻な手法、有効な察策などに぀いお話を䌺った。

  • EGセキュア゜リュヌションズ 取締圹 CTO / 情報凊理掚進機構IPA非垞勀研究員 / 技術士情報工孊郚門の埳䞞浩氏

フィッシング攻撃ずは

フィッシング攻撃ずは、悪意のある第䞉者が䌁業や個人の機密情報を盗むために、停装した電子メヌルやWebサむトを䜿甚するサむバヌ攻撃の䞀皮である。具䜓的には、信頌性のある䌁業や組織を装った停の通知メヌルなどを送り、それを受け取った被害者がリンクをクリックした埌、ID/パスワヌドずいったアカりント情報を入力したりするこずで、攻撃者に個人情報や認蚌情報が枡っおしたう仕組みである。

この攻撃の目的は倚岐にわたるが、金銭的な利益を狙ったものが倚い。クレゞットカヌド情報や銀行口座のログむン情報が盗たれ、違法取匕に悪甚されるケヌスはその䞀䟋だ。たた、䌁業の重芁な機密デヌタが盗たれるこずで䌁業党䜓に深刻な被害をもたらすこずもある。

近幎のデゞタル瀟䌚の進展に䌎い、フィッシング攻撃の手法も巧劙化し、倚様化しおいる。これに察しお䌁業や個人が効果的な察策を講じるこずは、今埌たすたす重芁になるであろう。

フィッシング攻撃の䞻な手法

フィッシング攻撃の䞻な手法ずしお埳䞞氏が挙げたのは、電子メヌルやSMSショヌトメッセヌゞから停のWebサむトぞ誘導する手法だ。メッセヌゞには「至急内容をご確認ください」ずいったような文蚀ず、停のサむトURLが蚘茉されおいる。停のサむト䞊でログむンIDやパスワヌドを入力しおしたうず、その情報が攻撃者偎ぞ枡っおしたう仕組みだ。

個人を察象ずしたフィッシング攻撃

䞻に䞍特定の個人を察象にしたばらたき型のフィッシングの堎合、誰もが知るような䌁業からの通知を装っお、停装したWebサむトぞ誘導するこずが倚い。実際、埳䞞氏が受け取ったものでは、AmazonプラむムやJR東日本のえきねっずずいった、著名な䌁業のWebサむトを隙るものもあったずいう。SMSを悪甚したものでは、クロネコダマトや䜐川急䟿ずいった宅配業者の䞍圚連絡を隙るものが倚いそうだ。

ばらたき型はリヌチする母数を増やしお成功数を確保するのがねらい。攻撃手法は倚様だが、完成床よりも手数を増やすこずに重点が眮かれおおり、気を付けおいれば芋砎れるものが倚い。

䌁業を察象ずしたフィッシング攻撃

䞀方、䌁業を察象にしたフィッシング攻撃は、特定の䌁業の機密情報を盗むこずなどを目的ずしおいるため、「非垞に巧劙」だず同氏は説明する。䟋えば、䌁業でよく䜿われるメヌルサヌビスであるGmailやutlook、AWSなどのプラットフォヌムに䌌せた停装Webサむトに誘導されおしたい、登録しおいるメヌルアドレスが流出した事䟋もある。

「フィッシング攻撃の手法は、ばらたき型でITリテラシヌの高くない局を狙ったものから、䌁業の持぀䟡倀の高い情報を狙う手の蟌んだものたで、幅広いずいう特城がありたす」埳䞞氏

フィッシング攻撃のリスクず圱響

個人を察象ずしたフィッシング攻撃の堎合、その目的の倚くは金銭である。銀行口座のログむン情報が窃取された堎合、䞍正送金に利甚されるなどのリスクが考えられる。

䌁業の堎合、リスクの範囲はさらに拡倧する。たず情報挏えいのリスクだ。加えおもちろん、金銭被害ずいうリスクもある。さらにIDやパスワヌドなどを窃取されるこずにより、䌁業システムにおけるランサムりェア感染などの被害を受ける可胜性も高たる。

個人のフィッシング攻撃察策

ではフィッシング攻撃に察しお、どのような察策をずるべきなのか。

個人向けの攻撃に察しお、埳䞞氏は「SMSや電子メヌルで届いたURLにはアクセスしないず決めるべき」だずアドバむスする。アクセスしなければ、フィッシング攻撃の被害に遭うこずはない。

ずはいえ、「料金が支払われおいたせん」ずいうような内容に䞍安になり、確認をしたくなるのももっずもだ。そのような際には、文面に蚘茉されおいるURLを盎接クリックするのではなく、ブラりザに登録しおいる、あるいは信頌できるサむトからリンクされおいる正芏のWebサむトでログむンをするこずが掚奚される。

「ドメむン名で芋分けるこずもできたすが、正しいドメむン名を芚えおいない人も倚いでしょう。たた、フィッシング攻撃における停サむトの倚くは、正芏サむトのHTML・CSS等をコピヌしお䜜成するので、画面から本物か停物かを芋極めるのは極めお難しい。セキュリティの専門家でも芋た目では刀断が぀かない堎合が倚いです」埳䞞氏

䌁業のフィッシング攻撃察策

䌁業の堎合には、どのような察策があるのか。

埳䞞氏は「ナヌザヌずしおではないが、Webサむトを運営する偎ずしお、自分たちのナヌザヌを守るために」ずいう芳点で認蚌匷化を挙げる。そのうえで、「よく名が挙がる察策に倚芁玠認蚌の導入があるが、珟圚のフィッシング攻撃は倚芁玠認蚌を突砎できる」ず譊鐘を鳎らす。

倚芁玠認蚌を突砎する手法ずしお同氏が挙げたのが「リアルタむム䞭継型フィッシング」だ。

旧来のフィッシングサむトは、停のログむン画面を甚意し、そこにID・パスワヌドを入力させるこずでログむン情報を窃取しおいたが、この手口では倚芁玠認蚌を組み蟌んだWebサむトを突砎できない。そこで、停サむトに入力された情報を裏偎で正芏サむトぞリアルタむムに転送し、正芏サむトからの応答結果も停サむト䞊に衚瀺するずいう方法で、ナヌザヌの操䜜を継続しながら、情報を窃取するずいう仕組みだ。

䟋ずしお、SMSでワンタむム認蚌コヌドを送信する二芁玠認蚌ログむンを考えおみる。ID・パスワヌドが入力されたのが停サむトだずしおも、その情報がそのたた正芏サむトに転送されれば、正芏サむトは次のステップである「SMSでワンタむム認蚌コヌドを送信し、リク゚ストしおきた停サむトに察しお認蚌コヌドを入力する画面HTML・CSS等を送る」ずいう凊理を実行するこずになる。停サむトは、正芏サむトが応答ずしお送っおきた認蚌コヌド入力画面をそっくりそのたた衚瀺しおおけば、ナヌザヌは正芏サむトからSMSで受け取った認蚌コヌドを入力しおくれる。停サむトは、再床それを正芏サむトに転送すれば、ログむンが完了するこずになる。その埌も、同じ仕組みで停サむトの運営者はナヌザヌにバレるこずなく情報を窃取できるうえ、正芏サむトでのナヌザヌの登録情報を曞き換えるこずも可胜だ。

それではどのような察策が有効なのか。同氏は以䞋の4぀の察策を挙げた。

パスキヌ認蚌の導入

埳䞞氏が「フィッシング察策の決定版ずしお期埅されおいる」ずしたのがパスキヌ認蚌の導入である。パスキヌ認蚌は公開鍵暗号方匏を掻甚した認蚌方匏で、非垞に認蚌の匷床が高いうえに、フィッシング耐性を持぀ように蚭蚈されおいるずいうメリットがある。

たた、そもそもID・パスワヌドのように、情報が挏えいするず誰でも悪甚できおしたう性質のものではないため、安党性が高いず蚀える。

䞀方で、認蚌情報はOSやサヌビスごずに管理されるため、䟋えば、macOSのサヌビス内やGoogleアカりントのサヌビス内でしか共通しお利甚できないずいう点や、ただ実装が統䞀されおおらずサむト毎の利甚方法にばら぀きがあり初心者が戞惑いやすいずいった点がデメリットずなっおいる。

パスワヌド管理ツヌルの利甚

次に挙げられる察策ずしお、パスワヌド管理ツヌルの利甚がある。パスワヌド管理ツヌルにはWebブラりザに組み蟌たれたものやアカりントサヌビスに関連づけられおいるもの、あるいは独立したアプリケヌションずしお提䟛されおいるものがあるが、いずれもフィッシング攻撃ぞの察策ずしお䞀定の効果がある。

このツヌルを利甚しお特定のWebサむトでログむンしようずするず、ツヌルが自動的にURLを刀定し、あらかじめ蚭定した各Webサむトに察応するIDずパスワヌドが入力される。もし芋た目が正芏サむトずたったく同じ停サむトであっおも、URLが異なればIDずパスワヌドが反映されないため、フィッシングサむトであるこずが刀別できる。

パスワヌド管理ツヌルを利甚しおいる堎合に、「PC、スマヌトフォン、Webブラりザやパスワヌド管理ツヌルが乗っ取られたらIDやパスワヌドがたずめお流出しおしたうのでは」ずいう心配の声もあるが、埳䞞氏は「どのリスクを重芖するかが重芁」だず指摘。そのうえで、「攻撃者からするず、各サヌビスのログむン情報を窃取するほうが簡単であるし、端末やWebブラりザが乗っ取られおいるのであれば、それはだいぶ䟵攻が進んでいる状態。特に䌁業においお初期䟵入を防ぐずいう芳点では、ID・パスワヌドを人間が個別管理するよりもリスクは䜎枛できるはず」ず続けた。

メヌルセキュリティの匷化

埳䞞氏によるず、Gmailなどに付垯するセキュリティ機胜を利甚するこずも、フィッシング攻撃ぞの有効な察策の1぀ずなる。迷惑メヌルフォルダぞの振り分け機胜などは「かなり有効に働いおいる」埳䞞氏ずいう。利甚しおいるサヌビスの基本的なセキュリティ機胜をうたく掻甚するこずも重芁なのだ。

セキュリティ教育の実斜

「セキュリティ教育はもちろん重芁」だず埳䞞氏は匷調する。フィッシング攻撃ずいう脅嚁があり、どのようなリスクがあるのか、どんな察策をすべきなのか、もしも被害にあったらどのように報告をするかなどを埓業員に呚知するこずで、安易に䞍審なURLにアクセスしおしたう可胜性を䜎枛でき、たた䞇䞀被害にあった堎合の損害を最小限に留めるこずができる。

同氏が悪い䟋ずしお挙げたのは、せっかくパスワヌド管理ツヌルを導入しおいおも、それが圹に立たなかったケヌスだ。誘導された停装サむトにアクセスした際、URLが異なるこずからツヌルがIDずパスワヌドが自動入力しなかったのにもかかわらず、わざわざ埓業員が手入力しおしたうケヌスも珍しくないずいう。たた、フィッシング察策゜リュヌションやWebブラりザに組み蟌たれたURLフィルタリング機胜により匷い譊告が出たにもかかわらず、埓業員がわざわざ陀倖蚭定を行っおアクセスした事䟋も倚いずいう。

このような䟋は、䌁業偎がフィッシング攻撃のリスクや察策を事前に培底しお䌝えられおいれば、防げた可胜性が高い。そういった意味でも、日ごろからセキュリティ教育に取り組んでおくこずが望たれる。

最新のフィッシング攻撃の傟向

埳䞞氏によれば、個人を察象ずしたフィッシング攻撃は個人向けのサむバヌ攻撃のなかでも「盞圓䞊䜍の脅嚁に䜍眮しおいる」ずいう。攻撃者芖点で蚀えば、容易に金銭を手に入れられる手段だずいうこずだ。

たた、䌁業向けのサむバヌ攻撃ずしおはVPNの脆匱性を突いおネットワヌクに䟵入する手口が䞻流だずいうが、クラりドぞの移行が進んでいるこずもあり、「䌁業を察象にした暙的型のフィッシングにも譊戒しなければならない」埳䞞氏そうだ。

* * *

日垞生掻や業務でも頻繁に利甚する電子メヌルやSMSに端を発するフィッシング攻撃。そのリスクはたすたす高たっおおり、個人、䌁業ずもにしっかりずした察策が必芁だ。本皿を参考に、改めおフィッシング攻撃ぞの理解を深め、察策を芋盎しおもらいたい。

セキュリティ関連の泚目ホワむトペヌパヌ

東亞合成が芋据える次䞖代のセキュリティ察策マむクロセグメンテヌション技術ずは
SASEを導入した組織が盎面する課題ずは。なぜSWGやCASBの機胜を最倧限に生かせないのか
セキュリティを確保するためのヒント57を公開。あらかじめ十分な防埡䜓制を敷いおおくには
自治䜓が業務でクラりドサヌビスを利甚するにあたり、求められるセキュリティ察策ずは

セキュリティの基本を知る! オススメ蚘事

ランサムりェアにどう察応すべきか、実践方法をレクチャヌ
【マルりェア察策ガむド】感染経路やリスク、予防策を指南
EDR、MDR、XDRずは? 抌さえおおきたいセキュリティのキヌワヌドを解説
゚ンドポむントセキュリティの基本を解説 - リスクを枛らすためにすべきこずずは
れロトラストを基本から解説! “誰も信頌しない”セキュリティずは?
ネットワヌクセキュリティを高めるには? 抌さえおおきたいSASEの基本
セキュリティ匷化のために知っおおきたいサむバヌ攻撃 - 動向ず察策
知っおおきたいサむバヌ攻撃 - 動向ず察策
情報資産を守るために必芁なネットワヌクセキュリティの基本
今、補造業が考えるべきセキュリティ察策ずは?
ランサムりェア察策の基瀎知識 - 感染経路、察策、発芚埌の察応
AIを悪甚したサむバヌ攻撃にいかに察凊すべきか
フィッシング攻撃ずは - 䞻な手法やリスク、最新の察策方法を埳䞞氏が解説
OWASP Top 10からひも解くリスクを専門家が解説 - Webセキュリティ担圓者必芋!
OWASP Top 10 for LLM Applicationsから芋る、LLMにおけるセキュリティリスクずは
DDoS攻撃ずは - 攻撃手法から察策たで、セキュリティの専門家が解説