ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

アングラーフィッシングとは?SNSで起こる新型詐欺の仕組みと被害防止策

フィッシング詐欺は、ソーシャルエンジニアリングの中でも特に広く知られている手口です。典型的なのは、受信者に個人情報の送信や悪意のあるウェブサイトへのアクセスを求める偽メールですが、多くの人がこうしたメールの手口を見抜けるようになってきたため、攻撃者たちはより巧妙な手法へと進化しています。

その一例が「アングラーフィッシング」です。この手口では、メールの代わりにSNS(ソーシャルメディア)が利用されます。

では、アングラーフィッシングとはどのようなものなのでしょうか。また、自分自身を守るにはどうすればよいのでしょうか。

アングラーフィッシングとは?

アングラーフィッシングとは、カスタマーサポート担当者になりすましてSNS上の人々に接触する詐欺行為です。名前の由来は、発光する疑似餌(ルアー)で獲物をおびき寄せる深海魚「アンコウ(angler fish)」から来ています。

この手口は、「企業にサポートを求める際、多くの人がまずSNSに向かう」という傾向につけ込んでいます。

攻撃の目的は、ある企業について不満を訴えている人を見つけ出し、正規の企業よりも先に反応して問題解決を申し出ることです。そうすることで、後から窃盗などに悪用できる情報を引き出すのです。

アングラーフィッシングの仕組み

アングラーフィッシングは非常に簡単に行えます。攻撃者が被害者を自ら探し回る必要すらないからです。

代わりに、攻撃者は人気の高い企業を選び、その企業がSNSで言及されるのをただ待ちます。理想的なターゲットは、オンラインで頻繁にタグ付けされる一方で、返信がやや遅い企業です。

その後、攻撃者はサポートスタッフになりすますために複数のSNSアカウントを作成します。例えば、対象企業が「YourBank」という銀行で、プラットフォームがTwitter(現X)であれば、「@AskYourBank」や「@YourBankTech」といったアカウントを作成するでしょう。

そして待機します。Twitter上で誰かがYourBankに言及した瞬間、正規の企業より先にその人へ接触し、サポートを申し出るのです。

例えば、あるユーザーが「銀行口座にログインできない」と不満を漏らしたとしましょう。すると攻撃者は、パスワードをリセットできるリンクを提供します。

また、「最近購入した商品が届かない」という投稿に対しては、再発送を申し出て、配送先住所の確認だけを求めてくるかもしれません。

攻撃者が助けを申し出ると、多くの人は要求に応じてしまいます。個人情報を渡してしまえば、なりすまし犯罪に悪用される可能性がありますし、リンクをクリックすれば、ログイン情報を盗み取る偽サイトへ誘導されてしまうのです。

なぜアングラーフィッシングは効果的なのか

SNSのメッセージで人から金銭を奪うのは非効率に思えるかもしれません。しかし実際には、迷惑メールを大量送信するよりもはるかに実用的なのです。

第一に、被害者は通常、連絡を待っている状態にあります。そのため、見ず知らずの他人とも会話に入りやすいのです。さらに攻撃者は、被害者が直前に求めていた内容を正確に把握しているため、話題も的確に選べます。

成功率をさらに高めるため、アングラーフィッシングに使われるアカウントは、正規のアカウントと見分けがつかないように作られています。公式風のロゴ、本物そっくりのコンテンツ、さらには捏造されたアカウント履歴まで用意されていることも珍しくありません。

なお、アングラーフィッシングは、SNS利用者が直面する脅威の一つにすぎません。SNSはショッピング詐欺、ロマンス詐欺、偽の求人広告などにも悪用されています。

ターゲットになるのは誰か

アングラーフィッシングは、あらゆる主要なSNSプラットフォームで確認されています。大企業が存在するほど大きなプラットフォームには、ほぼ間違いなく犯罪者も潜んでいます。

特になりすまされやすいのが金融関連の企業です。セキュリティ企業ProofPointの調査によれば、全攻撃の55%が銀行またはその他の金融サービスプロバイダーのなりすましに関係していたと報告されています。

アングラーフィッシングを回避する方法

アングラーフィッシングが成立するのは、多くの人がSNS上で警戒心を緩めてしまうからです。以下に、被害を避けるための簡単な方法をいくつか紹介します。

公式の専用アカウントにタグ付けする

人々がSNSを利用するのは、多くの場合、最も早く回答を得られるからです。しかし、問い合わせの方法はそれだけではありません。

多くの大手企業には、苦情対応専用のアカウントが存在します。そのアカウントにタグ付けを行い、そこからの返答のみに対応すれば、この種の攻撃は成立しなくなります。

相手が誰であるか必ず確認する

オンラインで誰かに返信する前に、必ず相手が誰なのかを確認しましょう。具体的には以下のポイントをチェックしてください。

  • アカウント名を注意深く読み、スペルミスがないか確認する。一瞬見逃させるための巧妙なトリックが使われていることがあります。
  • 認証済みバッジ(チェックマーク)があるか確認する。
  • フォロワー数を確認する。有名企業のカスタマーサポート担当者のフォロワー数がゼロということはあり得ません。
  • 企業の公式アカウントを確認し、接触してきたアカウントがそこで紹介されているか調べる。
  • 他の顧客を成功裏に支援した実績があるか確認する。ただし、これも捏造されている場合がある点に注意が必要です。

疑わしい場合は直接連絡する

相手に対して少しでも疑念があるなら、会話を中断し、企業に直接連絡を取りましょう。

「助けようとしてくれた人を侮辱したくない」という心理に陥らないことが重要です。これは自然な感情ではありますが、攻撃者はまさにこの心理を利用して目的を達成しているのです。

個人情報は絶対に送らない

SNS上で相手から会話を持ちかけられた場合は、質問に答えず、リンクも絶対にクリックしないこと。

攻撃者は、あなたに他の選択肢がないかのように見せかけます。しかし、本当にプロフェッショナルな担当者であれば、あなたが拒否する理由を十分に理解してくれるはずです。

SNSでの企業への問い合わせをやめる必要はない

アングラーフィッシングの蔓延は懸念すべき傾向です。顧客の正当な質問を利用し、なりすましからクレジットカード不正利用に至るまで、さまざまな犯罪が行われています。

とはいえ、SNSは依然として企業に連絡を取る最も効果的な手段の一つです。アングラーフィッシングの回避方法をきちんと理解していれば、この利便性を活かすのをやめる理由は何もないのです。

  1. タブナッピングとは?仕組みの解説と自分を守るための対策方法

    フィッシング詐欺の一環として、偽のログインページを見たことはありますか?こうしたページは、人気サービスの本物そっくりのログイン画面へ誘導するリンクの先で待ち構えているのが典型的です。例えば、Facebookで誰かが動画について言及し、リンクを共有していたとします。そのリンクをクリックすると動画が見られるはずなのに、実際にはFacebookではなく偽物のログインページにたどり着き、「動画を見るにはログインしてください」と求められる——という仕組みです。ユーザーは「自分はログアウトされてしまった」と思い込み、再ログインしようとしてIDやパスワードを詐欺師に渡してしまうのです。 もちろん、人々もこ

  2. アドウェアとは?仕組み・感染経路と効果的な対策方法を徹底解説

    アドウェアとは? 「おめでとうございます!!無料iPhoneが当選しました!!!」「今すぐここをクリック!!!!」——インターネットを利用している最中に、突然このようなメッセージが大量に表示されたことはありませんか?スパムだと思った方、その通りです。この手の広告が大量に表示される場合、あなたのシステムにはアドウェア(adware)と呼ばれる悪意のあるソフトウェア(マルウェア)が潜んでいる可能性があります。 アドウェアとは、ブラウザやシステムの一部を乗っ取り、ユーザーに望まない広告を大量に表示させるソフトウェアのことです。 アドウェアにはさまざまな種類がある アドウェアにはいくつかのタイプがあり