フィッシング詐欺に引っかかったら?今すぐ取るべき対処法と被害拡大を防ぐポイント
フィッシング詐欺やフィッシングメールは年々巧妙化し、見分けることがますます難しくなっています。だからこそ、単に「避けること」だけではもはや十分ではありません。

フィッシング詐欺を見抜くためのコツや対策ソフトは数多く存在しますが、自分自身、あるいは身近な人が実際に引っかかってしまった場合は、どうすればよいのでしょうか?
フィッシングメールとは何か?
フィッシングメールとは、ブラックハットやグレイハットと呼ばれるハッカーが悪意を持って送りつけるメッセージのことです。特に、あなた個人を狙ってカスタマイズされた「標的型攻撃メール」は見抜くのが非常に困難です。一方で、不特定多数のアドレスに一括送信される汎用的な手口のものも数多く存在します。
フィッシングメールには、送信者を信用させるための情報が仕込まれており、添付ファイルのダウンロード、偽サイトへのアクセス、個人情報の送信、偽リンクを使ったアカウントへのログインなどへと誘導します。
フィッシングメールに引っかかったら、まず何をすべきか
フィッシングメールは「ソーシャルエンジニアリング」と呼ばれる手法に基づいており、人間の心理的な隙を突くことで、ウイルス対策ソフト、ファイアウォール、スパムフィルターといったセキュリティ対策を回避してしまいます。
被害につながるのは、ほんの一瞬の油断です。送信者のメールアドレスにわずかな打ち間違いがあることに気づかなかったり、リンク先のURLやSSL証明書(HTTPS表示)を確認しなかったりすることで、引っかかってしまうのです。
しかし、フィッシングメールに引っかかったからといって、世界が終わるわけではありません。
まずはパニックにならないこと。冷静さを保ちながら素早く行動すれば、無傷で切り抜けられる可能性は十分にあります。
フィッシングメールによる被害は、大きく分けて2つのパターンがあります。1つはメール経由でファイルをダウンロードしてしまうケース、もう1つは機密情報を相手に渡してしまうケースです。幸い、迅速に行動すれば被害を最小限に抑えることができます。
悪意のあるファイルをダウンロードしてしまった場合の対処法

感染したファイルをダウンロードしてしまうのは、攻撃者があなたのファイルやデータにアクセスする最も簡単な手段の一つです。これはメールの添付ファイルであることもあれば、マルウェアをダウンロードできるWebサイトへのリンクであることもあります。
誰でもこの手口に引っかかる可能性があります。特に、フィッシングメールの典型的な特徴を知らない人や、怪しいダウンロードを警告してくれるマルウェア検出機能付きのウイルス対策ソフトを使っていない人は要注意です。
攻撃が始まる前に食い止める
うっかりミスで、ウイルス対策ソフトにも検知されなかったファイルをダウンロードしてしまったとしましょう。この場合、何をすべきでしょうか?
すべての攻撃が即座に破壊的な活動を始めるわけではありません。まだ反応する時間が残されていることも多いのです。
最初にすべきことは、デバイスをインターネットから切断することです。これにより、攻撃者によるリモートアクセスを防げます。また、万が一インストールされていたスパイウェアが、あなたのファイルを攻撃者に送信するのを防ぐことにもつながります。
デバイスをクリーンアップする
攻撃を食い止めることは必要不可欠な第一歩ですが、それで作業が終わったわけではありません。何事もなかったかのようにネットワークに復帰すれば、攻撃者を再びデバイスに招き入れるようなものです。
デバイスをスキャンし、マルウェアを完全に駆除する必要があります。
技術的な自信がない場合は、地域の修理業者に持ち込むか、テクニカルサポートセンターに連絡して状況を説明するとよいでしょう。
ただし、信頼できるセキュリティスイートがあれば、自力での対応でも十分機能します。
被害を修復する
メールプロバイダーや金融機関のアカウントなど、重要なサービスのログイン情報をすべて変更してください。攻撃者が短時間の攻撃の間にアクセスした可能性のあるものには、細心の注意を払いましょう。
具体的には、端末内に保存していたパスワードの変更や、暗号化されていない財務関連の書類がデバイスにあった場合は銀行への連絡などが含まれます。
ログイン情報を渡してしまった場合の対処法

フィッシングメールがログイン認証情報を盗む最も一般的な手口の一つは、「アカウントに問題が発生しました」と通知し、パスワード再設定用のリンクを提示することです。そのリンク先は本物そっくりに作られた偽サイトで、そこに入力されたパスワードは攻撃者の手に渡ります。
こうなると、攻撃者はあなたのアカウントにアクセスできてしまいます。特に、二要素認証(2FA)を有効にしていない場合は危険です。
パスワードを変更する
たとえ偽サイトに認証情報を入力してしまったとしても、攻撃はすぐには始まりません。攻撃者がアカウントのパスワードやメールアドレスを変更し、あなたがサインインできなくなる時点で攻撃が確定します。
ミスに気づいた瞬間が勝負です。攻撃者より先に本物のサイトにログインしてください。必ずURLアドレスとSSL証明書を確認してからログインしましょう。
ログインしたら、より強力なパスワードを設定します。さらに設定画面からすべてのデバイスでログアウトすれば、すでにハッカーがログインしていた場合でも強制的に追い出せます。セキュリティ質問とその回答も忘れずに変更してください。個人情報にアクセスされた以上、ハッカーがそれらを推測している可能性があるからです。
注意点として、ハッカー側もアカウントのパスワードやメールアドレスを変更し、あなたを強制ログアウトさせようとしてくる可能性があります。
侵害されたアカウントの提供元に連絡する
残念ながら、この種の手口に早期に気づくのは簡単ではありません。対応が遅れて、攻撃者にすでにアカウントを乗っ取られてしまった場合でも、大きな被害を防ぐことは可能です。
この場合、唯一の選択肢はアカウント提供元に連絡することです。SNSの場合もあれば、金融情報や個人情報が関わる場合は銀行に連絡することになります。
大手サイトの多くには、アカウント利用者の本人確認プロセスが用意されています。連絡が早ければ早いほど、ハッカーが詳細情報を変更したり、あなたについて調べたりできる時間を減らせます。
ログイン認証情報をすべて変更する
攻撃後にパスワードを変更するのは常識ですが、実際にはログインに関するすべての情報を変更すべきです。これにはメールアドレス、ユーザー名、パスワード、セキュリティ質問が含まれます。
ログイン情報の一部でも把握されると、ハッカーは残りの部分を推測しやすくなります。攻撃後にすべてを変更すれば、同じサイバー犯罪者に再度標的にされるリスクを大幅に減らせます。
セキュリティ対応レベルを引き上げよう
フィッシングメールに引っかからないためのセキュリティ対策は数多くありますが、同時に「被害発生時の対応力」も高めておく必要があります。
マルウェアによる被害を最小限に抑えるには、常に最新のデータバックアップを保持し、個人情報を含むファイルは暗号化しておきましょう。パスワード窃盗への対策としては、多要素認証(MFA)を有効にすることが効果的です。たとえログイン情報が漏洩しても、ハッカーが突破しなければならない追加の障壁となります。
-
偽ITサポート詐欺の被害に遭った後はどうすればいい?対処法と予防策を完全解説
こんなシナリオを想像してみてください。ここ数ヶ月、あなたのパソコンの動きがどことなく遅くなっている気がします。おかしいな、去年買ったばかりなのに?店員さんは「かなり性能の良いマシンですよ、将来も安心です」と言っていたはずです。 そこに突然、固定電話が鳴ります。電話の向こうには、丁寧な物腰の若い男性。「マイクロソフトのテクニカルサポート担当者です」と名乗り、「あなたのパソコンに深刻な問題があります。ウイルスに感染しています」と告げます。しかし心配いらない、と彼は続けます。「私が専門家なので、すぐにお手伝いできます」。 彼は「TeamViewer」というソフトのインストールを求めてきます。すると間
-
スピアフィッシング(標的型攻撃メール)とは?その仕組みと対策を徹底解説
2016年1月12日、ウクライナの電力会社(プルイカルパッチャオブレネルゴ)に大規模なサイバー攻撃が仕掛けられ、約8万人の顧客が停電の影響を受けました。遠隔地からハッカーによって停電が引き起こされたことが、完全に記録され確認されたのは、これが世界で初めてのことでした。彼らハッカーは必ずしも最新鋭の設備や潤沢なリソースを持っているわけではありません。しかし、彼らはある一つの原則――「セキュリティシステムにおける最弱のリンクは、それを使う人間である」――を念頭に置き、あらゆる防御策に対峙する姿勢と才能を持っていたのです。この攻撃の調査結果は、スピアフィッシング(標的型攻撃)による被害であるという結