発信者番号偽装は、電話ネットワークの発信者番号表示が、実際の発信元局とは異なる局を着信者に表示するようにする偽装攻撃です。これにより、発信元の電話機とは異なる電話番号が表示される可能性があります。[ 1 ]
この用語は、発案者自身がその動機を悪意のあるものとみなす状況を説明する際によく用いられる。
発信者番号偽装が広く普及したことによる影響の一つとして、AARPが2019年に発表したように、「発信者番号を信頼できなくなった」ことが挙げられる。[ 2 ] [ 3 ]
発信者番号偽装は、 ISDN PRI回線と呼ばれる電話会社への特殊なデジタル接続を持つ人々にとっては何年も前から利用可能でした。債権回収業者、法執行機関、私立探偵は、合法性の程度は様々ですが、この手法を使用してきました。最初の主流の発信者番号偽装サービスは、2004年9月1日にカリフォルニア州に拠点を置くStar38.comによって米国全土で開始されました。[ 4 ]ジェイソン・ジェプソンによって設立された[ 5 ]このサービスは、ウェブインターフェースから偽装通話を発信できる最初のサービスでした。同様のサイトがいくつか立ち上げられたため、2005年にサービスの提供を停止しました。[ 1 ] [ 6 ]
発信者番号偽装は、CraigslistやeBayなどのウェブサイトでの購入詐欺にも使用されています。詐欺師は、広告されている商品を購入する正当な関心を持ってカナダから米国に電話をかけていると主張します。多くの場合、詐欺師である購入者が時間と労力をかけて販売されている商品を見に来る前に、販売者は登録証のコピーなどの個人情報を要求されます。2010年の選挙では、ミズーリ州で救急車会社や病院の偽の発信者番号が使用され、潜在的な有権者に電話に出させました。[ 7 ] 2009年には、復讐心に燃えるブルックリンの妻が、夫の愛人の医師のオフィスを偽装し、その女性を騙して流産させる薬を服用させようとしました。[ 8 ]
発信者番号偽装はいたずら電話に使われており、時には壊滅的な結果を招くこともある。2007年12月、ワシントン州の10代の少年が発信者番号偽装サービスを使って、何も知らない被害者の家にSWATチームを送り込んだ。[ 9 ] 2008年2月、ペンシルベニア州カレッジビルの男が 、女性に脅迫電話をかけ、発信者番号に自宅の電話番号を表示させて「電話が家の中からかかってきたように見せかけた」として逮捕された。[ 10 ]
2008年3月、デラウェア州ウィルミントンの住民数名が、早朝にテレマーケティングの電話を受けたと報告した。発信者は発信者番号を偽装し、トミー・トゥートーンの1981年のヒット曲「867-5309/ジェニー」を連想させたようだった。2014年までに、発信者番号に基づくブラックリストを回避する試みとして、被害者自身の番号をそのまま、または数桁をランダムに表示した違法テレマーケターが増加していることが確認された。[ 11 ]
2011年5月2日のカナダ連邦選挙では、発信者の身元を架空の人物(ケベック州ジョリエットのピエール・プーティン)[ 12 ]に置き換えるため、またはオハイオ州のコールセンターからの電話をオンタリオ州ピーターバラの国内電話に偽装するために、生電話と自動音声電話の両方で偽の発信者番号が使用されたとされている。自動音声電話スキャンダルを参照。
2012年6月、Googleで検索したところ、カリフォルニア州ロサンゼルス(郵便受け店)にある「Pacific Telecom Communications Group」からリース/発信された回線で、偽装されたVoIP( Voice over IP)通話が複数回連続してかかってくるという消費者からの苦情が約5万件見つかりました。これは明らかにFCC規則に違反しています。このような企業は、何千もの電話番号を匿名のボイスメールプロバイダーにリースしており、これらのプロバイダーは「Phone Broadcast Club」(実際に偽装を行う企業)のような怪しい企業と連携して、電話スパムがますます広範囲に蔓延する問題となっています。2013年には、「Teachers Phone」という誤解を招く発信者名が、クレジットカードサービスを宣伝する大量の自動音声通話で報告されました。これは、地元の学校からの電話だと誤解させて、生徒の家族を騙して不要な電話に出させるための策略でした。[ 13 ]
2013 年 1 月 7 日、インターネット犯罪苦情センターは、詐欺師が偽の発信者 ID を使用して警察になりすまし、偽のペイデイローンを徴収しようとして、被害者の番号を表示して警察に嫌がらせの電話を繰り返しかける、さまざまな電話サービス拒否攻撃に関する詐欺警告を発しました。 [ 14 ]警察になりすますことはよくあることですが、[ 15 ] [ 16 ]他の詐欺には、企業や世帯主を脅して電気やガスなどの供給を停止する[ 17 ]ことで金銭を恐喝する手段、[ 18 ]入国管理官になりすます[ 19 ]、または個人情報の盗難に使用するために医療保険会社になりすます[ 20 ]ことが含まれます。偽の発信者 ID は、家族になりすまして送金を要求することで高齢者を標的にする祖父母詐欺にも使用されています。[ 21 ]
2018年には、発信者番号偽装の手法の一つとして「近隣偽装」と呼ばれるものがあり、これは、電話をかける相手と同じ市外局番と電話番号のプレフィックスを使用するか、その地域の人や企業の名前を使用するものでした。[ 22 ]
発信者番号は、さまざまな方法と技術を用いて偽装されます。発信者番号を偽装する最も一般的な方法は、VoIP回線またはPRI回線を使用することです。
従来、発信者番号偽装には高度な電話機器の知識が必要で、費用も高額になる場合がありました。しかし、オープンソースソフトウェア(AsteriskやFreeSWITCH、そしてほぼすべてのVoIP企業など)を使えば、最小限のコストと労力で発信者番号を偽装することが可能です。
VoIPプロバイダーの中には、プロバイダーのWebインターフェースの設定ページの一部として、ユーザーが表示番号を設定できるものがあります。追加のソフトウェアは必要ありません。発信者名が通話とともに送信される場合(宛先でデータベース検索によって番号から生成されるのではなく)、クライアント所有のアナログ電話アダプタまたはSIP電話の設定の一部として構成できます。柔軟性のレベルはプロバイダーによって異なります。ユーザーが自分のデバイスを持ち込むことを許可し、発信通話時間と直接着信ダイヤル番号を別々に購入できるようにサービスをアンバンドルしているプロバイダーは、より柔軟です。確立されたハードウェア標準に従わないキャリア(Skypeなど)や、加入者が所有するハードウェアの設定をロックアウトするキャリア(Vonageなど)は、より制限的です。「卸売VoIP」を販売するプロバイダーは、通常、再販業者がエンドユーザーの番号を表示させたいので、表示番号を送信できるようにすることを意図しています。
まれに、VoIP で提供される宛先番号は、既知のSIP アドレスで直接アクセスできます (ENUM電話番号マッピング、.tel DNS レコードで公開されている場合や、SIP ブローカーなどの仲介者を使用して特定される場合があります)。一部の Google Voice ユーザーはSIPで直接アクセスできます。また、国番号 +883 5100 および +888 のすべてのiNum Initiative番号も同様です。公衆交換電話網へのシグナリング ゲートウェイを経由しない直接インターネット接続を提供するフェデレーション VoIPスキームとして、利点 (ほぼ無料で無制限に世界中でアクセス可能) と欠点 (インターネット アプリケーション) を共有しています。
なりすましサービスの中には、プリペイド式通話カードと同様の仕組みのものがあります。顧客は事前に個人識別番号(PIN)を購入します。顧客は、会社から提供された番号、PIN、通話先の番号、そして発信者番号として表示させたい番号をダイヤルします。通話はブリッジまたは転送され、発信者が選択したなりすまし番号で着信するため、相手は騙されることになります。
多くのプロバイダーは、ユーザーがアカウントを作成し、ログインして発信元番号、宛先番号、および表示する偽の発信者番号情報を入力するWebベースのインターフェースまたはモバイルアプリケーションも提供しています。その後、サーバーは2つのエンドポイント番号それぞれに発信し、それらの通話を接続します。
一部のプロバイダーは、通話の録音、音声の変更、テキストメッセージの送信機能を提供しています。[ 23 ]
なりすましのもう 1 つの方法は、FSK信号をエミュレートすることです。[ 24 ]この方法は、非公式にはオレンジ ボックスと呼ばれ、通話中に電話回線に接続される音声信号を生成するソフトウェアを使用します。目的は、実際には新しい着信がないにもかかわらず、なりすまし番号からの着信待ち電話があると相手に思わせることです。このテクニックには、着信待ち電話の錯覚を完成させるために、共犯者が別の声を提供する場合もあります。オレンジ ボックスは応答前に着信発信者 ID を完全になりすますことはできず、ある程度発信者の狡猾さに依存しているため、技術的なハッキングというよりもソーシャル エンジニアリングのテクニックであると考えられています。
電話交換機のメーカーによって、発信者名の表示方法は異なります。米国のベルシステム社向けに製造された機器の多くは、発信者の番号のみを遠隔地の交換局に送信します。そのため、交換局はデータベース検索を使用して、発信番号とともに表示する名前を見つける必要があります。カナダの固定電話交換局では、番号とともに名前を送信するノーテル社の機器がよく使用されています。モバイル、CLEC、インターネット、または独立系の交換局も、交換機器のメーカーによって発信者名の表示方法が異なります。国番号の異なる番号間の通話はさらに複雑で、発信者番号通知は発信国を示さずに発信番号のローカル部分を表示するか、国内番号または無効な番号と誤解される可能性のある形式で表示されることがよくあります。
これにより、複数の結果が考えられます。
カナダでは発信者番号偽装は合法であり、最近では非常に蔓延しているため、カナダ不正対策センターは「不正報告ホットラインに(この行為に関する)自動メッセージを追加した」。[ 26 ] CRTCは、迷惑電話に関する苦情の40%が偽装に関係していると推定している。[ 27 ]同機関は、カナダ国民に対し、そのような電話について苦情を申し立てるよう助言し、[ 28 ]ウェブサイトでそれらに対処するための保護オプションのリストを提供し、[ 29 ] 2015年7月から12月にかけて、この問題に対処するための「技術的解決策」を特定するための公開協議を行った。[ 27 ] [ 29 ] [ 30 ]
2018 年 1 月 25 日、CRTC は CID 認証システムの導入目標日を 2019 年 3 月 31 日と設定した。[ 31 ] [ 32 ] 2019 年 12 月 9 日、CRTC はこの期限を延長し、 CID 認証システムであるSTIR/SHAKEN が2020 年 9 月 30 日までに導入される見込みであると発表した。[ 33 ] [ 34 ] 2020 年 9 月 15 日、CRTC は目標日をもう一度延長し、2021 年 6 月 30 日に変更した。[ 35 ] CRTC は STIR/SHAKEN の目標日を義務化することを正式に検討している。[ 36 ] [ 35 ]
2018年12月19日、CRTCは、その日から1年後から、電話事業者は確立された番号計画に準拠しない発信者番号を持つすべての通話をブロックしなければならないと発表した。[ 37 ]
インド電気通信省の報告によると、インド政府はCLIスプーフィングサービスプロバイダーに対して以下の措置を講じた。
インド電気通信省(DOT)によると、なりすまし電話サービスの使用はインド電信法第25条(c)項に基づき違法である。このようなサービスの使用は、罰金、3年以下の懲役、またはその両方につながる可能性がある。
英国では、偽装された番号は「プレゼンテーション番号」と呼ばれます。これは発信者に割り当てられるか、第三者に割り当てられる場合は、第三者の明示的な許可がある場合にのみ使用できます。[ 39 ]
2016年以降、ダイレクトマーケティング会社は電話番号を表示することが義務付けられている。違反した会社はOfcomから最大200万ポンドの罰金を科される可能性がある。[ 40 ]
2021年、英国の規制機関であるOfcomのディレクター、ヒュー・サンダース氏は、現在の英国の電話ネットワーク(公衆交換電話網)が新しいシステム(Voice Over Internet Protocol)に更新されており、2025年までに導入される予定だと述べた。サンダース氏は、「大多数の人々が新しい技術(VOIP)を使用するようになって初めて、この問題(発信者番号偽装)に対処するための新しいパッチを実装できる」と述べた。[ 41 ]
2022年11月、Ofcomのネットワークおよび通信担当グループディレクターであるリンジー・フッセル氏は、英国における通話なりすまし対策の継続的な取り組みについてコメントした。フッセル氏は、なりすまし通話をブロックするための新しい対策を実施する際の固有の課題を強調し、正当な通信に影響を与えないことの重要性を指摘した。彼女の発言は、詐欺師の進化する戦術に適応するために、バランスの取れたアプローチと関係者間の継続的な協力が必要であることを強調している。[ 42 ]
米国では、発信者番号偽装は一般的に「詐欺、危害を加える、または不正に価値のあるものを取得する意図をもって」行われた場合、違法とされています。関連する連邦法である2009年発信者番号表示法( Truth in Caller ID Act of 2009)は、特定の法執行目的については例外を設けています。また、発信者は、電話回線で発信者番号情報をすべて非表示にすることで、匿名性を維持することができます。
VoIP サービスも対象とするこの法律の下では、「詐欺、危害、または不正に価値のあるものを取得する意図をもって、発信者識別サービスに誤解を招く、または不正確な発信者識別情報を故意に送信すること」は違法である。違反ごとに最大 10,000 ドルの没収罰金または刑事罰金 (1,000,000 ドルを超えない) が科される可能性がある。[ 23 ]この法律は、自分の発信者 ID 情報をブロックすることに対する例外を維持しており、法執行機関は影響を受けない。[ 43 ] [ 44 ]
ニューヨーク・タイムズは、 2011年8月15日まで、自社オフィスからのすべての通話に111-111-1111という番号を送信していた。この偽の番号は、記者の内線番号が通話記録に表示されないようにし、匿名情報源への通話内容を記者が開示する必要がないようにすることを目的としていた。タイムズはこの慣行を、発信者番号表示法の改正案と、多くの企業がこのよく知られた番号からの通話をブロックしていたため、中止した。 [ 45 ]
2017 年半ばから、FCC はSTIR/SHAKENと呼ばれるフレームワークを使用して実装された発信者 ID 認証を推進しました。[ 46 ] [ 47 ] SHAKENとSTIR は、それぞれtoKENs を使用した署名ベースのアサート情報処理とSecure Telephone Identity Revisited標準の頭文字です。FCC は、通信事業者が遅くとも 2021 年 6 月 30 日までに、ネットワークの IP 部分に STIR/SHAKEN ベースの発信者 ID 認証を実装することを義務付けています。[ 46 ]
2019年8月1日、FCCは発信者番号表示法を国際電話とテキストメッセージにも拡大することを決議した。[ 48 ]議会は2019年に発信者番号認証を義務付けるTRACED法を可決した。 [ 49 ]
発信者番号表示は信用できない…では、絶え間なく鳴り続ける電話を止めるにはどうすればいいのでしょうか?