スマホに怪しいメールが届いても「見分けよう」としてはいけない理由(1/2 ページ)
近年フィッシング詐欺被害のニュースを目にする機会が増えた。実在する企業や公的機関の名をかたった偽のメールを配信し、メールに記載されたURLから個人情報を入力することで詐取を行う手口だ。これらの仕組みや対策、またスマホに多い「ドライブバイダウンロード」の仕組みについても紹介する。
「メルカリ、クレカ不正利用とフィッシング詐欺の補償額は32億円に」
最近、このようなフィッシング詐欺被害のニュースを目にする機会が増えてきました。フィッシング詐欺の仕組みを解説すると次のようになります。
- 実在する企業や公的機関の名をかたった偽のメール(フィッシングメール)を悪意のある第三者が一般消費者に送り付ける
- メール受信者がメールに載っているURLをタップ、クリックするとアカウント情報の入力が求められる偽サイトが画面表示される
- そこではメール受信者のアカウント情報(メールアドレス・パスワード)やクレジットカード番号の入力が求められる
- 情報を入力すると、その情報はフィッシング詐欺業者に渡り、その情報を元に勝手に買い物をされたり、現金化されたりする。あるいは、現金そのものが引き出される
これがフィッシング詐欺の一般的流れです。ちなみにURLをクリックすると、個人情報の入力ではなく、アプリのダウンロードを求められる場合もありますが、この場合もアプリを介して個人情報が抜き取られるケースもあります。被害額、被害の種類はさまざまですが、「パスワードなどの個人情報が盗まれることが全ての発端」であることは共通しています。これだけでは済まされず、被害者の個人情報が別の詐欺業者に売られ、さらなる被害につながる可能性もでてきています。
フィッシング対策協議会のTOPページにある「緊急情報一覧」でフィッシングメールとして挙げられているものを拾ってみると(2022年8月15日現在)、国税庁、Google翻訳、経済産業者 資源エネルギー庁、JR西日本、えきねっと、ETC利用紹介、冒頭で挙げたメルカリなど、枚挙に暇がありません。
フィッシング詐欺のうち、携帯電話のSMSが使われたものは「スミッシング」と呼ばれていますが、近年ではこのスミッシングを使ったフィッシング詐欺が増加しています。スミッシングの文面でよくあるのが「アカウントが一時的にロックされています」「支払い方法変更のお願い」「荷物の不在通知」「携帯料金未納のお知らせ」といったように、こちら側の不安をあおるようなものばかりです。
逆に言えば、このような重大なことをSMSで一方的に伝えるだけで、郵便物での告知などもしてこないものは怪しいと考えていいでしょう。
一番確実な対策:メールに添付されているURLをうかつにクリックしないこと
フィッシング対策協議会は、メールに載っているURLリンクをうかつにクリックしないことを推奨しています。もちろん、eSIMのプロファイルのインストール、ダウンロードなどの場合は、URLリンクを踏まないとeSIMがアクティベートできないので、例外も存在します。こういった場合は除きますが、メールのURLリンクを踏むよりも、公式アプリや公式サイトから、あるいは事前に登録したブックマークからアクセスした方が安全です。
これらの方法で公式サイトにログインしても、メールに書かれた内容の真偽が判明しないのであれば、店舗や公式サイトのカスタマーセンターに問い合わせしましょう(メールに添付されているカスタマーセンターへの問い合わせは避けること)。例えばAmazonには「本当にAmazon公式から送られたメール」を確認できるアカウントサービス「メッセージセンター」もあります。
KDDIの通信障害における返金対応の案内が8月16日からSMSにて送付されましたが、KDDIでは配信するSMSのメール本文にはリンクURLを添付しない、個人情報の入力を求める箇所も設けないといった対応をとっています。au、UQ mobile、povo(1.0、2.0)を利用している方で、KDDIの返金対応のSMSを受け取った方は、もしSMSにリンクURLがついていたり、個人情報を入力する欄があったりした場合、そのSMSは100%フィッシングメール(偽メール)なので、無視しましょう。
フィッシングメールの見分け方として、メールの送信者名、送信アドレス、添付されているURL、文面を確認することの重要性もうたわれていますが、今やそれらも偽装できる時代です。第一、公式サイトから送られてくるメールアドレスを一言一句覚えている人などほとんどいないでしょう。正しいメールアドレスを覚えていなければ、メールアドレスの相違に気付くことなどできません。
フィッシングサイトに関しても、今のフィッシングサイトは本物のサイトのHTMLをそっくりそのままコピーしたものがほとんどなので、まず見分けがつきません。「不自然な日本語で書かれたサイトは、ほぼフィッシングサイト」とも言われてきましたが、最近はそういうサイトも減ってきました。機械翻訳の精度が向上してきているのも原因でしょう。
繰り返しになりますが、自分に身に覚えがないメールが届いたら、うかつにURLをクリックしないこと。そして、フィッシングメールとフィッシングサイトを見分けようともしないこと。やるべきことは直接、公式アプリ、公式サイトからログインし、メールの内容が正しいのか確認すること。このことは強く意識しておきましょう。
フィッシングメールの手口はますます悪質に
そうはいっても、人によってはメールに添付されているURLをクリックしてしまうのではないか? と思われるフィッシングメールの例を2つ挙げます。フィッシング対策協議会に挙げられているもので筆者が巧妙だと思ったのは、auをかたる2つのフィッシング(2022年4月12日当時)事例です。
1つ目のSMSは、フィッシング詐欺の予防策を逆手に取ったのか、「セキュリティ上の理由から、他のデバイスを使用してアカウントにログインしないでください」ともっともらしい理由をつけて、メールを開いた人にURLからログインさせようとしています。
2つ目のSMSは「お客さまの月間データ通信量がご利用中のプランの上限を超過したため、通信速度を低速に制限しております。通信速度制限中にそのまま使い続けた場合、超過料金は発生しますので、早めの解除手続きの程よろしくお願い致します」といったように、「超過料金」という語句で不安をあおったものです。
データ容量が0になったときのSMS通知は、本当に各携帯電話会社から配信される場合もあるので、こちらのSMSに関してもクリックしてしまう方も多いのでは、と考えられます。本物の通信速度を戻す案内のSMSが届いた場合、面倒でもアプリまたは公式サイトなどからデータ量を追加して通信速度を元に戻しましょう。
事前対策はOSの更新、パスワード管理、セキュリティソフト
メールそのものに警戒するのと同時に、日頃からフィッシング詐欺を含めたセキュリティ対策全般も重要になってきます。iOS、Android OSの小まめなアップデートに加え、アプリやサービスにログインするためのパスワードを使い回さないことも大切なことです。
また、フィッシング詐欺とは方法が違いますが、(メールを介さずに)あるサイトを訪問→ソフトウェア(アプリ)をダウンロード→スマートフォンにインストールという流れでも、情報が盗み出されたり、スマートフォンが乗っ取られたりすることもあります。
このような悪意あるプログラムは「マルウェア」と呼ばれていますが、マルウェアは「ドライブバイダウンロード」という形でスマートフォンに侵入される危険性もあります。ドライブバイダウンロードはスマートフォンのセキュリティの脆弱(ぜいじゃく)性を狙ったもので、サイトを訪れた際、自動的にウイルスがスマートフォンにダウンロードされてしまう攻撃手法です。
今まで携帯電話番号が送信元になっているSMSが届いたことはありませんか? あれは、スマートフォンがウイルスに侵された後、悪意ある第三者によってスマートフォンが遠隔操作され、大量のフィッシングSMSを無差別に送る羽目になってしまった人の携帯電話番号です。
こういった被害はドライブバイダウンロードが原因とも言い切れませんが、ドライブバイダウンロードを含め、マルウェアへの一番の対策はOSを最新の状態にアップデートすることです。
【更新:2022年9月2日9時00分 ドライブバイダウンロードについて、誤解を招く記述がありましたので、修正いたしました。】
これらの被害を避けるためには、セキュリティソフトもスマートフォンに入れておいた方がいいでしょう。もちろん、セキュリティソフトを入れても万全とは決していえませんが、二重三重の防御策をとっておいた方が安全です。
ただし、セキュリティソフトを入れておくだけで放置しておくのもよくありません。注意したいのが、サブスクリプション型のセキュリティソフトを契約していて、その料金を携帯電話の料金と一緒に支払うキャリア決済をしている場合。その携帯電話会社を解約したり、他社に乗り換えをしたりすると、セキュリティソフトも自動解約となります。
その後、何も対策を講じなければスマートフォンは常にドライブバイダウンロードなどのウイルスの脅威にさらされることになります。フィッシングメールだけに気を付けていればいいわけではないのです。セキュリティソフトを利用している方は、セキュリティソフトがきちんと機能しているか、たまにチェックしておきましょう。
関連記事
- 詳しい人でもだまされる? スマホを狙った「フィッシング詐欺」の手口と対策
スマホには毎日大量のメールが届く。その中にはフィッシングメールも含まれていて、実害が出かねない。これらの実例を踏まえた対策を紹介する。 - 2段階認証すら突破する場合も フィッシング詐欺から身を守るには? NTTドコモに聞く
携帯キャリアや宅配業者を装った、身に覚えのないSMSやメールが届いたことがある、という人は多いだろう。個人情報を盗まれてアカウントを乗っ取られたり、不正なアプリをインスールしたりする恐れがある。こうした「フィッシング詐欺」で被害に遭わないための対策をNTTドコモに聞いた。 - KDDIと沖縄セルラー電話が7月の障害に伴う「返金案内」を開始 8月16日から対象ユーザーに“URLのないSMS”で通知
KDDIと沖縄セルラー電話の携帯電話で7月2日から4日にかけて発生した通信障害について、両社が返金対象を確定した。povo2.0を除くSMSを送受信できる対象の携帯電話には、8月16日から約1週間をかけてSMSによる告知を行うという。 - auをかたる不審なメールにご用心 「重要なお知らせ【月間のデータ通信量の通信速度制限】」の件名で
auを装いフィッシングサイトへ誘導する手口の偽メールが出回っているとして、フィッシング対策協議会とKDDIが注意喚起を行っている。何者かが「重要なお知らせ【月間のデータ通信量の通信速度制限】」という件名やauのロゴを使い、個人情報を盗みとる不正サイトに誘導する詐欺メールが出回っており、同様のメールはauを利用していない人にも届いているという。アクセスしないでほしいと注意を呼びかけている。 - ドコモ、フィッシング詐欺対策で「危険SMS拒否設定」を3月中旬から提供
NTTドコモはSMSを悪用したフィッシング詐欺への対策を目的に、危険なサイトのURLなどが含まれるSMSを自動で拒否する「危険SMS拒否設定」を3月中旬から提供予定。ahamoを含めた全てのドコモユーザーが対象となる。
Copyright © ITmedia, Inc. All Rights Reserved.