ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

スピアフィッシングは会計士・税務専門家・企業にとって最大のセキュリティ脅威

確定申告の季節は節税対策に気を取られがちですが、同時に警戒心も高める必要があります。あなた自身がスピアフィッシング(標的型メール攻撃)の次の被害者になる可能性があるからです。サイバー犯罪者たちは、税金の還付を期待する人々の心理を巧みに利用しています。

攻撃者は、企業のCEO(最高経営責任者)になりすましたメールを従業員に送りつけ、「W-2フォームを共有してほしい」と要求します。これにより攻撃者は従業員の個人情報へアクセスできるようになり、偽の確定申告を行って還付金を不正に受け取ることが可能になります。

イギリス在住の方は、HMRC(HM歳入関税庁)になりすまし、「還付金があります」と謳うフィッシング詐欺メールを目にするかもしれません。メール内のリンクをクリックすると、一見正規のサイトに誘導され、氏名、住所、電話番号、クレジットカード情報、旧姓、ID番号などの入力を求められます。こうして攻撃者はあらゆる機密情報を手に入れ、本格的ななりすまし(ID盗用)へとつながってしまうのです。

関連記事:Gmailがフィッシング攻撃の最新の標的に!

同様の手口はフランス、オーストラリア、アメリカでも報告されています。

多くの企業とその従業員が、このスピアフィッシング攻撃の餌食になっています。この攻撃は、人事部門や財務部門の従業員を騙し、CEOや上級管理職が「財務上の緊急事態のため」と説明してW-2フォームの送付を求めると、疑うことなく送信させてしまうのです。

スピアフィッシングは会計士・税務専門家・企業にとって最大のセキュリティ脅威

スピアフィッシングは会計士・税務専門家・企業にとって最大のセキュリティ脅威

W-2フォームとは

W-2フォームの概要

W-2フォームは、アメリカの連邦税務フォームの一つで、雇用主が発行し、従業員が1年間に支払った税額を記載します。従業員の氏名、SSN(社会保障番号)、その他の機密データが含まれており、「情報申告書(informational return)」とも呼ばれます。

このデータにアクセスできるのは、権限を持つ担当者、つまり人事部門または財務部門のみです。

スピアフィッシングとは?

スピアフィッシングは、特定の組織や個人を標的としたメールなりすまし攻撃で、機密情報へのアクセスを狙うものです。なりすましやアクセス制御のバイパス技術など、巧妙な手法を使って被害者の注意を引きつけます。

スピアフィッシングは会計士・税務専門家・企業にとって最大のセキュリティ脅威

スピアフィッシングの仕組み

スピアフィッシングは、選び抜かれた特定の個人や従業員に焦点を絞ります。多くの場合、企業は役員の氏名、役職、メールアドレスを公開しているため、攻撃者にとってデータへのアクセスは容易です。これは悪意ある者にとって、フィッシングメールを送り、人物になりすますための宝庫となっているのです。

関連記事:今後流行するサイバー脅威!

スピアフィッシングへの防御策

いかなる形態のフィッシングも、最終的には機密データの漏洩につながります。放置すれば、企業はデータ漏洩やID盗難に見舞われることになります。数百万ドルの損失を出し、顧客記録の漏洩を余儀なくされた著名な事例としては、JPモルガン、ホームデポ、ターゲットなどが挙げられます。

攻撃者は大企業だけでなく、中小企業にも狙いを定めています。小規模な企業はスタッフが少ない分、セキュリティ体制が脆弱でありやすいため、格好の標的となるのです。

組織においてメールは最も一般的なコミュニケーション手段であるため、スピアフィッシング攻撃への対策は不可欠です。従業員には、さまざまなフィッシング手法に対抗できるよう教育を実施すべきです。

従業員一人ひとりが、正規のメールとフィッシングメールを見分ける方法を身につけておくことが重要です。

以下のポイントを実践することで、あなた自身と周囲の人々をこの詐欺から守ることができます。

  1. 不審なメールで最初に確認すべきポイントは、スペルミスや奇妙な表現がないかどうかです。これは最もよくある兆候です。
  2. 誰にも突破されないよう、強固なセキュリティネットワークを構築しましょう。
  3. 機密情報を求めるメールを受け取った場合は、まずその情報を要求したとされる本人に直接確認してください。決して、不審なメールに記載された電話番号やメールアドレスを使って連絡してはいけません。必ず信頼できる情報源を使って照合しましょう。
  4. 機密情報を暗号化されていないメールで共有・送信しないこと。
  5. 確定申告のデータはパソコン上に保存せず、速やかに提出しましょう。
  6. ユーザー名やパスワードを公衆端末や社内システムに保存しないこと。
  7. 最後に、クリックする前に立ち止まって考えましょう!(Think Before You Click)
  1. iPhoneのホーム画面にある「Cydia」とは?脱獄によるセキュリティリスクと対処法を解説

    サードパーティの販売者からiPhoneを購入した場合、ホーム画面に「Cydia」というアプリが表示されていることがあります。茶色っぽいアイコンのこのアプリはApple純正ではないため、見つけたときに不安を感じるのは無理もありません。すべての中古iPhoneにCydiaがインストールされているわけではありませんが、デバイスに何が起きているのかを理解しておくことは非常に重要です。では、Cydiaとは一体何なのでしょうか?そして、iPhoneのセキュリティにとってどのような意味を持つのでしょうか?Cydiaとは何か?Cydiaは、脱獄(ジャイルブレイク)されたiOSデバイス上で動作するサードパーティ

  2. スピアフィッシングとは?標的型メール詐欺の仕組みと見分け方・対策を徹底解説

    インターネットセキュリティに詳しい方なら、「フィッシング」という言葉を聞いたことがあるでしょう。銀行やMicrosoftを装い、「パスワードを送ってください」と要求してくるメールを一度は受け取ったことがあるはずです。そのような要求には絶対に応じてはいけないことは、ご存じの通りです。 しかし、この手口にはさらに高度なバージョンが存在します。それがスピアフィッシング(標的型攻撃メール)です。これは、特定の個人を対象に、綿密な下調べとパーソナライズを施したフィッシング詐欺を仕掛ける手法です。 ベテランのネットユーザーでさえ騙されてしまうことがあるのがスピアフィッシングです。ここでは、その仕組みと、身