2025年3月12日
テクノロジーのおかげで、コミュニケーションから買い物、オンラインバンキングに至るまで、日常生活のあらゆる活動が格段に楽になった。セキュリティ技術の進歩により、私たちのデジタルライフはこれまで以上に安全になっています。しかし、犯罪者は常に侵入の糸口を探しており、そして非常に守りにくい弱点が一つある。それは人間の感情だ。
今週発表された連邦取引委員会の報告書によると、米国だけでも、消費者は2024年に詐欺によって125億ドル以上を失った。これは2023年と比較して25%の増加である。消費者が投資詐欺で最も多くの金銭的損失を被ったと報告されており、その額は570万ドルに上る。一方、なりすまし詐欺の報告件数は依然として最多だった。詐欺師が被害者に接触する最も一般的な手段は依然として電子メールであり、次いで電話とテキストメッセージが続く。
「サイバー犯罪者は、恐怖、好奇心、同情、プライドといった人間の感情を利用して、被害者を騙すことが多い」と、マスターカードの企業セキュリティ教育・啓発担当責任者であるドナ・マッティングリーは述べている。ソーシャルエンジニアリング詐欺は、金銭の窃盗、悪意のあるソフトウェア(マルウェア)のインストール、内部情報を入手するための企業ネットワークへのAccess、あるいはコンピュータネットワーク全体のダウンなど、様々な目的で利用される可能性がある。詐欺師の手口は非常に複雑化しているため、彼らの目的を見抜くのは難しい。
それらはより説得力を持つようになった。サイバー詐欺師は、偽のウェブサイトを作成したり、巧妙な偽の身元を作り上げたりして、被害者を騙す。そして彼らは今、生成型AI技術を使って、人を惑わすようなメールや電話(生成型AIはあなたの愛する人の声を模倣できる)、画像や動画(ディープフェイクとして知られる)を作成している。それらは非常に高度で、偽物だと見分けるのはほぼ不可能だ。
用心深くなるよう訓練された人でさえ騙されることがある。香港で最近起きた事件がそれを証明している。そこでは、ある多国籍金融会社が、従業員が騙されて会社の資金を犯罪者の口座に送金してしまったことで、2560万ドルの損失を被った。彼は、会社のCFOを含む同僚にそっくりな外見と声をした人物たちとのディープフェイクによるビデオ会議に騙された。実際には、彼らはコンピューターで生成された偽物だったのだ。
サイバー犯罪から身を守るためには、どのような種類の詐欺が存在するのかを知っておくことが役立ちます。そうすれば、それらを回避できるからです。
ソーシャルエンジニアリングとは、欺瞞や感情操作を用いて他人の行動に影響を与える手法である。デジタル世界では、サイバー犯罪者はソーシャルエンジニアリングの手法を用いて、人々を騙して機密情報を漏洩させたり、本人や雇用主に金銭的な損害を与えるような行動を取らせたりする。
こうしたサイバー詐欺には、現金を渡させたり、電子送金させたりすることが含まれる。詐欺師は、これらのツールを使って社会保障番号、クレジットカード番号、ログイン情報などの個人情報を入手し、後で金銭を盗んだり、詐欺行為を行ったり、他の犯罪者に売却したりする。
ソーシャルエンジニアリング詐欺は、あなたの個人用コンピュータや企業のコンピュータネットワークへのAccessを狙い、データや知的財産を盗んだり、ウイルスやランサムウェア(身代金を支払うまでファイルをロックする有害なソフトウェア)をインストールしたり、業務を停止させるようなシステム障害を引き起こしたりする可能性があります。
彼らの目的には、選挙に影響を与えたり、金融市場を操作したりすることさえ含まれる可能性がある。サイバー犯罪者は、人々を騙して投資させるために、偽のニュース記事、プレスリリース、株価推移グラフなどを電子メールやSNSに投稿する可能性がある。
犯罪者は必ず被害者がいる場所に出向くため、ソーシャルエンジニアリング詐欺には様々な形態が存在する。私たちがコミュニケーションや繋がり方において新たな方法を見出すにつれ、悪意のある者たちは、私たちの感情的な弱みにつけ込むために、それぞれのチャネルに適した新たな手口を考案する。
フィッシングとは、偽のメールを利用して受信者を騙し、金銭を送金させたり、機密情報を開示させたりするソーシャルエンジニアリングの手法である。
1990年代に流行した「ナイジェリアの王子」メールを覚えていますか?アフリカの王族を名乗る人物が、緊急の財政援助を要請するメールでした。今となってはその前提を笑い話にしてしまうかもしれないが、あの広範囲に及んだ詐欺は、フィッシング詐欺の最も初期の、そして最も基本的な例の一つだった。初期の頃から、フィッシング詐欺は数と複雑さを増してきた。
フィッシングメールの兆候としては、恐怖やパニック、その他の強い反応を引き起こすメッセージが挙げられます。脅迫的な口調で、あるいは財政難、口座における「不審な活動」の検出、未払い請求書といった緊急事態を提示することで、即時の対応を迫ってきます。
その目的は、人々が冷静に考える時間を与える前に、恐怖心を煽って反応させることにある。多くのフィッシングメールは、受信者にリンクをクリックしたり添付ファイルをダウンロードしたりするよう促しますが、どちらの場合も、悪質なウェブサイトへのリンク、コンピュータウイルスの感染、危険なソフトウェアのダウンロードなど、意図しない結果を招く可能性があります。
フィッシングリンクをクリックしてしまった場合は、コンピューターまたはデバイスをインターネットから切断してください。これにより、悪意のあるダウンロードを中断したり、開始を阻止したりすることができます。信頼できるセキュリティソフトウェアを使用してシステムをスキャンし、ウイルスやマルウェアが検出された場合は指示に従ってください。
偽サイトにアクセスした際に、いずれかのアカウントのユーザー名とパスワードを入力してしまった場合は、正規サイトにアクセスして直ちに変更してください。もし、金銭的に不利益を被る可能性のある情報を開示してしまった可能性がある場合は、銀行に連絡して今後の対応について指示を受けてください。
信用情報機関のある国に住んでいる場合は、それらの機関に連絡してみるのが良いでしょう。米国では、三大信用情報機関があなたの信用情報ファイルを監視し、不審な活動がないか確認することができます。また、無料で信用情報ファイルを「凍結」したり「凍結解除」したりすることもできます。最後に、サイバー詐欺や不正行為を適切な当局に報告し、友人や同僚にもその詐欺について伝え、彼らがあなたと同じ過ちを繰り返さないようにしてください。
スピアフィッシングは、標的を絞り、よりパーソナライズされたフィッシングの一種です。詐欺師は接触を開始する前に下調べをするので、あなたの名前を呼んだり、あなたが知っている会社や人物の代理人だと名乗ったりすることができます。
彼らはソーシャルメディアから多くの詳細情報を入手できることが多いので、ソーシャルメディアサイトのプライバシー設定を利用して、投稿の露出を制限することを検討してください。
ホエーリングとは、企業の幹部やその他の高位の人物を直接標的とした、標的型フィッシング攻撃のことである。言い換えれば、組織における大物(「クジラ」)のことだ。
ビッシングとは、電子メールではなく電話や留守番電話メッセージを利用するフィッシングの一種です。
スミッシングはフィッシングの一種で、SMS(テキスト)メッセージを介して潜在的な被害者を標的にする。
クイッシングとは、詐欺師が人々を騙して偽のQRコードをスキャンさせ、悪意のあるウェブサイトに誘導し、そこで機密情報を漏洩させたり、有害なソフトウェアをダウンロードさせたりするフィッシングの一種です。
ジッシングとは、ビデオ会議通話上で行われるフィッシングの手法であり、ディープフェイク技術を用いて被害者を騙すものです。「z」はZoomの略ですが、どのプラットフォームでも起こり得ます。
アングラーフィッシングは、企業やサービスに関する苦情をソーシャルメディアに投稿したユーザーを標的とする。詐欺師は偽のソーシャルメディアアカウントを作成し、カスタマーサービス担当者を装って元の投稿者に連絡を取り、手助けを申し出る。彼らは個人情報を要求し、それを犯罪行為に利用するだろう。
メールスプーフィングとは、詐欺師がメールアドレスや表示名を偽装することで身元を隠し、受信者が知っている人物からメールが送られてきたように見せかける行為のことです。詐欺師は、受信者が違いに気づかないほど、非常に似たメールアドレス(たった一文字だけ違う場合もある)を使用することがある。
ビジネスメール詐欺とは、サイバー犯罪者が企業のメールシステムに侵入し、経営幹部から送信されたように見せかけたメールを作成する行為のことです。これらのメールは、他の従業員に機密性の高い財務情報を漏洩させたり、不正な口座に送金する支払いを承認させたりするように仕向けるために作成されている。
スケアウェア攻撃とは、コンピューターユーザーを脅して悪意のあるソフトウェアをインストールさせたり、ウイルスに感染したファイルを開かせたりする攻撃である。ユーザーは、自分のコンピューターが危険なウイルスに感染したという誤った警告を表示するポップアップ通知を受け取る可能性があります。その後、偽のソフトウェアを購入するか、コンピューターのロックを解除するために送金するように指示される。
ロマンス詐欺またはハニーポット詐欺とは、犯罪者が出会い系アプリやウェブサイト、ソーシャルメディアプラットフォーム上に本物そっくりのプロフィールを作成し、潜在的な被害者に対して恋愛感情を装う手口のことである。彼らは恋愛関係をちらつかせながら、金銭を要求したり、詐欺的な投資や仮想通貨スキームを勧めたり、金融口座にAccessするために個人情報を要求したりする。
恋愛詐欺師は、会話が始まってすぐにテキストメッセージやメールに移行しようと提案することで、出会い系サイトのセキュリティ対策を回避することが多い。
詐欺被害に遭った場合は、銀行やその他金融口座を管理している企業に連絡し、何が起こったのかを伝えてください。ユーザー名とパスワードを変更し、デジタル取引における多要素認証を有効にしてください。犯罪を報告することで、将来の被害者を助けましょう。
ほとんどの国には、サイバー詐欺や不正行為を取り締まる中央機関が存在する。米国では、連邦取引委員会のウェブサイトまたは電話番号877-IDTHEFT(438-4338)を通じて連絡してください。ユーロポールは、個別の通報ウェブサイトを持つ加盟国のリストを公開している。
この記事は元々2024年3月7日に掲載されたもので、連邦取引委員会(FTC)からの新しい統計データに基づいて更新されています。