フィッシングはソーシャルエンジニアリングの一種であり、攻撃者が人々を騙して機密情報を開示させたり[1] 、ウイルス、ワーム、アドウェア、ランサムウェアなどのマルウェアをインストールさせたりする詐欺です。フィッシング攻撃はますます巧妙化しており、多くの場合、標的のサイトを透過的にミラーリングし、被害者がサイトをナビゲートしている間、攻撃者はすべてを監視でき、被害者とともに追加のセキュリティ境界を越えることができます。[2] 2020年現在、フィッシングは最も一般的なタイプのサイバー犯罪であり、FBIのインターネット犯罪苦情センターは、他のどのタイプのサイバー犯罪よりも多くのフィッシング事件を報告しています。[3]
「フィッシング」という用語は、1995年にクラッキングツールキットAOHellで初めて記録されましたが、それ以前にはハッカーマガジン2600で使用されていた可能性があります。[4] [5] [6]これはフィッシングの一種であり、ルアーを使って機密情報を「釣る」ことを指します。[5] [7] [8]
フィッシング攻撃の影響を防止または軽減するための対策には、法律制定、ユーザー教育、国民の意識向上、技術的なセキュリティ対策などがあります。[9]フィッシングに対する意識は、個人と職場の両方で高まっており、企業におけるフィッシング攻撃は2017年の72%から2020年には86%に増加しています。[10]
種類
メールフィッシング
フィッシング攻撃は、多くの場合、電子メールのスパムを介して行われ、個人を騙して機密情報やログイン認証情報を提供させようとします。ほとんどの攻撃は「バルク攻撃」であり、ターゲットを絞らず、代わりに広範囲のユーザーに一括送信されます。[11]攻撃者の目的はさまざまですが、一般的なターゲットには、金融機関、電子メールおよびクラウド生産性プロバイダー、ストリーミングサービスなどがあります。[12]盗まれた情報やアクセスは、金銭の盗難、マルウェアのインストール、または標的組織内の他の人へのスピアフィッシングに使用される可能性があります。 [13]侵害されたストリーミングサービスのアカウントは、ダークネット市場で販売されることもあります。[14]
このタイプのソーシャル エンジニアリング攻撃には、銀行や政府機関などの信頼できるソースから送信されたように見える不正な電子メールやメッセージの送信が含まれる場合があります。これらのメッセージは通常、偽のログイン ページにリダイレクトされ、ユーザーは資格情報を入力するよう求められます。
スピアフィッシング
スピアフィッシングは、特定の個人や組織を騙して正当な組織であると信じ込ませるために、パーソナライズされたメッセージ、特に電子メールを使用する標的型フィッシング攻撃です。 [15]多くの場合、攻撃の成功率を高めるために、標的の個人情報が利用されます。 [16] [17] [18] [19]これらの攻撃は、機密性の高い財務データやサービスにアクセスできる幹部や財務部門の担当者をターゲットにしていることがよくあります。会計事務所や監査法人は、従業員がアクセスできる情報の価値が高いため、スピアフィッシングに対して特に脆弱です。[20]
ロシア政府が運営する脅威グループ4127(ファンシーベア)(GRUユニット26165)は、 accounts-google.com ドメインを使用して、標的のユーザーを脅迫し、1,800を超えるGoogleアカウントにスピアフィッシング攻撃を 仕掛け、ヒラリー・クリントンの2016年大統領選挙キャンペーンを標的にしました。[21] [22]
さまざまな年齢層におけるスピアフィッシングの脆弱性に関する調査では、18~25歳の若者の43%と高齢者の58%が、21日間にわたって毎日送られてくる電子メール内の模擬フィッシングリンクをクリックしたことが判明した。高齢女性の脆弱性が最も高く、調査期間中に若年ユーザーの脆弱性は低下したが、高齢者ユーザーの間では安定していた。[23]
音声フィッシング(ビッシング)
VoIP( Voice over IP)は、ビッシングまたは音声フィッシング攻撃に使用されます。[24]攻撃者は、多くの場合、テキスト読み上げ合成装置を使用して、多数の人々に自動電話をかけ、アカウントの不正行為を主張します。攻撃者は、発信者の電話番号を偽装して、正当な銀行または機関からのものであるように見せかけます。次に、被害者は機密情報を入力するように求められたり、ソーシャルエンジニアリング戦術を使用して情報を取得する実際の担当者に接続したりします。[24]ビッシングは、電子メールフィッシングと比較して、音声電話に対する一般の認識と信頼が低いことを利用し
SMSフィッシング(スミッシング)
SMSフィッシング[26]またはスミッシング[27] [28]は、携帯電話やスマートフォンからのテキストメッセージを使用しておとりメッセージを配信するタイプのフィッシング攻撃です。 [29]被害者は通常、リンクをクリックするか、電話番号に電話するか、攻撃者が提供するメールアドレスに連絡するように求められます。その後、他のWebサイトのログイン認証情報などの個人情報を提供するように求められる場合があります。モバイルブラウザではURLの表示が制限されるため、不正なリンクを識別するのがさらに困難になる可能性があります。[30]多くのスマートフォンは高速インターネット接続を備えているため、スミッシングは電子メールフィッシングと同じくらい効果的です。スミッシングメッセージは、通常とは異なる電話番号から送信されることもあります。[31]
ページハイジャック
ページハイジャックは、正当なウェブページを侵害して 、ユーザーを悪意のあるウェブサイトやエクスプロイトキットにリダイレクトする行為で、クロスサイトスクリプティングがよく使用されます。ハッカーは、サーバーにアクセスした正当なユーザーを悪用するために、侵害されたウェブサイトにMPackなどのエクスプロイトキットを挿入することがあります。ページハイジャックには、悪意のあるインラインフレームを挿入して、エクスプロイトキットを読み込むこともできます。この戦術は、企業を標的としたウォーターホール攻撃と組み合わせて使用されることがよくあります。 [32]
キッシング
オンライン詐欺の比較的新しいトレンドは「クイッシング」です。この用語は「QR」(クイックレスポンス)コードと「フィッシング」に由来しており、詐欺師はQRコードの利便性を利用して、悪意のあるウェブサイトのリンクが埋め込まれたコードをスキャンすることで、ユーザーを騙して機密データを手渡させます。欺瞞的なメールやウェブサイトを利用する従来のフィッシングとは異なり、クイッシングはQRコードを使用してメールフィルターを回避し、 [33] [34]被害者が詐欺に引っかかる可能性を高めます。人々はQRコードを信頼する傾向があり、URLやメールリンクほど注意深く調べない可能性があるためです。偽のコードはメールやソーシャルメディアで送られる場合があり、場合によっては、広告ポスターや駐車場の通知などの正規のQRコードの上にハードコピーのステッカーが貼られます。[35] [36]被害者が携帯電話やデバイスでQRコードをスキャンすると、個人情報、ログイン認証情報、または金融情報を盗むために設計された偽のウェブサイトにリダイレクトされます。[33]
QRコードが支払い、イベントのチェックイン、製品情報などに広く使用されるようになると、デジタルセキュリティにおける重大な懸念事項としてQRコード詐欺が浮上しています。ユーザーは見慣れないQRコードをスキャンする際には注意を払い、信頼できるソースからのものであることを確認することをお勧めしますが、英国の国立サイバーセキュリティセンターは、他の種類のルアーに比べてリスクがはるかに低いと評価しています。[37]
テクニック
リンク操作
フィッシング攻撃では、正当な組織からのリンクであるかのように見せかけた偽のリンクを作成することがよくあります。 [38]これらのリンクでは、ユーザーを騙すためにスペルミスの URLやサブドメインが使用されることがあります。次の URL の例は、http://www.yourbank.example.com/素人目には、この URL がyourbank のWeb サイトの例のセクションにユーザーを誘導するように見えます。この URL は、例のWeb サイト (詐欺師のドメイン名) の「 yourbank」(つまりフィッシング サブドメイン) セクションを指しています。別の戦術としては、リンクの表示テキストを信頼できるものに見せかけて、実際のリンクはフィッシングのサイトにつながるようにするというものがあります。リンクのリンク先を確認するために、多くのメール クライアントや Web ブラウザーでは、マウスをその上に置いたときにステータス バーに URL が表示されます。ただし、フィッシングの犯人の中には、このセキュリティ対策を回避できる人もいます。[39]
国際化ドメイン名(IDN)は、 IDNスプーフィング[40]やホモグラフ攻撃[41]によって悪用され、攻撃者は正規のウェブサイトと視覚的に同一のアドレスを持つ偽のウェブサイトを作成することができます。これらの攻撃は、信頼できるウェブサイトのオープンURLリダイレクタを使用して悪意のあるURLを偽装するためにフィッシング詐欺師によって使用されてきました。 [42] [43] [44] SSLなどのデジタル証明書でさえ、フィッシング詐欺師が有効な証明書を購入してコンテンツを改ざんし、本物のウェブサイトを模倣したり、SSLなしでフィッシングサイトをホストしたりできるため、これらの攻撃から保護できない可能性があります。[45]
ソーシャルエンジニアリング

フィッシングでは、ソーシャルエンジニアリングの手法を使ってユーザーを騙し、リンクをクリックしたり、添付ファイルを開いたり、機密情報を漏らしたりする行為がよく行われます。フィッシングでは、信頼できる組織を装い、被害者の銀行口座や保険口座を閉鎖または差し押さえると脅すなど、緊迫感を醸し出すことがよくあります。[ 46]
なりすましベースのフィッシングの代替手法として、偽のニュース記事を使って被害者を騙し、悪意のあるリンクをクリックさせるという手法があります。こうしたリンクは、一見正当なもののように見える偽のウェブサイトにつながることが多いのですが[48] 、実際にはマルウェアをインストールしたり、被害者に偽の「ウイルス」通知を表示しようとする攻撃者が運営していることがあります[49] 。
歴史
初期の歴史
初期のフィッシング手法は、ブラックハットハッカーやウェアーズコミュニティがAOLを利用してクレジットカード情報を盗んだり、その他のオンライン犯罪を犯したりした1990年代にまで遡ることができます。フィッシングという用語は、有名なスパマー兼ハッカーであるカーン・C・スミスによって作られたと言われています。[50]最初に記録に残っているのは、1994年にリリースされたハッキングツールAOHellです。AOHellを使用すると、ハッカーはAOLスタッフになりすまし、被害者にインスタントメッセージを送信してパスワードを明かすように要求することができました。[51] [52]これに対して、AOLはフィッシングを防止する対策を実施し、最終的にプラットフォーム上のウェアーズシーンを閉鎖しました。 [53] [54]
2000年代
2000年代には、フィッシング攻撃はより組織化され、標的を絞ったものとなった。決済システムであるE-goldに対する最初の直接攻撃は2001年6月に発生し、9月11日の同時多発テロの直後には「9/11以降のIDチェック」フィッシング攻撃が続いた。[55]小売銀行に対する最初のフィッシング攻撃は2003年9月に報告された。[56] 2004年5月から2005年5月の間に、米国の約120万人のコンピュータユーザーがフィッシングによる被害を受け、その被害総額は約9億2900万ドルに上った。[57]フィッシングは完全に組織化された闇市場の一部であると認識され、決済用のフィッシングソフトウェアを提供する専門分野が世界規模で出現し、組織犯罪集団によって組み立てられ、フィッシングキャンペーンに実装された。[58] [59]英国の銀行業界はフィッシング攻撃に見舞われ、ウェブバンキング詐欺による損失は2004年に比べて2005年にはほぼ2倍になった。[60] [61] 2006年には、フィッシング窃盗のほぼ半分がサンクトペテルブルクに拠点を置くロシアビジネスネットワークを通じて活動するグループによって行われた。[62]内国歳入庁を装った電子メール詐欺も、米国の納税者から機密データを盗むために使用された。[63] ソーシャルネットワーキングサイトは、そのようなサイトの個人情報が個人情報窃盗に利用される可能性があるため、フィッシングの主な標的である。[64] 2007年には、360万人の成人がフィッシング攻撃により32億ドルの損失を被った。 [65]フィッシング対策ワーキンググループは、2009年第3四半期に米国と中国がそれぞれフィッシングページの25%以上をホストし、消費者から115,370件のフィッシングメール報告を受けたと報告した。[66]
2010年代
2010年代にはフィッシング攻撃の件数が大幅に増加した。2011年には、RSA SecurIDセキュリティトークンのマスターキーがフィッシング攻撃により盗まれた。[67] [68]中国のフィッシングキャンペーンは、米国や韓国の政府や軍の高官、中国の政治活動家も標的にしていた。[69] [70]ゴーシュ氏によると、フィッシング攻撃は2010年の187,203件から2012年には445,004件に増加した。2013年8月にはアウトブレインがスピアフィッシング攻撃を受け、[71] 2013年11月にはフィッシングされた下請け業者のアカウントを通じてターゲットの顧客から1億1千万件の顧客情報とクレジットカード情報が盗まれた。 [72]その後、CEOとITセキュリティスタッフが解雇された。[73] 2014年8月、iCloudから有名人の写真が流出した事件は、被害者に送られたフィッシングメールがAppleやGoogleから送られたように見せかけたものだった。[74] 2014年11月、ICANNへのフィッシング攻撃により、中央ゾーンデータシステムへの管理者アクセス権が取得された。また、システム内のユーザーに関するデータや、ICANNの公開政府諮問委員会のwiki、ブログ、whois情報ポータルへのアクセスも取得された。[75]ファンシーベアは、2015年8月にペンタゴンの電子メールシステムに対するスピアフィッシング攻撃に関与したとされ、[76] [77]このグループは、ホワイトハウスとNATOに対するスピアフィッシング攻撃でJavaのゼロデイ脆弱性を利用した。[78] [79]ファンシーベアは2016年第1四半期に民主党全国委員会に関連するメールアドレスに対してスピアフィッシング攻撃を実行した。 [80] [81] 2016年8月、ドイツ連邦議会議員や、リンケン派のリーダーであるザーラ・ヴァーゲンクネヒト、ユンゲ・ユニオン、ザールラントキリスト教民主同盟などの政党が、ファンシーベアが実行したと疑われるスピアフィッシング攻撃の標的となった。 2016年8月、世界アンチ・ドーピング機関は、 WADAの公式メールを装ったフィッシングメールがデータベースのユーザーに送信されたことを報告したが、これはロシアのハッカーグループであるファンシーベアによるものと一致する。[82] [83] [84] 2017年には、76%の組織がフィッシング攻撃を経験し、調査対象となった情報セキュリティ専門家のほぼ半数が2016年から増加したと報告しています。2017年上半期には、カタールの企業と住民は3か月間で93,570件を超えるフィッシング攻撃に見舞われました。[85] 2017年8月、Amazonの顧客は、アマゾンプライムデーのフィッシング攻撃では、ハッカーがアマゾンの顧客に一見正当な取引を送った。アマゾンの顧客が「取引」を利用して購入しようとしても取引は完了せず、小売業者の顧客は侵害され盗まれる可能性のあるデータを入力するよう促された。[86] 2018年には、EOS.IOブロックチェーンを開発したblock.one社がフィッシンググループの攻撃を受け、ユーザーの暗号通貨ウォレットキーを傍受することを目的としたフィッシングメールがすべての顧客に送信され、その後の攻撃ではエアドロップトークンが標的となった。[87]
2020年代
フィッシング攻撃は2020年代に進化し、ソーシャルエンジニアリングの要素を取り入れるようになった。これは2020年7月15日のTwitter侵害で実証されている。この事件では、17歳のハッカーと共犯者が、リモートワークの従業員が使用するTwitter社内VPNプロバイダーに似た偽のウェブサイトを立ち上げた。彼らはヘルプデスクのスタッフを装って複数のTwitter従業員に電話をかけ、偽のVPNウェブサイトに認証情報を送信するよう指示した。 [88]何も知らない従業員から提供された詳細情報を使用して、彼らはバラク・オバマ、イーロン・マスク、ジョー・バイデン、アップル社の企業アカウントなど、いくつかの著名なユーザーアカウントを乗っ取ることができた。その後、ハッカーはTwitterのフォロワーにビットコインを勧誘するメッセージを送信し、見返りに取引額を2倍にすることを約束した。ハッカーは12.86BTC(当時のレートで約11万7000ドル)を集めた。[89]
フィッシング対策
FraudWatch InternationalやMillersmilesなど、最近インターネット上で出回っているメッセージをそのまま公開しているフィッシング対策ウェブサイトがあります。このようなサイトでは、特定のメッセージに関する具体的な詳細が提供されることが多いです。[90] [91]
2007 年まで、個人情報や金融情報を保護する必要がある企業によるフィッシング対策の導入は低調でした。[92]フィッシング対策には、フィッシング対策に特化した法律や技術など、さまざまな手法があります。これらの手法には、個人だけでなく組織でも実行できる手順が含まれます。電話、Web サイト、電子メールによるフィッシングは、以下に説明するように、現在では当局に報告できます。
ユーザートレーニング

フィッシングに関する効果的な教育は、概念的知識[93]とフィードバック[94] [95]を含め、あらゆる組織のフィッシング対策戦略の重要な部分です。フィッシングに対する脆弱性を軽減するための教育の有効性に関するデータは限られていますが、[96]脅威に関する多くの情報がオンラインで入手できます。[47]
模擬フィッシングキャンペーンは、組織が従業員のトレーニングを偽のフィッシングメールを送信してテストするもので、その有効性を評価するためによく使用されます。一例として、国立医学図書館による調査では、組織は 1 か月のテスト期間中に 858,200 通のメールを受信し、そのうち 139,400 通 (16%) がマーケティング、18,871 通 (2%) が潜在的な脅威であると特定されました。医療データはハッカーにとって貴重なターゲットであるため、これらのキャンペーンは医療業界でよく使用されます。これらのキャンペーンは、組織がフィッシング対策に取り組んでいる方法の 1 つにすぎません。[97]
企業から顧客への正当な電子メールメッセージのほぼすべてに、フィッシング詐欺師が容易に入手できない情報が含まれています。PayPal などの一部の企業は、電子メールで常に顧客をユーザー名で呼びかけているため、電子メールが受信者を一般的な方法で呼びかけている場合(「PayPal のお客様へ」)、フィッシングの試みである可能性があります。[98]さらに、PayPal は偽装メールを見分けるためのさまざまな方法を提供し、疑わしい電子メールを spoof@PayPal.com ドメインに転送して調査し、他の顧客に警告するようユーザーにアドバイスしています。ただし、個人情報が含まれているだけでメッセージが正当であると想定するのは危険であり、[99]一部の調査では、個人情報が含まれていてもフィッシング攻撃の成功率に大きな影響はないことが示されています。[100]これは、ほとんどの人がそのような詳細に注意を払っていないことを示唆しています。
銀行やクレジットカード会社からのメールには口座番号の一部が記載されていることが多いが、調査によると人々は最初の数字と最後の数字を区別しない傾向があることがわかっている。[101]
ゲーム環境におけるフィッシング攻撃に関する研究では、教育ゲームはプレイヤーに情報漏洩に対する教育を効果的に行い、フィッシングリスクに対する意識を高めてリスクを軽減できることが判明した。[102]
世界最大のフィッシング対策組織の一つであるフィッシング対策ワーキンググループは、フィッシング攻撃の傾向に関する定期的なレポートを作成しています。 [103]
技術的アプローチ
フィッシング攻撃がユーザーに届くのを防いだり、フィッシング攻撃によって機密情報が盗まれるのを防いだりするために、さまざまな技術的アプローチが利用可能です。
フィッシングメールのフィルタリング
特殊なスパムフィルターは、受信者の受信箱に届くフィッシングメールの数を減らすことができます。これらのフィルターは、機械学習[104]や自然言語処理アプローチなどのさまざまな技術を使用してフィッシングメールを分類し、[105] [106]、偽造アドレスのメールを拒否します。[107]
詐欺サイトをユーザーに警告するブラウザ

フィッシング対策としてよく使われるもう1つの方法は、既知のフィッシングサイトのリストを作成し、ウェブサイトをそのリストと照合することです。そのようなサービスの1つがセーフブラウジングサービスです。[108] Google Chrome、Internet Explorer 7、Mozilla Firefox 2.0、Safari 3.2、Operaなどのウェブブラウザには、このタイプのフィッシング対策機能が搭載されています。[109] [110] [111] [112] [113] Firefox 2はGoogleのフィッシング対策ソフトウェアを使用していました。Opera 9.1は、 Phishtank、cyscon、GeoTrustのライブブラックリストと、GeoTrustのライブホワイトリストを使用しています。この方法の実装によっては、訪問したURLを中央サービスに送信してチェックするものもあり、プライバシーに関する懸念が生じています。[114] 2006年後半のMozillaの報告によると、独立系ソフトウェアテスト会社の調査では、Firefox 2はInternet Explorer 7よりも詐欺サイトの検出に効果的であることが判明した。 [115]
2006年半ばに導入されたアプローチでは、既知のフィッシングドメインをフィルタリングする特別なDNSサービスに切り替えることが含まれます。[116]
フィッシングサイトが被害者サイトの画像(ロゴなど)を埋め込んでそのサイトになりすます問題を軽減するために、いくつかのサイト所有者は画像を変更して、サイトが詐欺である可能性があるというメッセージを訪問者に送っています。画像は新しいファイル名に移動され、元の画像は永久に置き換えられるか、サーバーが画像が通常のブラウジングの一部として要求されていないことを検出し、代わりに警告画像を送信します。[117] [118]
パスワードログインの強化
バンク・オブ・アメリカのウェブサイト[119] [120]は、ユーザーに個人画像(SiteKeyとして販売)を選択するよう求め、パスワードを要求するフォームにユーザーが選択した画像を表示するウェブサイトの1つでした。銀行のオンラインサービスのユーザーは、選択した画像が表示された場合のみパスワードを入力するように指示されました。銀行はその後、SiteKeyの使用を中止しました。いくつかの調査によると、画像がない場合、パスワードの入力を控えるユーザーはほとんどいないことが示されています。[121] [122]さらに、この機能は(他の2要素認証形式と同様に)他の攻撃の影響を受けやすく、 2005年後半にスカンジナビアの銀行ノルデアが受けた攻撃や、[123] 2006年にシティバンクが受けた攻撃などが挙げられます。 [124]
他の金融機関でも、色付きのボックス内に色付きの単語が入った自動生成された「アイデンティティキュー」が各ウェブサイトユーザーに表示される同様のシステムが使用されている。[125]
セキュリティスキン[126] [127]は、フォームが正当であることを視覚的に示すために、ユーザーが選択した画像をログインフォームに重ねる関連技術です。ただし、ウェブサイトベースの画像スキームとは異なり、画像自体はユーザーとブラウザの間でのみ共有され、ユーザーとウェブサイトの間では共有されません。このスキームは相互認証プロトコルにも依存しているため、ユーザーのみの認証スキームに影響を与える攻撃に対して脆弱性が低くなります。
さらに別のテクニックは、ログイン試行ごとに異なる動的な画像グリッドを利用する。ユーザーは、事前に選択したカテゴリ(犬、車、花など)に該当する画像を特定する必要がある。カテゴリに該当する画像を正しく特定した後でのみ、英数字のパスワードを入力してログインを完了できる。バンク・オブ・アメリカのウェブサイトで使用されている静的画像とは異なり、動的な画像ベースの認証方法は、ログイン用のワンタイムパスコードを作成し、ユーザーの積極的な参加を必要とし、フィッシングウェブサイトが正しく複製するのは非常に困難である。なぜなら、ユーザーの秘密のカテゴリを含むランダムに生成された画像の別のグリッドを表示する必要があるからである。[128]
監視と削除
いくつかの企業は、フィッシング詐欺の被害に遭う可能性のある銀行やその他の組織に、フィッシングサイトの監視、分析、およびシャットダウンの支援を行う24時間体制のサービスを提供しています。[129]フィッシングコンテンツの自動検出は、直接的な対応が認められるレベルにはまだ達しておらず、コンテンツベースの分析の成功率は80%から90%です。 [130]そのため、ほとんどのツールには、検出を認証し、対応を承認するための手動の手順が含まれています。[131]個人は、ボランティアグループとcysconやPhishTankなどの業界グループの両方にフィッシングを報告することで貢献できます。[132]フィッシングWebページとメールは、Googleに報告できます。[133] [134]
多要素認証
組織は、ログイン時にユーザーが少なくとも2つの要素を使用することを要求する2要素認証または多要素認証(MFA)を実装できます。(たとえば、ユーザーはスマートカードとパスワードの両方を提示する必要があります)。これにより、フィッシング攻撃が成功した場合でも、盗まれたパスワードだけでは保護されたシステムをさらに侵害するために再利用できないため、リスクがいくらか軽減されます。ただし、一般的なシステムの多くを破ることができる攻撃方法がいくつかあります。[136] WebAuthnなどのMFAスキームは、設計によってこの問題に対処しています。
法的対応
2004年1月26日、米国連邦取引委員会は、アメリカオンラインを模倣したウェブページを作成し、クレジットカード情報を盗むフィッシングの疑いで、カリフォルニア州の10代の若者に対して初の訴訟を起こした。 [137]他の国々もこれに倣い、フィッシング犯を追跡し逮捕している。フィッシングの首謀者であるヴァルディール・パウロ・デ・アルメイダは、2年間で1,800万~3,700万ドルを盗んだ最大のフィッシング犯罪組織の1つを率いたとしてブラジルで逮捕された。[138]英国当局は、2005年6月にフィッシング詐欺に関与したとして2人の男性を投獄した。[139]この事件は、悪名高い「カード詐欺」ウェブサイトを標的とした米国シークレットサービスのオペレーション・ファイアウォールに関連したものである。[140] 2006年に日本の警察は偽のYahoo Japanウェブサイトを作成したとして8人を逮捕し、 1億円(87万ドル)の利益を得た[141] 。また、FBIはカードキーパー作戦で米国とヨーロッパで16人のギャングを拘束した[142] 。
パトリック・リーヒ上院議員は、2005年3月1日に米国議会に2005年フィッシング対策法案を提出した。この法案は、偽のウェブサイトや電子メールを使って消費者を騙し取った犯罪者に最高25万ドルの罰金と最高5年の懲役刑を科すことを目的としていた。[143]英国では、2006年詐欺法[144]により、最高10年の懲役刑が科される一般的な詐欺罪が導入され、詐欺を目的としたフィッシングキットの開発や所持が禁止された。[145]
企業もフィッシング取り締まりに加わっている。2005年3月31日、マイクロソフトはワシントン州西部地区連邦地方裁判所に117件の連邦訴訟を起こした。訴訟では、「ジョン・ドゥ」被告がパスワードや機密情報を入手したと訴えている。2005年3月には、マイクロソフトとオーストラリア政府が協力し、フィッシングを含むさまざまなサイバー犯罪への対処方法を法執行機関に教えた。[146]マイクロソフトは2006年3月に米国外でさらに100件の訴訟を起こす計画を発表し、[147] 2006年11月現在、刑事訴訟と民事訴訟を合わせた129件の訴訟を開始している。 [ 148 ] AOLは2006年初頭にフィッシング対策を強化し、 2005年改正バージニア州コンピュータ犯罪法に基づき、総額1,800万ドルの損害賠償を求める3件の訴訟を起こした[ 150] 。[ 151] [152]また、アースリンクもこれに加わり、後にコネチカット州でフィッシング詐欺の罪で起訴された6人の男性の身元確認に協力した。[153]
2007年1月、カリフォルニア州のジェフリー・ブレット・グッディンは、 2003年CAN-SPAM法の規定に基づき陪審員により有罪判決を受けた最初の被告となった。彼は、同社の請求部門を装ってAOLユーザーに何千通ものメールを送信し、顧客に個人情報やクレジットカード情報を提出させた罪で有罪となった。CAN-SPAM違反と、電信詐欺、クレジットカードの不正使用、AOLの商標の不正使用など10件の罪で懲役101年の可能性に直面していた彼は、70ヶ月の刑を宣告された。グッディンは以前の法廷審問に出廷しなかったため拘留されており、直ちに刑期に服し始めた。[154] [155] [156] [157]
注目すべき事件
参照
- フィッシング対策ソフトウェア – ウェブサイトや電子メールに含まれるフィッシングコンテンツを特定しようとするコンピュータプログラム
- ブランドジャッキング – 別の組織のオンラインアイデンティティを装う
- クリックジャッキング
- セッション内フィッシング – フィッシング攻撃の種類
- インターネット詐欺 – インターネットを利用した詐欺または欺瞞
- トロイの木馬
- タイポスクワッティング – ウェブサイトのアドレス入力時の間違いを利用するサイバースクワッティングの一種
参考文献
- ^ Jansson, K.; von Solms, R. (2011-11-09). 「フィッシング認識のためのフィッシング」.行動と情報技術. 32 (6): 584–593. doi :10.1080/0144929X.2011.632650. ISSN 0144-929X. S2CID 5472217.
- ^ Ramzan, Zulfikar (2010)。「フィッシング攻撃と対策」 。Stamp , Mark、Stavroulakis, Peter (編)。情報通信セキュリティハンドブック。Springer。ISBN 978-3-642-04117-4。
- ^ 「インターネット犯罪報告書 2020」(PDF)。FBIインターネット犯罪苦情センター。米国連邦捜査局。 2021年3月21日閲覧。
- ^ Ollmann, Gunter. 「フィッシング ガイド: フィッシング攻撃の理解と防止」。技術情報。2012 年 6 月 29 日時点のオリジナルからアーカイブ。2006年 7 月 10 日に取得。
- ^ ab Wright, A; Aaron, S; Bates, DW (2016年10月). 「The Big Phish: 米国の医療システムに対するサイバー攻撃」. Journal of General Internal Medicine . 31 (10): 1115–8. doi : 10.1007/s11606-016-3741-z . ISSN 0884-8734. PMC 5023604. PMID 27177913 .
- ^ ストーンブレーカー、スティーブ(2022年1月)。「AOL アンダーグラウンド」。aolunderground.com(ポッドキャスト)。Anchor.fm。
- ^ Mitchell, Anthony (2005年7月12日). 「A Leet Primer」. TechNewsWorld. 2019年4月17日時点のオリジナルよりアーカイブ。 2021年3月21日閲覧。
- ^ 「フィッシング」。Language Log、2004年9月22日。2006年8月30日時点のオリジナルよりアーカイブ。2021年3月21日閲覧。
- ^ Jøsang, Audun; et al. (2007). 「脆弱性分析とリスク評価のためのセキュリティユーザビリティ原則」。2007年年次コンピュータセキュリティアプリケーション会議 (ACSAC'07) の議事録。2021年3月21日時点のオリジナルよりアーカイブ。 2020年11月11日閲覧。
- ^ Lin, Tian; Capecci, Daniel E.; Ellis, Donovan M.; Rocha, Harold A.; Dommaraju, Sandeep; Oliveira, Daniela S.; Ebner, Natalie C. (2019年9月)。「スピアフィッシングメールに対する脆弱性:インターネットユーザーの人口統計とメールの内容の影響」。ACM Transactions on Computer-Human Interaction 。26 ( 5 ) : 32。doi : 10.1145 /3336141。ISSN 1073-0516。PMC 7274040。PMID 32508486。
- ^ 「2019年データ侵害調査報告書」(PDF) . PhishingBox . Verizon Communications . 2021年3月21日閲覧。
- ^ スティーブン・ファーネル、キエラン・ミレット、マリア・パパダキ(2019年7月)。「15年間のフィッシング:テクノロジーは私たちを救えるか?」。コンピュータ詐欺とセキュリティ。2019 (7):11–16。doi : 10.1016 / S1361-3723(19)30074-0。S2CID 199578115。2021年3 月21日閲覧。
- ^ なりすましとフィッシング 連邦捜査局
- ^ Waddell, Kaveh (2016年2月11日). 「Netflixアカウントのブラックマーケット」.アトランティック. 2021年3月21日閲覧。
- ^ 「スピアフィッシング」。Windows IT Pro Center。2019年3 月 4 日に取得– docs.microsoft.com 経由。
- ^ Stephenson, Debbie (2013-05-30). 「スピアフィッシング:誰が捕まるのか?」Firmex.com。 2014-08-11時点のオリジナルよりアーカイブ。 2014年7月27日閲覧。
- ^ 「NSA/GCHQのハッキングが個人攻撃に:ベルギーの暗号学者が標的に」Info Security誌2018年2月3日2018年9月10日閲覧。
- ^ レイデン、ジョン(2011年4月4日)。「RSA、攻撃者がシステムに侵入した方法を説明」The Register。英国。 2018年9月10日閲覧。
- ^ Winterford, Brett (2011年4月7日). 「Epsilonの侵害は4か月前の攻撃を利用」 。 2018年9月10日閲覧– itnews.com.au経由。
- ^ O'Leary, Daniel E. (2019). 「フィッシングメールが明らかにするもの:テキスト分析を使用したフィッシング攻撃の探索的分析」SSRN Electronic Journal . doi :10.2139/ssrn.3427436. ISSN 1556-5068. S2CID 239250225. SSRN 3427436. 2021-03-21にオリジナルからアーカイブ。2020-11-02に取得。
- ^ 「Threat Group-4127 が Google アカウントを標的に」secureworks.com 2016 年 6 月 26 日。2019 年 8 月 11 日時点のオリジナルよりアーカイブ。2017年 10 月 12 日閲覧。
- ^ ナカシマ、エレン、ハリス、シェーン(2018年7月13日)。「ロシアはいかにしてDNCをハッキングし、その電子メールをウィキリークスに渡したか」ワシントンポスト。2021年3月21日時点のオリジナルよりアーカイブ。 2019年2月22日閲覧。
- ^ Alkhalil, Z. (2021). 「フィッシング攻撃:最近の包括的な研究と新たな分析」. Frontiers in Computer Science . 3 . doi : 10.3389/fcomp.2021.563060 .
- ^ ab Griffin, Slade E.; Rackley, Casey C. (2008). 「Vishing」。情報セキュリティカリキュラム開発に関する第 5 回年次会議の議事録。pp. 33–35。doi : 10.1145 /1456625.1456635。ISBN 9781605583334。
- ^ Wang, Xinyuan; Zhang, Ruishan; Yang, Xiaohui; Jiang, Xuxian; Wijesekera, Duminda (2008)。「ボイスファーミング攻撃と VoIP の信頼性」。通信ネットワークにおけるセキュリティとプライバシーに関する第 4 回国際会議の議事録。pp . 1–11。doi : 10.1145 /1460877.1460908。ISBN 9781605582412.S2CID 7874236 。
- ^ 「フィッシング、スミッシング、ビッシング:違いは何か?」(PDF) belvoircreditunion.org 2008年8月1日。2015年4月1日時点のオリジナル(PDF)よりアーカイブ。
- ^ ヴィッシングとスミッシング:ソーシャルエンジニアリング詐欺の増加 Archived 2021-03-21 at the Wayback Machine、BBC、マリー・キーワース、2016-01-01
- ^ Steinmetz, Kevin F.; Holt, Thomas J. (2022-08-05). 「ソーシャルエンジニアリングへの陥り方: ソーシャルエンジニアリング政策提言の質的分析」. Social Science Computer Review . 41 (2): 592–607. doi :10.1177/08944393221117501. ISSN 0894-4393. S2CID 251420893.
- ^ 「SMSフィッシングに関する記事(ConsumerAffairs.com)」2006年11月8日。2021年3月21日時点のオリジナルよりアーカイブ。2020年7月29日閲覧。
- ^ Mishra, Sandhya; Soni, Devpriya (2019 年8 月)。「SMS フィッシングと軽減策」。2019年第 12 回現代コンピューティングに関する国際会議 (IC3)。IEEE。pp. 1–5。doi :10.1109/ ic3.2019.8844920。ISBN 978-1-7281-3591-5. S2CID 202700726。
- ^ 「スミッシングとは何か?」Symantec Corporation 。 2018年10月18日閲覧。
- ^ 「ウォータリングホール攻撃とは?」Fortinet . 2024年7月18日閲覧。
- ^ ab Stacey, Stephanie (2024-10-27). 「銀行と規制当局が『クイッシング』QRコード詐欺の増加を警告」. Financial Times . The Financial Times Ltd. 2024-11-05閲覧。
銀行と規制当局は、QRコードフィッシング詐欺(「クイッシング」とも呼ばれる)が企業のサイバー防御をすり抜け、顧客を騙して金融情報を漏らすケースが増えていると警告している。
- ^ Lipson, Faye (2024-02-19). 「2024年に知っておくべき5つの詐欺」. Which? . 2024-11-05閲覧。
犯罪者は、私たちがそのようなコードを本物だと思い込み、何も考えずにスキャンする傾向があることに気づいています。
- ^ モリス、ジョアンナ (2023-11-18). 「ソーナビー:1万3千ポンドの鉄道駅QRコード詐欺の標的となった女性」BBCニュース。2024-11-05閲覧。
詐欺師はソーナビー駅の駐車場で本物のコードを自分たちのコードで隠したと考えられています。
- ^ Lipson, Faye (2024-02-19). 「2024年に知っておくべき5つの詐欺」. Which? . 2024-11-05閲覧。
たとえば、近年、詐欺師が駐車メーターに貼り付けた偽のQRコードが、偽の支払いアプリにドライバーを誘導し、知らないうちに高額な月額サブスクリプションに登録させてしまうというケースがある。
- ^ C, David (2024-03-11). 「QRコード - 本当のリスクは何か?」国立サイバーセキュリティセンター。 2024年11月5日閲覧。
...しかし、このタイプの詐欺は、他のタイプのサイバー詐欺と比較すると比較的小規模です。
- ^ 「フィッシングに賢く対処しよう!リンクの読み方を学ぼう!」。2016年12月17日時点のオリジナルよりアーカイブ。2016年12月11日閲覧。
- ^ Cimpanu、Catalin (2016 年 6 月 15 日)。「隠し JavaScript リダイレクトによりフィッシング ページの検出が困難に」。Softpediaニュース センター。Softpedia。2021 年 3 月 21 日時点のオリジナルよりアーカイブ。2017年5 月 21 日閲覧。フィッシング
詐欺師が操作モードを賢く理解し、最近このブラウザーに組み込まれたセキュリティ機能を回避した詐欺師の例に倣うと、リンクをホバーして実際の場所を確認するというセキュリティのヒントは、近い将来、役に立たなくなる可能性があります。
- ^ Johanson, Eric. 「同形異義語攻撃の現状 Rev1.1」。The Shmoo Group。2005年 8 月 23 日時点のオリジナルよりアーカイブ。2005 年8 月 11 日閲覧。
- ^ Evgeniy Gabrilovich & Alex Gontmakher (2002年2月). 「ホモグラフ攻撃」(PDF) . Communications of the ACM . 45 (2): 128. doi :10.1145/503124.503156. S2CID 73840. 2019年11月4日時点のオリジナル(PDF) からアーカイブ。2019年9月15日閲覧。
- ^ Leyden, John (2006年8月15日). 「Barclays scripting SNAFU、フィッシング詐欺師に利用される」The Register。2019年6月13日時点のオリジナルよりアーカイブ。 2017年8月10日閲覧。
- ^ Levine, Jason. 「Goin' phishing with eBay」Q Daily News。2019年3月26日時点のオリジナルよりアーカイブ。2006年12月14日閲覧。
- ^ Leyden, John (2007年12月12日). 「サイバー犯罪者は有名ウェブサイトの影に潜む」The Register。2019年6月23日時点のオリジナルよりアーカイブ。 2017年8月10日閲覧。
- ^ “Black Hat DC 2009”. 2011年5月15日. 2015年1月3日時点のオリジナルよりアーカイブ。 2014年7月26日閲覧。
- ^ Cui, Xinyue; Ge, Yan; Qu, Weina; Zhang, Kan (2020). 「受信者情報と緊急性キューがフィッシング検出に与える影響」HCI International 2020 - ポスター. コンピューターと情報科学における通信。 Vol. 1226. pp. 520–525. doi :10.1007/978-3-030-50732-9_67. ISBN 978-3-030-50731-2. S2CID 220523895。
- ^ ab Williams, Emma J; Joinson, Adam N (2020-01-01). 「フィッシングに関する情報探索の尺度の開発」. Journal of Cybersecurity . 6 (1). doi : 10.1093/cybsec/tyaa001 . hdl : 1983/7ba801b9-f6b8-4fc1-8393-de5238e76b2f . ISSN 2057-2085.
- ^ Lin, Tian; Capecci, Daniel E.; Ellis, Donovan M.; Rocha, Harold A.; Dommaraju, Sandeep; Oliveira, Daniela S.; Ebner, Natalie C. (2019年9月)。「スピアフィッシングメールに対する脆弱性:インターネットユーザーの人口統計とメールの内容の影響」。ACM Transactions on Computer -Human Interaction。26 (5)。doi : 10.1145 /3336141。ISSN 1073-0516。PMC 7274040。PMID 32508486。
- ^ Tomlinson, Kerry (2017年1月27日). 「フェイクニュースはあなたのコンピューターだけでなくあなたの心も毒する」. archersecuritygroup.com. 2017年2月2日時点のオリジナルよりアーカイブ。 2017年1月28日閲覧。
- ^ 「EarthLinkが迷惑メール送信業者に対して2500万ドルの訴訟で勝利」。2019年3月22日時点のオリジナルよりアーカイブ。2014年4月11日閲覧。
- ^ Langberg, Mike (1995年9月8日). 「AOLがハッカーを阻止するために行動」.サンノゼ・マーキュリー・ニュース. 2016年4月29日時点のオリジナルよりアーカイブ。 2012年3月14日閲覧。
- ^ Rekouche, Koceilah (2011). 「Early Phishing」. arXiv : 1106.4692 [cs.CR].
- ^ 「フィッシング」。Word Spy。2014年10月15日時点のオリジナルよりアーカイブ。 2006年9月28日閲覧。
- ^ 「AOL Warezの歴史」。2011年4月6日時点のオリジナルよりアーカイブ。2006年9月28日閲覧。
- ^ 「GP4.3 – 成長と詐欺 — ケース #3 – フィッシング」。金融暗号学。2005年12月30日。2019年1月22日時点のオリジナルよりアーカイブ。 2007年2月23日閲覧。
- ^サンガニ、クリス(2003 年9月)。「個人情報盗難との戦い」。ザ・バンカー。70 (9):53-54。
- ^ Kerstein, Paul (2005 年 7 月 19 日)。「フィッシング詐欺やファーミング詐欺を阻止するにはどうすればよいか?」CSO。2008 年 3 月 24 日時点のオリジナルよりアーカイブ。
- ^ 「2005 年、組織犯罪がフィッシング詐欺師を支援する」。IT Management 2004 年 12 月 23 日。2010 年 12 月 31 日時点のオリジナルよりアーカイブ。
- ^ Abad, Christopher (2005 年 9 月)。「フィッシングの経済: フィッシング市場の運営に関する調査」。First Monday。2011年 11 月 21 日時点のオリジナルよりアーカイブ。2010年 10 月 8 日閲覧。
- ^ 「英国のフィッシング詐欺による損失が倍増」Finextra、2006年3月7日。2009年1月19日時点のオリジナルよりアーカイブ。 2006年5月20日閲覧。
- ^ リチャードソン、ティム(2005年5月3日)。「英国人がフィッシングの餌食に」。The Register。2019年6月10日時点のオリジナルよりアーカイブ。 2017年8月10日閲覧。
- ^ ブライアン・クレブス(2007年10月13日)「ロシアの影の企業がサイバー犯罪のパイプ役とみられる」ワシントン・ポスト。2019年6月11日時点のオリジナルよりアーカイブ。 2017年9月8日閲覧。
- ^ 「疑わしい電子メールと個人情報の盗難」。内国歳入庁。2011年2月21日時点のオリジナルよりアーカイブ。2006年7月5日閲覧。
- ^ カーク、ジェレミー (2006 年 6 月 2 日)。「MySpace.com を狙うフィッシング詐欺」IDG ネットワーク。2006 年 6 月 16 日時点のオリジナルよりアーカイブ。
- ^ McCall, Tom (2007 年 12 月 17 日)。「Gartner Survey Shows Phishing Attacks Escalated in 2007; More than $3 Billion Lost to These Attacks」。Gartner。2012 年 11 月 18 日時点のオリジナルよりアーカイブ。2007 年12 月 20 日閲覧。
- ^ APWG. 「フィッシング活動の傾向レポート」(PDF) 。 2012年10月3日時点のオリジナル(PDF)からアーカイブ。2013年11月4日閲覧。
- ^ 「RSA 攻撃の分析」RSA.com。RSA FraudAction Research Labs。2014 年 10 月 6 日時点のオリジナルよりアーカイブ。2014年9 月 15 日閲覧。
- ^ ドリュー、クリストファー、マークオフ、ジョン(2011年5月27日)。「セキュリティ会社のデータ侵害がロッキードへの攻撃に関係」ニューヨークタイムズ。2019年7月9日時点のオリジナルよりアーカイブ。 2014年9月15日閲覧。
- ^ Keizer, Greg (2011-08-13). 「中国のスピアフィッシング攻撃の疑い、Gmailユーザーを襲い続ける」Computerworld . 2021-03-21時点のオリジナルよりアーカイブ。2011年12月4日閲覧。
- ^ Ewing, Philip (2011-08-22). 「レポート: 中国のテレビドキュメンタリーがサイバー攻撃を暴露」Dod Buzz。 2017年1月26日時点のオリジナルよりアーカイブ。 2011年12月4日閲覧。
- ^ 「シリアのハッカーがアウトブレインを使ってワシントンポスト、タイム、CNNを標的に」2013年10月19日アーカイブ、 Philip Bump、The Atlantic Wire、2013年8月15日。2013年8月15日閲覧。
- ^ O'Connell, Liz. 「レポート: メールフィッシング詐欺が Target の侵害につながった」。Bring Me the News。 2014 年 9 月 15 日時点のオリジナルよりアーカイブ。 2014 年9 月 15 日閲覧。
- ^ Ausick, Paul. 「Target CEO Sack」。2014年9月15日時点のオリジナルよりアーカイブ。2014年9月15日閲覧。
- ^ 検察官は、有名人のヌードを「ファッペニング」した流出はアップルのせいではないと結論付ける。2017年8月18日、 Wayback Machineにアーカイブ。2016年3月15日、Techcrunch
- ^ 「ICANN、スピアフィッシング攻撃の標的に | 強化されたセキュリティ対策を実施」icann.org。2019年8月7日時点のオリジナルよりアーカイブ。2014年12月18日閲覧。
- ^ Kube, Courtney (2015年8月7日). 「ロシアがペンタゴンのコンピューターをハッキング:NBC、情報源を引用」。2019年8月8日時点のオリジナルよりアーカイブ。2015年8月7日閲覧。
- ^ Starr, Barbara (2015年8月7日). “Official: Russia suspected in Joint Chiefs email server instruction”. 2019年8月8日時点のオリジナルよりアーカイブ。2015年8月7日閲覧。
- ^ Doctorow, Cory (2015年8月28日). 「ロシア政府とのつながりが疑われるスピアフィッシング攻撃者が偽のEFFドメインを偽装し、ホワイトハウスを攻撃」Boing Boing . 2019年3月22日時点のオリジナルよりアーカイブ。2016年11月29日閲覧。
- ^ Quintin, Cooper (2015年8月27日). 「新たなスピアフィッシングキャンペーンがEFFを装う」EFF。2019年8月7日時点のオリジナルよりアーカイブ。 2016年11月29日閲覧。
- ^ サンガー、デイビッド・E.、コラサニティ、ニック(2016年6月14日)。「DNC、ロシアのハッカーがドナルド・トランプに関する書類を含むファイルに侵入したと主張」ニューヨーク・タイムズ。2019年7月25日時点のオリジナルよりアーカイブ。2016年10月26日閲覧。
- ^ Economist、スタッフ(2016年9月24日)。「Bear on bear」。Economist。2017年5月20日時点のオリジナルよりアーカイブ。2016年10月25日閲覧。
- ^ Hyacinth Mascarenhas (2016年8月23日)。「ロシアのハッカー『ファンシーベア』がオリンピック薬物検査機関とDNCに侵入した可能性が高いと専門家が言う」International Business Times 。 2016年9月13日閲覧。
- ^ 「ファンシーベアーズハックチームについてわかっていること」BBCニュース。2016年9月15日。2019年3月22日時点のオリジナルよりアーカイブ。2016年9月17日閲覧。
- ^ ギャラガー、ショーン(2016年10月6日)。「研究者がオリンピックのアンチドーピングで偽データを発見、グッチファー2.0クリントンがダンプ」Ars Technica。2017年7月14日時点のオリジナルよりアーカイブ。 2016年10月26日閲覧。
- ^ 「カタール、2017年第1四半期に93,570件のフィッシング攻撃に遭遇」Gulf Times(アラビア語)2017年5月12日。2018年8月4日時点のオリジナルよりアーカイブ。 2018年1月28日閲覧。
- ^ 「Amazonプライムデーのフィッシング詐欺が拡大中!」。The Kim Komando Show。2019年5月27日時点のオリジナルよりアーカイブ。2018年1月28日閲覧。
- ^ 「暗号通貨ハッカーが卑劣な詐欺でEOSの40億ドルのICOから金を盗む」ジェン・ウィエツナー。2021年3月21日時点のオリジナルよりアーカイブ。 2018年5月31日閲覧。
- ^ 「Twitter調査報告書 - 金融サービス局」www.dfs.ny.gov 2020年10月14日2020年10月11日閲覧。
- ^ 「Twitterハッキングに関与した疑いで3名が起訴」justice.gov . 2022年3月23日閲覧。
- ^ 「Millersmiles Home Page」。オックスフォード情報サービス。2007年7月11日時点のオリジナルよりアーカイブ。2010年1月3日閲覧。
- ^ 「FraudWatch International Home Page」。FraudWatch International。2019年6月16日時点のオリジナルよりアーカイブ。2010年1月3日閲覧。
- ^ベイカー、エミリー、ウェイド・ベイカー、ジョン・テデスコ ( 2007)。「組織のフィッシングへの対応: 広報活動の取り組み」コミュニケーション研究レポート24 (4): 327. doi :10.1080/08824090701624239. S2CID 144245673。
- ^ Arachchilage, Nalin; Love, Steve; Scott, Michael (2012 年 6 月 1 日)。「フィッシング攻撃を回避する概念的知識を教えるモバイル ゲームの設計」。International Journal for E-Learning Security。2 ( 1): 127–132。doi : 10.20533/ ijels.2046.4568.2012.0016。
- ^ Ponnurangam Kumaraguru、Yong Woo Rhee、Alessandro Acquisti、Lorrie Cranor、Jason Hong、Elizabeth Nunge (2006 年 11 月)。「フィッシングからの保護: 組み込みトレーニング メール システムの設計と評価」(PDF)。技術レポート CMU-CyLab-06-017、CyLab、カーネギーメロン大学。2007年 1 月 30 日時点のオリジナル(PDF)からアーカイブ。2006年11 月 14 日閲覧。
- ^ Perrault, Evan K. (2017-03-23). 「インタラクティブなオンラインクイズ を使用して、フィッシングに関する大学生の態度と行動意図を再調整する」。Journal of Educational Computing Research。55 ( 8): 1154–1167。doi : 10.1177 /0735633117699232。S2CID 64269078。
- ^ Jampen, Daniel; Gür, Gürkan; Sutter, Thomas; Tellenbach, Bernhard (2020年12月). 「クリックしないでください: 効果的なフィッシング対策トレーニングに向けて。比較文献レビュー」.ヒューマンセントリックコンピューティングおよび情報科学. 10 (1): 33. doi : 10.1186/s13673-020-00237-7 . hdl : 11475/20346 . ISSN 2192-1962. S2CID 221084452.
- ^ Priestman, Ward; Anstis, Tony; Sebire, Isabel G; Sridharan, Shankar; Sebire, Neil J (2019-09-04). 「医療機関におけるフィッシング:脅威、緩和策、およびアプローチ」. BMJ Health & Care Informatics . 26 (1): e100031. doi :10.1136/bmjhci-2019-100031. ISSN 2632-1009. PMC 7062337. PMID 31488498 .
- ^ 「詐欺メールから身を守る」PayPal。2011年4月6日時点のオリジナルよりアーカイブ。2006年7月7日閲覧。
- ^ Zeltser, Lenny (2006 年 3 月 17 日)。「フィッシング メッセージには高度に個人的な情報が含まれる可能性があります」。SANS 研究所。2006 年 12 月 2 日時点のオリジナルからアーカイブ。2006年5 月 20 日閲覧。
- ^ Markus Jakobsson & Jacob Ratkiewicz. 「倫理的なフィッシング実験の設計」。WWW '06。2013年1月13日時点のオリジナルよりアーカイブ。2007年8月20日閲覧。
- ^ Markus Jakobsson 、Alex Tsow、Ankur Shah、Eli Blevis、Youn-kyung Lim。 「 What Instills Trust? A Qualitative Study of Phishing」(PDF)。informatics.indiana.edu 。 2007年3月6日時点のオリジナル(PDF)からアーカイブ。
- ^ Fatima, Rubia; Yasin, Affan; Liu, Lin; Wang, Jianmin (2019-10-11). 「フィッシングメールの説得力はどの程度か? フィッシングの認識を高めるためのフィッシングゲーム」. Journal of Computer Security . 27 (6): 581–612. doi :10.3233/JCS-181253. S2CID 204538981.
- ^ 「APWGフィッシング攻撃トレンドレポート」。APWG 。 2021年3月21日時点のオリジナルよりアーカイブ。2018年9月12日閲覧。
- ^ Olivo, Cleber K.; Santin, Altair O.; Oliveira, Luiz S. (2011 年 7 月)。「電子メール フィッシングの脅威モデルの取得」。Applied Soft Computing。13 ( 12): 4841–4848。doi :10.1016/j.asoc.2011.06.016 。
- ^ Madhusudhanan Chandrasekaran、Krishnan Narayanan、Shambhu Upadhyaya (2006 年 3 月)。「構造特性に基づくフィッシングメール検出」(PDF)。NYSサイバー セキュリティ シンポジウム。2008年 2 月 16 日時点のオリジナル(PDF)からアーカイブ。
- ^ Ian Fette、Norman Sadeh、Anthony Tomasic (2006 年 6 月)。「フィッシングメールの検出方法を学ぶ」(PDF)。カーネギーメロン大学技術レポート CMU-ISRI-06-112。2018年 6 月 19 日時点のオリジナルからアーカイブ(PDF) 。2006 年 11 月 30 日閲覧。
- ^ 「メールフィッシングに対する新たな一撃 (Google オンライン セキュリティ ブログ)」。2012 年 6 月 6 日時点のオリジナルよりアーカイブ。2012 年6 月 21 日閲覧。
- ^ 「Google セーフ ブラウジング」。2017 年 9 月 1 日時点のオリジナルよりアーカイブ。2017年 11 月 30 日閲覧。
- ^ 「セーフ ブラウジング (Google オンライン セキュリティ ブログ)」。2016 年 3 月 5 日時点のオリジナルよりアーカイブ。2012年6 月 21 日閲覧。
- ^ Franco, Rob (2005年11月21日). 「IE7とその他のブラウザにおけるより優れたウェブサイト識別と拡張検証証明書」. IEBlog . 2010年1月25日時点のオリジナルよりアーカイブ。 2020年2月10日閲覧。
- ^ 「Bon Echo Anti-Phishing」。Mozilla。2006年9月24日時点のオリジナルよりアーカイブ。2006年6月2日閲覧。
- ^ 「Safari 3.2、ついにフィッシング対策機能を追加」Ars Technica 2008年11月13日。2009年2月9日時点のオリジナルよりアーカイブ。 2008年11月15日閲覧。
- ^ 「Gone Phishing: Windows 向けフィッシング対策ツールの評価」。3Sharp。2006 年 9 月 27 日。2008 年 1 月 14 日時点のオリジナルよりアーカイブ。2006年10 月 20 日閲覧。
- ^ 「Google の新しい Firefox 拡張機能について気になる 2 つのこと」。Nitesh Dhanjani が O'Reilly ONLamp で公開。2014 年 7 月 22 日時点のオリジナルよりアーカイブ。2007年7 月 1 日閲覧。
- ^ 「Firefox 2 フィッシング対策の有効性テスト」。2011 年 1 月 23 日時点のオリジナルよりアーカイブ。2007 年1 月 23 日閲覧。
- ^ Higgins, Kelly Jackson. 「DNS がフィッシング対策フックを導入」Dark Reading。2011 年 8 月 18 日時点のオリジナルよりアーカイブ。2006 年10 月 8 日閲覧。
- ^ Krebs, Brian (2006 年 8 月 31 日)。「画像を使用したフィッシング対策」。Security Fix。2006 年 11 月 16 日時点のオリジナルよりアーカイブ。
- ^ Seltzer, Larry (2004年8月2日). 「Spotting Phish and Phighting Back」. eWeek. 2019年7月5日時点のオリジナルよりアーカイブ。 2006年12月14日閲覧。
- ^ Bank of America. 「Bank of America SiteKey がオンライン バンキングのセキュリティにどのように役立つか」。2009 年 6 月 20 日時点のオリジナルよりアーカイブ。2007年1 月 23 日閲覧。
- ^ Brubaker, Bill (2005年7月14日). 「Bank of America Personalizes Cyber-Security」.ワシントンポスト. 2019年6月8日時点のオリジナルよりアーカイブ。 2017年9月8日閲覧。
- ^ Stone, Brad (2007年2月5日). 「調査でウェブ詐欺対策は効果的でないことが判明」ニューヨーク・タイムズ。2019年6月11日時点のオリジナルよりアーカイブ。 2007年2月5日閲覧。
- ^ Stuart Schechter、Rachna Dhamija、Andy Ozment、Ian Fischer (2007 年 5 月)。「皇帝の新しいセキュリティ指標: Web サイトの認証の評価とロール プレイングがユーザビリティ研究に与える影響」(PDF)。IEEEセキュリティとプライバシーに関するシンポジウム、2007 年 5 月。2008 年 7 月 20 日時点のオリジナル(PDF)からアーカイブ。2007 年2 月 5 日に取得。
- ^ 「フィッシャーが Nordea のワンタイム パスワード システムをターゲットに」 Finextra、2005 年 10 月 12 日。2005 年 12 月 18 日時点のオリジナルよりアーカイブ。2005年12 月 20 日閲覧。
- ^ Krebs, Brian (2006 年 7 月 10 日)。「Citibank Phish Spoofs 2-Factor Authentication」。Security Fix。2006 年 11 月 10 日時点のオリジナルよりアーカイブ。
- ^ Graham Titterington. 「フィッシングのさらなる破滅」Ovum Research、2006 年 4 月。2008 年 4 月 10 日時点のオリジナルよりアーカイブ。2009年 4 月 8 日に閲覧。
- ^ Schneier, Bruce (2005 年 7 月)。「セキュリティ スキン」。Schneier on Security。2006年12 月 3 日閲覧。
- ^ Rachna Dhamija、JD Tygar (2005 年 7 月)。「フィッシングとの戦い: 動的セキュリティ スキン」(PDF)。Symposium On Usable Privacy and Security (SOUPS) 2005。2007年 6 月 29 日時点のオリジナル(PDF)からアーカイブ。2007年2 月 5 日閲覧。
- ^ 「フィッシング対策のための動的相互認証テクノロジー」 。Confidenttechnologies.com。2012年9 月 9 日閲覧。
- ^ 「Anti-Phishing Working Group: Vendor Solutions」。Anti -Phishing Working Group。2011年1月21日時点のオリジナルよりアーカイブ。 2006年7月6日閲覧。
- ^ Xiang, Guang; Hong, Jason; Rose, Carolyn P.; Cranor, Lorrie (2011-09-01). 「CANTINA+: フィッシング Web サイトを検出するための機能豊富な機械学習フレームワーク」. ACM Transactions on Information and System Security . 14 (2): 21:1–21:28. doi :10.1145/2019599.2019606. ISSN 1094-9224. S2CID 6246617. 2021-03-21 にオリジナルからアーカイブ。2020-11-25に取得。
- ^ Leite, Cristoffer; Gondim, Joao JC; Barreto, Priscila Solis; Alchieri, Eduardo A. (2019). 「Waste Flooding: フィッシング報復ツール」。2019 IEEE第18 回ネットワークコンピューティングおよびアプリケーションに関する国際シンポジウム (NCA)。マサチューセッツ州ケンブリッジ、米国: IEEE。pp. 1–8。doi :10.1109/ NCA.2019.8935018。ISBN 978-1-7281-2522-0. S2CID 209457656. 2021年3月21日時点のオリジナルよりアーカイブ。2020年11月25日閲覧。
- ^ McMillan, Robert (2006 年 3 月 28 日)。「新しいサイトではユーザーがフィッシング詐欺を見つけて報告できる」。LinuxWorld。2009 年 1 月 19 日時点のオリジナルよりアーカイブ。
- ^ Schneier, Bruce (2006 年 10 月 5 日)。「PhishTank」。Schneier on Security。2011年 1 月 9 日時点のオリジナルよりアーカイブ。2007 年12 月 7 日閲覧。
- ^ 「フィッシングページを報告する」。2016年10月19日時点のオリジナルよりアーカイブ。2019年9月13日閲覧。
- ^ Google にフィッシング詐欺を報告する方法 アーカイブ 2013-04-14 archive.today Consumer Scams.org
- ^ Kan, Michael (2019年3月7日). 「Google: 2要素認証を破るフィッシング攻撃が増加中」. PC Magazine . 2019年3月8日時点のオリジナルよりアーカイブ。 2019年9月9日閲覧。
- ^ Legon, Jeordan (2004年1月26日). 「フィッシング詐欺があなたの個人情報を狙う」CNN. 2018年11月6日時点のオリジナルよりアーカイブ。 2006年4月8日閲覧。
- ^ Leyden, John (2005年3月21日). 「ブラジルの警官がフィッシング詐欺の首謀者を摘発」The Register。2016年4月17日時点のオリジナルよりアーカイブ。 2005年8月19日閲覧。
- ^ Roberts, Paul (2005年6月27日). 「UK Phishers Caught, Packed Away」. eWEEK. 2019年7月5日時点のオリジナルよりアーカイブ。 2005年9月3日閲覧。
- ^ 「インターネット『カード詐欺』陰謀で19名が起訴」 justice.gov. 2019年3月22日時点のオリジナルよりアーカイブ。2015年10月13日閲覧。
- ^ 「フィッシング詐欺の疑いで8人逮捕」読売新聞2006年5月31日。
- ^ 「FBIの捜査後、米国と東ヨーロッパでフィッシング集団が逮捕される」。2011年4月6日時点のオリジナルよりアーカイブ。2006年12月14日閲覧。
- ^ 「新法案によりフィッシング詐欺師に5年の刑が科される」InformationWeek 2005年3月2日。2008年2月19日時点のオリジナルよりアーカイブ。2005年3月4日閲覧。
- ^ 「Fraud Act 2006」。2007年10月27日時点のオリジナルよりアーカイブ。2006年12月14日閲覧。
- ^ 「フィッシング詐欺師の懲役刑」The Register 2006年11月14日。2019年6月21日時点のオリジナルよりアーカイブ。2017年8月10日閲覧。
- ^ 「マイクロソフト、サイバー犯罪対策でオーストラリアの法執行機関と提携」。マイクロソフト。2005 年 11 月 3 日時点のオリジナルよりアーカイブ。2005年8 月 24 日閲覧。
- ^ Espiner, Tom (2006 年 3 月 20 日)。「Microsoft がフィッシング詐欺師に対する法的攻撃を開始」ZDNet。2008 年 8 月 29 日時点のオリジナルよりアーカイブ。2006年5 月 20 日閲覧。
- ^ Leyden, John (2006年11月23日). 「MS reels in a few stray phish」. The Register . 2019年6月10日時点のオリジナルよりアーカイブ。 2017年8月10日閲覧。
- ^ 「リーダーシップの歴史 - 2006」。2007年5月22日時点のオリジナルよりアーカイブ。
- ^ 「AOL が個人情報盗難との戦いを法廷に持ち込み、3 つの大手フィッシング詐欺グループを相手に訴訟を起こす」。2007 年 1 月 31 日時点のオリジナルよりアーカイブ。2006年3 月 8 日閲覧。
- ^ 「HB 2471 コンピュータ犯罪法; 条項と罰則の変更」 。 2006年3月8日閲覧。
- ^ Brulliard, Karin (2005年4月10日). 「バージニア州議員、サイバー詐欺師の摘発を目指す」ワシントンポスト。2019年6月11日時点のオリジナルよりアーカイブ。 2017年9月8日閲覧。
- ^ 「Earthlink の証拠がフィッシング サイト スパム リングの撲滅に役立つ」。2007 年 7 月 5 日時点のオリジナルよりアーカイブ。2006年12 月 14 日閲覧。
- ^ プリンス、ブライアン(2007年1月18日)。「フィッシング詐欺でAOLの顧客を狙った男、有罪判決」PC Magazine。2009年3月21日時点のオリジナルよりアーカイブ。 2017年9月8日閲覧。
- ^ Leyden, John (2007年1月17日). 「AOLフィッシング詐欺師が有罪判決」. The Register . 2019年3月22日時点のオリジナルよりアーカイブ。2017年8月10日閲覧。
- ^ Leyden, John (2007年6月13日). 「AOLのフィッシング詐欺師が6年間の懲役刑を受ける」The Register。2019年6月11日時点のオリジナルよりアーカイブ。 2017年8月10日閲覧。
- ^ Gaudin, Sharon (2007 年 6 月 12 日)。「カリフォルニアの男性がフィッシングで 6 年の刑を受ける」。InformationWeek。2007年10 月 11 日時点のオリジナルよりアーカイブ。2007 年7 月 1 日閲覧。
外部リンク
- フィッシング対策ワーキンググループ
- アイデンティティ管理および情報保護センター –ユティカ大学
- 「フィッシング」の穴を塞ぐ: 法律とテクノロジー (2005-12-28 にWayback Machineでアーカイブ) – Duke Law & Technology Review
- フィッシング詐欺の例(スクリーンショットと説明付き) – StrategicRevenue.com
- 利益のない試み: フィッシングはコモンズの悲劇 – Microsoft Corporation
- 一般から報告されたフィッシングサイトに関する情報のデータベース – PhishTank
- 通知と削除に対するインセンティブの影響 − ケンブリッジ大学コンピューター研究所 (PDF、344 kB)
