【2/17】今年は「濃厚」技術トーク!@ITメールセミナー スラッシュドット    はてなブックマーク  Yahoo!ブックマークに登録  印刷


基礎解説:フィッシング詐欺

いまさらフィッシング詐欺にだまされないために

星澤 裕二
株式会社セキュアブレイン
2004/12/25



 フィッシング詐欺とは

 フィッシング詐欺とは、本物そっくりの偽メールや偽サイトを使ってユーザーをだまし、パスワードやクレジットカード番号、個人情報などを盗み取るオンライン詐欺の一種だ。オンライン詐欺はインターネットを利用した詐欺の総称で、ネット詐欺、デジタル詐欺とも呼ばれる。フィッシング詐欺以外に架空請求メールやワンクリック請求、オークション詐欺などがある。

 Anti-Phishing Working Group(APWG) によると、「フィッシング」という言葉は、オンライン詐欺師がメールのルアーを使ってインターネットユーザーの海からパスワードや金融データを釣り上げる(fish)ところからきているという。ただし綴りはFishing ではなくPhishingである。“F”が“Ph”に置き換えられているのは、ハッカーの命名規則にのっとってという説や「洗練された」という英語のsophisticated からきているという説がある。ユーザーをだます偽メールや偽サイトが巧妙で洗練されているからだ。

 フィッシング詐欺に引っ掛かってしまう最大の理由は、本物と偽物の区別が難しいからだ。これはフィッシング詐欺だけではなく詐欺行為すべてに共通していえる。オレオレ詐欺(振り込め詐欺)は電話の向こうが本人かどうかを判断することが難しいから成立してしまうのだ。フィッシング詐欺の場合、メールやWebサイトの真贋(しんがん)を見分けることができればだまされることはない。

 メールのヘッダなどを確認して偽装を見抜く方法はあるが、一般の人が実行するのはなかなか難しい。簡単に目視できるもので確認するのが一般的である。メールでは差出人欄(From:)だ。HTMLメールやWebサイトでは、貼り付けられた会社のロゴマークも判断の材料のひとつになるはずだ。

 しかし、メールの差出人(From:)の名前は発信者が自由に設定することができるし、Webブラウザのアドレスバーに表示されるURLが偽装できてしまうセキュリティホールも発見されている。最近では、JavaScriptを使ってアドレスバーを上書きし、偽サイトのURLを隠すといった手口が流行っている。また、デジタルデータであるロゴマークは簡単に複製することができる。メールやWebサイトの偽物は簡単に作れてしまうのだ。つまり、普段やっている真正確認はあまり役に立たないのである。

 フィッシング詐欺による被害

 米ガートナー社によると、フィッシング詐欺による過去1年間の被害総額は24億ドル(約2640億円)にも上るという。また、米非営利団体「TRUSTe」は、フィッシング詐欺による米国内での過去1年の消費者の被害額は5億ドル(約550億円)と推計している。さらに警察庁の資料によると、2003年中の英国の銀行の被害額が5000万ポンド(約98億円)、オーストラリアでは1銀行当たり1000万豪ドル(約8億円)の被害があったという。

 産経新聞の記事によると、11月、警察庁に国内初のフィッシング詐欺による被害が届けられたという。被害者は日本語のフィッシングメールで偽のWebサイトに誘導され、IDとパスワードを入力してしまい数十万円の被害を受けたという。いまのところこの事件の他には国内のフィッシング詐欺による被害の詳しい実態は明らかになっていない。しかし、国内の多くの銀行やクレジットカード会社、ネットオークションやオンラインショッピングを運営している会社が警告を発しているように、日本語のフィッシングメールが急増中だ。何らかの対策を講じなければ、今後、国内でのフィッシング詐欺による被害が増えることは間違いない。

 会社名を騙られた企業は、被害者に対する損害の補償だけでなく、被害を受けていない顧客からの苦情や問い合わせへの対応を余儀なくされる。場合によっては専用窓口の設置なども検討しなければならない。こういったサポート業務にかかる費用はばかにならない。

 また、こうした金銭的な被害だけではなく企業の社会的な信用を失墜させるという部分も大きい。フィッシング詐欺が社会現象となれば消費者の不安が募り、インターネットを利用した取引を控えるようになる。つまりeコマースの発展に影響する恐れがある。

 フィッシング詐欺テクニック

 フィッシング詐欺ではさまざまなテクニックが使われている。それらのテクニックをまとめてみた。

●スパム

営利目的のスパムメールと詐欺目的のフィッシングメールではメールの内容は異なるが、さまざまな方法で収集したメールアドレス宛に無差別にメールを大量配信するという点では同じだ。スパマー(スパム送信者)のメールアドレス収集や無差別大量配信といったテクニックはそのままフィッシングにも利用される。

●スプーフィング(なりすまし)

偽メールや偽サイトであることをごまかすためにスプーフィングのテクニックが使われる。一般の人が本物か偽物かを識別するために確認するWebブラウザのアドレスバーやステータスバー、メールの差出人欄などがスプーフィングの対象である。アドレスバーやステータスバーの詐称にはセキュリティホールやJavaScriptが悪用される。

●ソーシャルエンジニアリング

ここでのソーシャルエンジニアリングとは、人の心理を突き、うっかり個人情報を漏らしてしまうように仕向けるテクニックをいう。メールのタイトルや本文に工夫を凝らし偽サイトへ誘導する。例えば、パスワードの期限切れやセキュリティ向上のためにユーザー情報の再入力を求めるといった具合だ。そして訪問した偽サイトは本物そっくりに作られていて、さらに偽物であることを気付かせないために、ユーザー情報を入力させた後でメンテナンス中などのエラーメッセージを表示する。

●マリシャスコード(悪意のあるコード)

ウイルス、ワーム、トロイの木馬を利用し、コンピュータを乗っ取る。遠隔操作できるようになったコンピュータは、偽メールの配信やフィッシングサイトを構築するために使われる。最近では、Botネットを悪用するケースが増えてきている。

●セキュリティホール

前述のアドレスバーやステータスバーの詐称はセキュリティホールを悪用して行われる。Webブラウザのセキュリティホールだけでなく、本物のサイトのWeb アプリケーションのセキュリティホール(クロスサイトスクリプティングなど)が悪用されるケースもある。

●ハッキング

偽メールや偽サイトのためにコンピュータを乗っ取る。犯行を隠すために踏み台として利用する。

 
1/3


Index
いまさらフィッシング詐欺にだまされないために
Page1
フィッシング詐欺とは
フィッシング詐欺による被害
フィッシング詐欺テクニック
  Page2
自衛手段とその問題点
フィッシング詐欺防御ソリューション
  Page3
メールにおけるフィッシング詐欺対策
Webにおけるフィッシング詐欺対策
いまさらフィッシング詐欺にだまされないために

関連記事
フィッシング詐欺対策として企業が負うべき責任

Security&Trust記事一覧

ホワイトペーパーTechTargetジャパン

Security&Trust フォーラム 新着記事

@ITメールマガジン 新着情報やスタッフのコラムがメールで届きます(無料)

RSSフィード

スキルアップ/キャリアアップ(JOB@IT)

- PR -
- PR -

お勧め求人情報

キャリアアップ 〜JOB@IT
@IT Special -PR-
  企業の仮想化に足りない“発想”とは?
仮想化運用管理のキモは意外なところに!

New!
  操作もマニュアルも分かりやすい!
ユーザー視点で開発されたPC管理ツール

New!
  仮想化すればコストは削減できるか?
仮想化に必要な「3つの視点」を解説する

  セキュリティを知り尽くす上野氏が登壇!
@ITメールソリューションLive! in Tokyo

  運用管理の課題を“2つの観点”から分析
ユーザー満足度の高い「仮想環境」とは?

  世界に通用するストレージの作り方とは?
製品に込めた思いを富士通の開発者に聞く

  OSSで手間も時間も、障害も減った――
「マピオンの事例」オープンソース活用法

  「ノートPCの持ち出し禁止」で大丈夫?
情報漏えいを防ぐ管理手法とインフラは?

  1日の処理を1秒に――MySQLの達人が語る
「コスト削減」できるチューニング

  ドキュメント作成を自動化して、SEの作業
効率を大幅アップ! Visio 2007の魅力

  急速に広がるHyper-Vでのサーバ仮想化
そのベストプラクティスをデルが解説

  @IT主催セミナーで語られた、「担当者に
求められるセキュリティ対策」をレポート

  @IT「Windows 7」 特設サイトオープン!
最新情報・移行ノウハウを公開しています