フィッシングはソーシャルエンジニアリングの一種であり、攻撃者が人々を騙して機密情報を漏洩させたり、ウイルス、ワーム、アドウェア、ランサムウェアなどのマルウェアをインストールさせたりする詐欺です。 [ 1 ]フィッシング攻撃はますます巧妙化しており、多くの場合、標的のサイトを完全に模倣しているため、攻撃者は被害者がサイトを閲覧し、追加のセキュリティ境界を通過する間、すべてを観察することができます。[ 2 ]フィッシングは、依然として世界で最も蔓延しているサイバー犯罪です。連邦捜査局のインターネット犯罪苦情センターは、歴史的にフィッシングをトップにランク付けしてきましたが、生成型AIの統合により脅威は著しく増大しており、攻撃者は前例のない規模で非常に説得力のある自動化された超標的型フィッシングキャンペーンを展開することができます。[ 3 ] [ 4 ]
「フィッシング」という用語は、1995年にクラッキングツールキットAOHellで初めて記録されましたが、ハッカー雑誌2600ではそれ以前に使用されていた可能性があります。[ 5 ] [ 6 ] [ 7 ]これは釣りの一種で、機密情報を「釣り上げる」ためにルアーを使用することを指します。[ 6 ] [ 8 ] [ 9 ]
フィッシング攻撃の影響を防止または軽減するための対策には、法律、ユーザー教育、一般市民の意識向上、技術的なセキュリティ対策などがあります。[ 10 ]フィッシングに対する意識の重要性は、個人と職場の両方で高まっており、企業におけるフィッシング攻撃は、2017年の72%から2020年には86%に上昇し、[ 11 ] 2023年には94%に達しています。[ 12 ]
フィッシングの手法と攻撃経路には、電子メールスパム、ビッシング(音声フィッシング)、標的型フィッシング(スピアフィッシング、ホエーリング)、スミッシング(SMS)、クイッシング(QRコード)、クロスサイトスクリプティング、中間者攻撃( MiTM)による2要素認証攻撃などがあります。
フィッシング攻撃は、多くの場合電子メールを介して行われ、個人を騙して機密情報やログイン認証情報を漏洩させようとします。ほとんどの攻撃は「一括攻撃」であり、特定の標的を定めずに、広範囲のユーザーに一括で送信されます。 [ 13 ] [ 14 ]攻撃者の目的は様々で、一般的な標的には金融機関、電子メールおよびクラウド生産性プロバイダー、ストリーミングサービスなどがあります。[ 15 ]盗まれた情報やアクセス権は、金銭の窃盗、マルウェアのインストール、標的組織内の他のユーザーへのスピアフィッシングに使用される可能性があります。[ 16 ]侵害されたストリーミングサービスのアカウントは、ダークネットのマーケットで販売されることもあります。[ 17 ]
この種のソーシャルエンジニアリング攻撃では、銀行や政府機関などの信頼できる送信元を装った偽の電子メールやメッセージを送信することがあります。これらのメッセージは通常、偽のログインページにリダイレクトされ、ユーザーはそこで認証情報を入力するように促されます。多くの場合、これらのメッセージは、正当な通信を模倣することで緊急性や信頼感を生み出し、被害者にログイン認証情報や財務情報などの機密情報を開示するように促すように設計されています。[ 18 ]
スピアフィッシング攻撃は、特定の個人を標的とし、個人情報や組織情報を活用して信頼性と成功率を高めるため、一般的なフィッシング攻撃よりも効果的な場合が多い。[ 19 ]これらの攻撃は、機密性の高い財務データやサービスにアクセスできる経営幹部や財務部門の担当者を標的にすることが多い。スピアフィッシングでは、メール、SMS、電話など複数の通信手段を同時に使用して、偽の緊急感を演出することが多い。[ 20 ]会計事務所や監査法人は、従業員がアクセスできる情報の価値が高いため、スピアフィッシングに対して特に脆弱である。[ 21 ]
ロシア政府が運営する脅威グループ4127(ファンシーベア、GRUユニット26165)は、 2016年のヒラリー・クリントン大統領選挙キャンペーンを標的に、 accounts-google.comドメインを使用して1,800以上のGoogleアカウントに対してスピアフィッシング攻撃を行い、標的ユーザーを脅迫した。[ 22 ] [ 23 ]
さまざまな年齢層におけるスピアフィッシングへの感受性に関する調査では、18~25 歳の若者の43%と高齢者の58%が21日間にわたって毎日送られてくるメール内の模擬フィッシングリンクをクリックしたことが判明した 。高齢女性の感受性が最も高く、調査期間中に若年層では低下したが、高齢者では安定していた。[ 24 ]
ボイスオーバーIP(VoIP)は、ビッシングまたはボイスフィッシング攻撃に使用されます[ 25 ]。攻撃者は、多くの場合テキスト読み上げ合成装置を使用して、多数の人々に自動電話をかけ、アカウントで不正行為が行われたと主張します。攻撃者は、発信元の電話番号を偽装して、正規の銀行や機関からの電話であるかのように見せかけます。被害者は、機密情報を入力するように促されるか、ソーシャルエンジニアリングの手法を使用して情報を取得する生身の人間に接続されます[ 25 ] 。ビッシングは、電子メールフィッシングと比較して、音声電話に対する一般の人々の認識と信頼が低いことを利用しています[ 26 ] 。

SMSフィッシング[ 27 ]またはスミッシング[ 28 ] [ 29 ]は、モバイルテキストメッセージを使用して餌メッセージを送信するフィッシング攻撃です。 [ 30 ]被害者は通常、攻撃者から提供されたリンクをクリックしたり、電話番号に電話をかけたり、電子メールアドレスに連絡したりするように求められます。ログイン認証情報などの個人情報を提供するように求められる場合もあります。 [ 31 ]攻撃者は、政府職員、カスタマーサポート、配送業者、同僚、上司、または間違い電話を装うことがあります。[ 32 ]可能性の幅が広いため、攻撃を検出するには、常に警戒し、批判的に考える必要があります。
スミッシングメッセージは、通常とは異なる電話番号から送信された場合に識別できます。[ 33 ]モバイルデバイスでは、モバイルブラウザでのURLの表示が制限されているため、不正なリンクを識別することがさらに困難になります。[ 34 ]こうした詐欺では、金融機関やカスタマーサービスを装う詐欺師など、さまざまな形態のソーシャルエンジニアリングが用いられます。
ページハイジャックとは、正規のウェブページを侵害し、クロスサイトスクリプティングなどを利用して、ユーザーを悪意のあるウェブサイトやエクスプロイトキットにリダイレクトする行為です。[ 35 ] [ 36 ]ハッカーは、侵害したウェブサイトにMPackなどのエクスプロイトキットを挿入し、サーバーを訪問している正規のユーザーを攻撃することがあります。[ 35 ] [ 37 ]ページハイジャックには、悪意のあるインラインフレームを挿入してエクスプロイトキットをロードさせる手法も含まれます。 [ 35 ]この手法は、企業を標的としたウォーターリングホール攻撃と併用されることがよくあります。[ 38 ]
「クイッシング」(QRコードフィッシング)では、詐欺師はQRコードの利便性を利用して、埋め込まれた悪意のあるWebサイトリンクを含むコードをスキャンさせることで、ユーザーを騙して機密データを漏洩させます。電子メールやWebサイトの偽のリンクに依存する従来のフィッシングとは異なり、クイッシングはQRコードを使用して電子メールフィルタを回避し[ 39 ] [ 40 ]、被害者がURLほど注意深く確認しない可能性があるため、疑わしく見えにくくなります。偽のコードは、電子メール、ソーシャルメディア、または広告や駐車場の掲示などの正規のQRコードの上に貼られた紙のステッカーで送信されることがあります。[ 41 ] [ 40 ]被害者がコードをスキャンすると、個人情報、ログイン認証情報、または金融情報を盗むように設計された偽のWebサイトにリダイレクトされる可能性があります。[ 39 ]
QRコードが決済、イベントのチェックイン、製品情報などに広く使われるようになるにつれ、キッシングはデジタルセキュリティにおける重大な懸念事項として浮上しています。サイバー犯罪者は、QRコードフィッシングとブラウザ・イン・ザ・ブラウザ(BiTB)を組み合わせて、ユーザーを騙して攻撃者の二要素アクセスを承認させることもできます。これらの傾向は、キッシング戦術の高度化が進んでいることを示しています。[ 42 ]英国の国家サイバーセキュリティセンターは、他の種類の誘い込みよりもリスクが低いと評価していますが、ユーザーは見慣れないQRコードをスキャンする際には注意を払い、信頼できるソースからのものであることを確認するようアドバイスされています。[ 43 ]
従来のフィッシング攻撃は、不正なウェブサイトに直接入力されたユーザー認証情報を盗み出すことに限られていました。しかし、中間者攻撃(MitM)フィッシング技術の登場により、これらの攻撃は著しく高度化し、サイバー犯罪者はユーザーがウェブサービスを利用している最中に二要素認証(2FA)メカニズムを回避できるようになりました。MitMフィッシング攻撃では、ユーザーと正規のサービス間の通信を傍受する中間ツールが使用されます。
Evilginxは、元々は侵入テストや倫理的ハッキングのためのオープンソースツールとして開発されましたが、サイバー犯罪者によって中間者攻撃(MitM攻撃)に悪用されています。Evilginxは、パスワードやログインコードを保存することなく、被害者と実際のウェブサイトの間で情報をやり取りする仲介役として機能します。そのため、セキュリティシステムは通常、盗まれたデータを保存するフィッシングサイトを検出するため、Evilginxの検出は困難です。攻撃者はログイントークンとセッションクッキーを瞬時に取得することで、アカウントに侵入し、セッションがアクティブな限り、まるで本物のユーザーであるかのようにアカウントを使用できます。
攻撃者は、フィッシングメール、ソーシャルエンジニアリングの手法、ソーシャルメディアプラットフォームを介した悪意のあるリンクの配布など、さまざまな方法を使用します。被害者が偽サイトにアクセスすると、中間者攻撃ツールが認証プロセスを傍受し、2FA保護を効果的に回避します。[ 44 ]
フィッシング攻撃では、正規の組織からのリンクに見せかけた偽のリンクを作成することがよくあります。 [ 45 ]これらのリンクは、スペルミスのあるURLやサブドメインを使用してユーザーを騙すことがあります。次の例のURLではhttp://www.yourbank.example.com/、訓練を受けていない目には、このURLがユーザーをyourbankウェブサイトの例のセクションに誘導するように見えるかもしれませんが、このURLは例のウェブサイト(詐欺師のドメイン名)の「 yourbank」(つまりフィッシングサブドメイン)セクションを指しています。別の戦術は、リンクの表示テキストを信頼できるように見せかけながら、実際にはフィッシングサイトにリンクすることです。リンクの宛先を確認するために、多くのメールクライアントやウェブブラウザは、マウスカーソルをステータスバーに重ねるとURLを表示します。しかし、一部のフィッシング業者はこのセキュリティ対策を回避できる可能性があります。[ 46 ]
国際化ドメイン名(IDN) は、 IDN スプーフィング[ 47 ]や同形異義語攻撃[ 48 ]によって悪用され、攻撃者が正規の Web サイトと視覚的に同一のアドレスを持つ偽の Web サイトを作成できるようになります。これらの攻撃は、フィッシング攻撃者が信頼できる Web サイト上のオープンURL リダイレクタを使用して悪意のある URL を偽装するために使用されています。[ 49 ] [ 50 ] [ 51 ]の例としてhttp://www.exаmple.com/、 があり、3 番目の文字はラテン文字の「a」ではなく、キリル文字の「а」です。被害者が置き換えられた文字に気づかずにリンクを使用すると、悪意のあるサイトにリダイレクトされますhttp://www.xn--exmple-4nf.com/。

フィッシングは、ソーシャルエンジニアリングの手法を用いて、ユーザーを騙してリンクをクリックさせたり、添付ファイルを開いたり、機密情報を漏洩させたりといった行動を取らせることが多い。多くの場合、信頼できる組織を装い、被害者の銀行口座や保険口座を閉鎖したり差し押さえたりすると脅すなど、切迫感を煽る。[ 52 ] [ 53 ]
なりすましに基づくフィッシングの代替手法として、偽のニュース記事を使用して被害者を騙し、悪意のあるリンクをクリックさせる方法があります。これらのリンクは、正規のウェブサイトのように見える偽のウェブサイトにつながることが多いのですが、[ 11 ]実際には攻撃者が運営しており、マルウェアをインストールしたり、被害者に偽の「ウイルス」通知を表示したりする可能性があります。 [ 54 ]
現代の状況における大きな懸念は、生成型AIがフィッシングやソーシャルエンジニアリングを悪化させる可能性です。テキストと画像の両方に対するAI生成は、視覚コンテンツのリアリティを高め、よりつながりのある操作形態につながります。また、攻撃者が標的とする被害者の能力を強化し、攻撃を強化する自動化プロセスを容易にします。[ 55 ]
初期のフィッシング技術は、ブラックハットハッカーやウェアーズコミュニティがAOLを利用してクレジットカード情報を盗んだり、その他のオンライン犯罪を犯したりしていた1990年代に遡ります。「フィッシング」という用語は、有名なスパマー兼ハッカーであるKhan C. Smithによって造語されたと言われており[ 56 ] [ a ]、最初に記録されたのは1994年にリリースされたハッキングツールAOHellです。AOHellを使用すると、ハッカーはAOLのスタッフになりすまして、被害者にパスワードを明かすよう求めるインスタントメッセージを送信できました[ 60 ] [ 61 ] 。これに対し、AOLはフィッシングを防止するための対策を実施し、最終的にはプラットフォーム上のウェアーズシーンを閉鎖しました[ 62 ] [ 63 ] 。
2000年代には、フィッシング攻撃はより組織化され、標的を絞ったものとなった。決済システムであるE-goldに対する最初の直接的な試みは2001年6月に発生し、9月11日の攻撃の直後には、「9/11後のIDチェック」フィッシング攻撃が続いた。[ 64 ]小売銀行に対する最初のフィッシング攻撃は2003年9月に報告された。[ 65 ] 2004年5月から2005年5月の間に、米国では約120万人のコンピュータユーザーがフィッシングによる損失を被り、その総額は約9億2900万米ドルに達した。[ 66 ]フィッシングは完全に組織化された闇市場の一部として認識され、決済用のフィッシングソフトウェアを提供する専門分野が世界規模で出現し、組織的なギャングによって組み立てられ、フィッシングキャンペーンに組み込まれた。[ 67 ] [ 68 ]英国の銀行業界はフィッシング攻撃の被害に遭い、ウェブバンキング詐欺による損失は2004年と比較して2005年にはほぼ倍増した。[ 69 ] [ 70 ] 2006年には、フィッシング窃盗のほぼ半分がサンクトペテルブルクに拠点を置くロシアビジネスネットワークを通じて活動するグループによって行われた。[ 71 ]内国歳入庁を装った電子メール詐欺も、米国の納税者から機密データを盗むために使用された。[ 72 ]ソーシャルネットワーキングサイトは、そのようなサイトの個人情報がなりすましに悪用される可能性があるため、フィッシングの主要な標的となっている。[ 73 ] 2007年には、360万人の成人がフィッシング攻撃により32億米ドルを失った。 [ 74 ]アンチフィッシングワーキンググループは、2009年第3四半期に消費者から115,370件のフィッシングメール報告を受け取ったと報告しており、米国と中国がそれぞれフィッシングページの25%以上をホストしていた。[ 75 ]
2010 年代のフィッシング攻撃は、攻撃件数が大幅に増加しました。2011 年に、RSA SecurIDセキュリティ トークンのマスター キーがフィッシング攻撃によって盗まれました。[ 76 ] [ 77 ]中国のフィッシング キャンペーンは、米国と韓国の政府および軍の高官、中国の政治活動家も標的にしました。[ 78 ] [ 79 ] Ghosh によると、フィッシング攻撃は 2010 年の 187,203 件から 2012 年の 445,004 件に増加しました。2013 年 8 月に Outbrain がスピア フィッシング攻撃を受け、[ 80 ] 2013 年 11 月に、 Target の顧客から 1億 1000 万件の顧客およびクレジットカード記録が、フィッシングされた下請け業者のアカウントを通じて盗まれました。[ 81 ]その後、CEO と IT セキュリティ スタッフが解雇されました。[ 82 ] 2014 年 8 月、iCloud から有名人の写真が流出したのは、Apple や Google から送られたように見えるフィッシング メールが被害者に送られたことが原因だった。[ 83 ] 2014 年 11 月、 ICANNに対するフィッシング攻撃により、中央ゾーン データ システムへの管理者アクセス権が取得された。また、システム内のユーザーに関するデータや、ICANN の公開政府諮問委員会 wiki、ブログ、whois 情報ポータルへのアクセス権も取得された。[ 84 ] Fancy Bear は 2015 年 8 月に国防総省の電子メール システムに対するスピア フィッシング攻撃に関与していたとされ、[ 85 ] [ 86 ]このグループは Java のゼロ デイ エクスプロイトを使用してホワイト ハウスと NATO に対するスピア フィッシング攻撃を行った。[ 87 ] [ 88 ] Fancy Bearは2016年第1四半期に民主党全国委員会に関連する電子メールアドレスに対してスピアフィッシング攻撃を実行した。[ 89 ] [ 90 ] 2016年8月、ドイツ連邦議会議員や、左翼党派のリーダーであるザーラ・ヴァーゲンクネヒト、青年連合、ザールラント州のキリスト教民主同盟などの政党が、Fancy Bearによるものと疑われるスピアフィッシング攻撃の標的となった。2016年8月、世界アンチ・ドーピング機構(WADA)は、WADAの公式機関を装ったフィッシングメールがデータベースのユーザーに送信されたことを報告したが、これはロシアのハッキンググループFancy Bearの仕業と一致する。[ 91][ 92 ] [ 93 ] 2017年には、組織の76%がフィッシング攻撃を受け、情報セキュリティ専門家のほぼ半数が2016年からの増加を報告しました。 2017年上半期には、カタールの企業と住民が3か月間で93,570件を超えるフィッシング攻撃を受けました。 [ 94 ] 2017年8月、AmazonAmazonプライムデーのフィッシング攻撃に直面しました。ハッカーがAmazonの顧客に一見正当な取引を送信したのです。Amazonの顧客が「取引」を使用して購入しようとすると、取引は完了せず、小売業者の顧客は侵害され盗まれる可能性のあるデータを入力するよう促されました。 [ 95 ] 2018年、EOS.IOブロックチェーンを開発したblock.one社は、ユーザーの暗号通貨ウォレットキーを傍受することを目的としたフィッシングメールを全顧客に送信したフィッシンググループによる攻撃を受け、その後エアドロップトークンを標的とした攻撃も行われた。 [ 96 ]
フィッシング攻撃は2020年代に進化し、ソーシャルエンジニアリングの要素を取り入れるようになった。2020年7月15日のTwitter侵害事件がその一例である。この事件では、17歳のハッカーとその共犯者が、リモートワークの従業員が使用するTwitterの社内VPNプロバイダーに似た偽のウェブサイトを作成した。彼らはヘルプデスクのスタッフを装い、複数のTwitter従業員に電話をかけ、偽のVPNウェブサイトに認証情報を送信するように指示した。 [ 97 ]疑いを持たない従業員から提供された情報を使って、彼らはバラク・オバマ、イーロン・マスク、ジョー・バイデン、Apple Inc.の企業アカウントなど、複数の著名人のアカウントを乗っ取ることができた。ハッカーたちはその後、Twitterのフォロワーにビットコインを要求するメッセージを送信し、取引額を2倍にすると約束した。ハッカーたちは12.86 BTC(当時約11万7000ドル)を集めた。[ 98 ] 2020年代には、Darculaのようなサービスとしてのフィッシング(PhaaS)プラットフォームにより、攻撃者は信頼できるウェブサイトを簡単に偽装できるようになった。[ 99 ]
FraudWatch InternationalやMillersmilesなど、最近インターネット上で出回っている正確なメッセージを公開しているフィッシング対策ウェブサイトがあります。これらのサイトは、特定のメッセージに関する詳細な情報を提供していることがよくあります。[ 100 ] [ 101 ]
2007年当時、個人情報や金融情報を保護する必要のある企業によるフィッシング対策戦略の採用率は低かった。[ 102 ]フィッシング対策には、フィッシングから保護するために特別に作成された法律や技術など、さまざまな手法がある。これらの手法には、個人や組織が講じることができる対策も含まれる。電話、ウェブサイト、電子メールによるフィッシングは、以下に説明するように、当局に報告することができる。

概念的知識[ 103 ]やフィードバック[ 104 ] [ 105 ]を含む効果的なフィッシング教育は、あらゆる組織のアンチフィッシング戦略の重要な部分です。フィッシングに対する脆弱性を軽減する教育の有効性に関するデータは限られていますが[ 106 ] 、脅威に関する多くの情報はオンラインで入手可能です[ 53 ] 。
組織が偽のフィッシングメールを送信して従業員のトレーニングをテストする模擬フィッシングキャンペーンは、その有効性を評価するためによく使用されます。 一例として、米国国立医学図書館による調査では、ある組織が 1 か月のテスト期間中に 858,200 通のメールを受信し、そのうち 139,400 通 (16%) がマーケティングメール、18,871 通 (2%) が潜在的な脅威として特定されました。これらのキャンペーンは、医療データがハッカーにとって貴重なターゲットであるため、医療業界でよく使用されます。これらのキャンペーンは、組織がフィッシングに対抗するために取り組んでいる方法の 1 つにすぎません。[ 107 ]
セキュリティ意識向上トレーニングは、ユーザーが一般的なフィッシングの兆候を識別するのに役立ちます。
企業から顧客への正規の電子メールメッセージのほぼすべてには、フィッシング詐欺師が容易に入手できない情報が含まれています。たとえば、PayPalなどの一部の企業は、電子メールで常に顧客のユーザー名で呼びかけているため、電子メールが一般的な形式 (「PayPal のお客様各位」) で受信者に宛てている場合は、フィッシング詐欺の試みである可能性が高いです。[ 109 ]さらに、PayPal は、なりすましメールを識別するためのさまざまな方法を提供し、疑わしい電子メールを spoof@PayPal.com ドメインに転送して調査し、他の顧客に警告するようにユーザーにアドバイスしています。しかし、個人情報が存在するだけでメッセージが正当であると保証するのは危険であり、[ 110 ]いくつかの研究では、個人情報の存在はフィッシング攻撃の成功率に大きな影響を与えないことが示されており、[ 111 ]ほとんどの人がそのような詳細に注意を払っていないことを示唆しています。
銀行やクレジットカード会社からのメールには口座番号の一部が含まれていることが多いが、調査によると、人々は最初と最後の数字を区別しない傾向がある。[ 112 ]
ゲーム環境におけるフィッシング攻撃に関する研究では、教育ゲームは情報漏洩に対するプレイヤーの教育に効果的であり、フィッシングのリスクに対する意識を高め、リスクを軽減できることがわかった。[ 113 ]
世界最大規模のアンチフィッシング組織の一つであるアンチフィッシングワーキンググループは、フィッシング攻撃の傾向に関する定期的なレポートを作成している。[ 114 ]
フィッシング攻撃がユーザーに届くのを防いだり、機密情報が盗み出されるのを防いだりするために、さまざまな技術的手法が利用可能です。
特殊なスパムフィルターは、フィッシングメールが受信者の受信トレイに届く数を減らすことができます。これらのフィルターは、機械学習[ 115 ]や自然言語処理アプローチなど、さまざまな技術を使用してフィッシングメールを分類し[ 116 ] [ 117 ]、偽造アドレスのメールを拒否します[ 118 ] 。

フィッシング対策としてよく用いられるもう 1 つの方法は、既知の悪意のあるサイトのリストを保持し、そのリストに対して URL をリアルタイムで検証することです。これらのブラウザは、信頼できるセキュリティ パートナーや、Google セーフ ブラウジング、Microsoft Defender Smartscreen、Bitdefender TrafficLight、uBlock Origin Lite [ 119 ]、Netcraft Extension [ 120 ] 、Blue Arca PhishGuardなどの特殊なブラウザ拡張機能から情報を取得することがよくあります。Google Chrome、Microsoft Edge、Mozilla Firefox、Safari、Operaなどの Web ブラウザには、このタイプのフィッシング対策機能がすべて含まれています。[ 121 ] [ 122 ] [ 123 ] [ 124 ] [ 125 ] Firefox 2はGoogle のフィッシング対策ソフトウェアを使用していました。Opera 9.1 は、 Phishtank、cyscon、GeoTrustのライブブラック リストとGeoTrust のライブホワイト リストを使用しています。このアプローチの実装の中には、アクセスした URL をチェックするために中央サービスに送信するものがあり、プライバシーに関する懸念が生じている。[ 126 ] AV-Comparativesによる 2026 年の調査によると、Avast Secure Browser と Norton Security Browser は不正サイトの検出に最も効果的であり、フィッシング URL の 94% をブロックし、Google Chrome は 72% をブロックした。[ 127 ]
2006年半ばに導入されたアプローチでは、既知のフィッシングドメインをフィルタリングする特別なDNSサービスに切り替えることが含まれる。 [ 128 ]
フィッシングサイトが被害者サイトになりすまして画像(ロゴなど)を埋め込む問題を軽減するために、いくつかのサイト所有者は、サイトが不正である可能性があることを訪問者に伝えるメッセージを送るように画像を変更しています。画像を新しいファイル名に移動して元の画像を完全に置き換えるか、サーバーが画像が通常のブラウジングの一部として要求されたものではないことを検出し、代わりに警告画像を送信することができます。[ 129 ] [ 130 ]
バンク・オブ・アメリカのウェブサイト[ 131 ] [ 132 ]は、ユーザーに個人画像(SiteKeyとして販売)を選択するよう求め、パスワードを要求するフォームにユーザーが選択した画像を表示する複数のウェブサイトの1つでした。銀行のオンラインサービスのユーザーは、選択した画像が表示された場合にのみパスワードを入力するように指示されていました。銀行はその後、SiteKeyの使用を中止しました。いくつかの調査によると、画像がない場合にパスワードの入力を控えるユーザーはほとんどいないことが示唆されています。[ 133 ] [ 134 ]さらに、この機能(他の形式の2要素認証と同様)は、 2005年後半にスカンジナビアの銀行ノルデア[ 135 ]や2006年にシティバンク[ 136 ]が受けたような他の攻撃に対して脆弱です。
同様のシステムでは、色付きのボックスの中に色付きの単語が入った自動生成された「本人確認情報」が各ウェブサイトのユーザーに表示される。[ 137 ]
セキュリティスキン[ 138 ] [ 139 ]は、ユーザーが選択した画像をログインフォームに重ね合わせることで、フォームが正当であることを視覚的に示す関連技術です。ただし、ウェブサイトベースの画像スキームとは異なり、画像自体はユーザーとブラウザ間でのみ共有され、ユーザーとウェブサイト間では共有されません。また、このスキームは相互認証プロトコルに依存しているため、ユーザーのみの認証スキームに影響を与える攻撃に対して脆弱性が低くなっています。
もう1つの手法は、ログイン試行ごとに異なる動的な画像グリッドを利用するものです。ユーザーは、事前に選択したカテゴリ(犬、車、花など)に合う画像を特定する必要があります。カテゴリに合う画像を正しく特定した後でなければ、英数字のパスワードを入力してログインを完了することはできません。バンク・オブ・アメリカのウェブサイトで使用されている静止画像とは異なり、動的な画像ベースの認証方法では、ログイン用のワンタイムパスコードが生成され、ユーザーの積極的な参加が必要となり、フィッシングサイトが正しく再現することは非常に困難です。なぜなら、フィッシングサイトは、ユーザーの秘密のカテゴリを含むランダムに生成された異なる画像グリッドを表示する必要があるからです。[ 140 ]
いくつかの企業は、正当な組織になりすます悪意のある Web サイト、ソーシャル アカウント、アプリケーション、デジタル インフラストラクチャを検出、ブロック、削除するデジタル リスク保護 (DRP) サービスを提供しています[ 141 ]。初期のツールでは広範囲にわたる手動監視が必要でしたが、Netcraft、ZeroFox、Recorded Future [ 142 ]などの最新のベンダーは、AI 駆動型フィッシングのスピードに対抗するために、より高度な自動化へと移行しています。個人は、cysconやPhishTank [ 144 ]などのボランティア グループや業界団体にフィッシングを報告することで貢献できます[ 143 ]。フィッシング Web ページやメールは Google に報告できます[ 145 ] [ 146 ] 。
組織は、二要素認証または多要素認証(MFA)を実装できます。これは、ユーザーがログイン時に少なくとも 2 つの要素を使用する必要があることを意味します。(たとえば、ユーザーはスマート カードとパスワードの両方を提示する必要があります。)これにより、フィッシング攻撃が成功した場合でも、盗まれたパスワードだけでは保護されたシステムへのさらなる侵入に再利用できないため、リスクが軽減されます。ただし、一般的なシステムの多くを突破できる攻撃方法はいくつかあります。[ 147 ] WebAuthnなどの MFA スキームは、設計上この問題に対処しています。
2004年1月26日、米国連邦取引委員会は、アメリカ・オンラインを模倣したウェブページを作成し、クレジットカード情報を盗んだ疑いのあるカリフォルニア州の10代の少年を相手取り、初のフィッシング訴訟を起こした。[ 148 ]他の国々もこれに倣い、フィッシング詐欺師を追跡し逮捕している。ブラジルでは、フィッシング詐欺の首謀者であるヴァルディール・パウロ・デ・アルメイダが、2年間で1,800万ドルから3,700万ドルを盗んだ最大規模のフィッシング犯罪組織を率いていたとして逮捕された。[ 149 ]英国当局は2005年6月、フィッシング詐欺に関与したとして2人の男を投獄した。[ 150 ]この事件は、悪名高い「カード詐欺」ウェブサイトを標的とした米国シークレットサービスのオペレーション・ファイアウォールに関連したものである。[ 151 ] 2006年、日本の警察は、偽のYahoo Japanウェブサイトを作成し、1億円(87万米ドル)を不正に得たとして8人を逮捕した[ 152 ] 。また、FBIはオペレーション・カードキーパーで米国とヨーロッパで16人のギャングを拘束した[ 153 ] 。
2005 年 3 月 1 日、パトリック・リーヒー上院議員は、米国議会に2005 年アンチフィッシング法案を提出した。この法案は、偽のウェブサイトや電子メールを使用して消費者を欺く犯罪者に対し、最高 25 万ドルの罰金と最高 5 年の懲役刑を科すことを目的としていた。[ 154 ]英国では、2006 年詐欺法[ 155 ]により、最高 10 年の懲役刑に処せられる一般的な詐欺罪が導入され、詐欺を犯す意図でフィッシング キットを開発または所持することが禁止された。[ 156 ]
企業もフィッシングを取り締まる取り組みに参加している。2005 年 3 月 31 日、マイクロソフトはワシントン州西部地区連邦地方裁判所に 117 件の連邦訴訟を提起した。これらの訴訟は、「ジョン ドウ」被告がパスワードや機密情報を入手したと非難している。2005 年 3 月には、マイクロソフトとオーストラリア政府が提携し、法執行官にフィッシングを含むさまざまなサイバー犯罪に対処する方法を指導した。[ 157 ]マイクロソフトは 2006 年 3 月に米国以外でさらに 100 件の訴訟を計画していると発表し、[ 158 ]続いて 2006 年 11 月現在、刑事訴訟と民事訴訟を組み合わせた 129 件の訴訟が開始された。[ 159 ] AOL は、 2006 年初頭に、バージニア州コンピュータ犯罪法の 2005 年改正に基づき、合計1,800 万米ドルを求める 3 件の訴訟を起こしてフィッシング対策を強化しました。[ 160 ] [ 161 ]また、Earthlink もこれに加わり、コネチカット州でフィッシング詐欺で起訴された 6 人の男の特定に協力しました。[ 164 ]
2007年1月、カリフォルニア州のジェフリー・ブレット・グッディンは、 2003年のCAN-SPAM法の規定に基づき陪審員によって有罪判決を受けた最初の被告となった。彼は、AOLの請求部門を装って数千通の電子メールをAOLユーザーに送信し、顧客に個人情報やクレジットカード情報を提出させた罪で有罪となった。CAN-SPAM法違反と、電信詐欺、クレジットカードの不正使用、AOLの商標の不正使用など10件の罪状で最大101年の懲役刑に直面していたが、70ヶ月の刑を言い渡された。グッディンは以前の公判に出廷しなかったため拘留されており、直ちに刑期を開始した。[ 165 ] [ 166 ] [ 167 ] [ 168 ]
銀行と規制当局は、QRコードを使ったフィッシング詐欺(「キッシング」とも呼ばれる)が企業のサイバー防御をすり抜け、顧客を騙して金融情報を漏洩させるケースが増えていると警告している。
詐欺師はソーナビー駅の駐車場で、本物のコードを偽のコードで覆い隠したと考えられている。
、この種の詐欺は、他の種類のサイバー詐欺に比べると比較的小規模です。
フィッシング詐欺師が手口を巧妙化させ、最近このブラウザの組み込みセキュリティ機能を回避することに成功した詐欺師の例に倣うようになれば、リンクにカーソルを合わせて実際の場所を確認するというセキュリティのヒントは、近い将来役に立たなくなるかもしれない。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)