情報セキュリティの文脈では、ソーシャルエンジニアリングとは、心理的圧力を利用して人々に何らかの行動を取らせたり、機密情報を漏洩させたりすることです。また、より広義には「その人の最善の利益になるかどうかにかかわらず、行動を取るよう人に影響を与えるあらゆる行為」と定義されています。[ 1 ] [ 2 ]情報収集、詐欺、またはシステムアクセスを目的とした一種の詐欺であり、より複雑な詐欺計画の多くのステップの 1 つであることが多いという点で、従来の「詐欺」とは異なります。[ 3 ]フィッシングはソーシャルエンジニアリングの一種です。[ 4 ]研究者たちは、検出技術とサイバーセキュリティ教育プログラムを開発しました。[ 5 ]
2019年と2020年の研究者たちは、ソーシャルエンジニアリングは組織や国家にとってますます重要な課題になっていると述べた。[ 6 ] [ 7 ] [ 8 ]報告によると、2024年までにソーシャルエンジニアリング攻撃の強度と件数は増加した。[ 9 ]
社会工学の手法は、認知バイアスとして知られる人間の意思決定の弱点に基づいています。[ 10 ] [ 11 ]社会工学は心理操作の一形態です。[ 12 ]
ソーシャルエンジニアリングの例としては、攻撃者が建物に入り込み、ヘルプデスクの電話番号が変わったという公式に見える告知を社内掲示板に投稿するケースが挙げられます。従業員がヘルプを求めて偽の番号に電話をかけると、攻撃者は従業員のパスワードやIDを聞き出し、会社の機密情報にアクセスします。ソーシャルエンジニアリングの別の例としては、ハッカーがソーシャルネットワーキングサイトでターゲットに接触し、会話を始めるケースが挙げられます。ハッカーは徐々にターゲットの信頼を得て、その信頼を利用してパスワードや銀行口座の詳細などの機密情報にアクセスします。[ 13 ]
英国ではブラギングとも呼ばれるプリテキスティング[ 14 ]は、架空のシナリオ(プリテキスティング)を作成して使用し、標的の被害者が通常の状況では考えにくい情報を漏らしたり行動したりする可能性を高める方法で被害者と関わる行為である[ 15 ] 。手の込んだ嘘であり、多くの場合、事前の調査や準備、そしてこの情報を使用してなりすまし(例:生年月日、社会保障番号、最後の請求額)を行い、標的の心の中で正当性を確立する[ 16 ] 。
ウォーターホーリングは、ユーザーが普段よく訪れるウェブサイトに対する信頼を利用する、標的型ソーシャルエンジニアリング戦略です。被害者は、普段ならしないようなことをしても安全だと感じます。例えば、用心深い人は、迷惑メールのリンクをクリックすることを意図的に避けるかもしれませんが、同じ人でも、よく訪れるウェブサイトのリンクをクリックすることをためらいません。そこで攻撃者は、警戒心の薄い獲物を、お気に入りの水飲み場で罠にかけるのです。この戦略は、(おそらく)非常に安全と思われるシステムへのアクセス権を取得するために、実際に使用されてきました。[ 17 ]
ベイト攻撃は、物理メディアを使用し、被害者の好奇心や貪欲さにつけ込む現実世界のトロイの木馬の一種です。 [ 18 ]この攻撃では、攻撃者はマルウェアに感染したフロッピーディスク、CD-ROM、またはUSBフラッシュドライブを、人々が見つけやすい場所(トイレ、エレベーター、歩道、駐車場など)に置き、正当で好奇心をそそるラベルを付けて、被害者を待ちます。
コンピュータの制御が感染をブロックしない限り、挿入によって PC の「自動実行」メディアが侵害されます。悪意のあるデバイスも使用されることがあります。[ 19 ]例えば、「幸運な当選者」に無料のデジタルオーディオプレーヤーが送られ、接続されたコンピュータが侵害されます。「ロードアップル」(馬糞の俗語で、デバイスの好ましくない性質を示唆)は、悪意のあるソフトウェアが入ったリムーバブルメディアで、好機的または目立つ場所に放置されています。CD、DVD、USB フラッシュドライブなどのメディアです。好奇心旺盛な人がそれを持ち出してコンピュータに接続すると、ホストと接続されているネットワークが感染します。ここでも、ハッカーは「従業員の給与」や「機密」などの魅力的なラベルを付けることがあります。[ 20 ]
2016年に発表されたある研究では、研究者がイリノイ大学のキャンパス周辺に297個のUSBドライブを落とした。ドライブには、研究者が所有するウェブページにリンクするファイルが含まれていた。研究者は、ドライブ内のファイルが開かれたドライブの数を確認することはできたが、ファイルが開かれていない状態でコンピュータに挿入されたドライブの数は確認できなかった。落とされた297個のドライブのうち、290個(98%)が回収され、135個(45%)が「自宅へ戻った」。[ 21 ]
広告フィッシングは、悪意のある者がオンライン広告を利用して、ユーザーが正規のブランドやサービスとやり取りしていると信じ込ませるソーシャルエンジニアリングの手法です。Googleによると、これらの欺瞞的な広告は、銀行、ソフトウェアプロバイダー、カスタマーサポートページなどの信頼できる組織を模倣することが多く、ユーザーをパスワード、クレジットカード情報、その他の機密データを盗もうとする不正なサイトに誘導します。[ 22 ]
攻撃者は、好意と引き換えに機密情報(ログイン認証情報など)を提供したり、一定額の金銭を支払ったりすることを申し出る。攻撃者は、無料のITヘルプを提供する専門家を装い、ユーザーからログイン認証情報を要求することもある。[ 23 ]

被害者は、偽の脅威や警告に関する複数のメッセージに晒され、システムがマルウェアに感染していると思い込まされる。そのため、攻撃者は被害者にリモートログインソフトウェアやその他の悪意のあるソフトウェアをインストールさせたり、直接身代金を要求したりする。例えば、犯罪者が所有していると主張する機密ビデオの安全と引き換えに、一定額の暗号通貨を送金するよう申し出るなどである。 [ 23 ]
攻撃者は、会社の従業員やアクセス権限を持つ他の人物になりすまして、オフィスやその他の制限区域に侵入します。欺瞞やソーシャルエンジニアリングの手法が積極的に用いられます。例えば、侵入者は何かを手に持った宅配業者や荷積み業者になりすまし、外を歩いている従業員にドアを開けておくように頼み、建物への侵入を試みます。[ 23 ]
コモンローでは、偽装行為はプライバシー侵害の不法行為である。[ 24 ]
1999年グラム・リーチ・ブライリー法(GLBA)は、銀行記録の偽装を連邦法で処罰される違法行為として具体的に規定した米国連邦法です。私立探偵、SIU保険調査員、または損害査定人などの事業体が何らかの欺瞞行為を行った場合、連邦取引委員会(FTC)の管轄下に置かれます。この連邦機関は、消費者が不公正または欺瞞的な商慣行にさらされないようにする義務と権限を有しています。米国連邦取引委員会法第5条には、次のように規定されています。「委員会は、個人、パートナーシップ、または法人が、商取引において、または商取引に影響を与える不公正な競争方法、または不公正もしくは欺瞞的な行為もしくは慣行を行っていた、または現在行っていると信じるに足る理由がある場合、また、委員会がそれに関して訴訟手続きを行うことが公共の利益になると判断した場合、当該個人、パートナーシップ、または法人に対し、その件に関する告発内容を記載した訴状を発行し、送達しなければならない。」
この法律は、金融機関または消費者から個人情報や非公開情報を入手した者は、その行為が法律の適用対象となることを定めています。これは、消費者と金融機関との関係に関わるものです。例えば、消費者の銀行から住所を入手したり、消費者に銀行名を明かさせたりするために、虚偽の口実を用いる詐欺師も対象となります。詐欺行為は、虚偽の口実によって情報が入手された場合にのみ成立するという原則に基づいています。
2006年12月、米国議会は上院が提出した法案を承認し、電話記録の偽装を連邦重罪とし、個人には最高25万ドルの罰金と10年の懲役(企業には最高50万ドルの罰金)を科すこととした。2006年電話記録およびプライバシー保護法は、 2007年1月12日にジョージ・W・ブッシュ大統領によって署名された。[ 25 ]
米下院議員フレッド・アプトン(ミシガン州カラマズー選出、共和党)は、下院エネルギー・商業委員会の「電話記録の販売:なぜ電話記録は偽装から安全ではないのか?」と題された公聴会で、インターネット上で個人の携帯電話記録に簡単にアクセスできることについて懸念を表明した。イリノイ州は、リサ・マディガン司法長官が1st Source Information Specialists, Inc.を提訴したことで、オンライン記録ブローカーを提訴した最初の州となった、とマディガン司法長官事務所の広報担当者は述べた。訴状の写しによると、フロリダ州に拠点を置く同社は、携帯電話記録を販売する複数のウェブサイトを運営している。フロリダ州とミズーリ州の司法長官は、マディガンに続いて、それぞれ1st Source Information Specialistsと、ミズーリ州の場合はもう1つの記録ブローカーである First Data Solutions, Inc.を提訴した。
T-Mobile、Verizon、Cingularなどの複数の無線通信事業者は、以前にも記録ブローカーを相手取って訴訟を起こしており、CingularはFirst Data Solutionsと1st Source Information Specialistsに対して差止命令を獲得している。2006年2月、米上院議員チャールズ・シューマー(ニューヨーク州選出、民主党)は、こうした行為を抑制することを目的とした法案を提出した。2006年消費者電話記録保護法案は、携帯電話、固定電話、 VoIP(インターネットプロトコルによる音声通話)加入者の記録を盗み、販売する行為に対し、重罪の刑事罰を科すものである。
この法律は、少なくとも部分的にはヒューレット・パッカードのスパイ事件への対応として可決された。ヒューレット・パッカードの元会長パトリシア・ダンは、HPの取締役会が、取締役会内部の情報漏洩の責任者を調査するために民間の調査会社を雇ったと報告した。ダンは、同社が取締役やジャーナリストの電話記録を入手するために、口実を使ったことを認めた。ダン会長は後にこの行為について謝罪し、取締役が望むなら取締役を辞任すると申し出た。[ 26 ]連邦法とは異なり、カリフォルニア州法はこのような口実を明確に禁止している。ダンに提起された4件の重罪容疑は棄却された。[ 27 ]
ケビン・ミトニック、スーザン・ヘッドリー、ルイス・デ・ペインは、1970年代後半から1980年代初頭にかけてロサンゼルスでソーシャルエンジニアリングを伴うフリーキングやコンピュータハッキングの活動に関与していた。 [ 28 ] [ 29 ]
バディール兄弟、ラミー、ムザー、シャッデ・バディールは、全員生まれつき盲目であったが、 1990年代にイスラエルでソーシャルエンジニアリング、声真似、点字表示コンピューターを使用して大規模な電話とコンピューター詐欺計画を企てた。[ 30 ] [ 31 ]
2011年、ハッカーは暗号技術企業RSAに侵入し、 SecurID二要素認証キーフォブ に関する情報を入手した。このデータを利用して、ハッカーは後に防衛請負業者ロッキード・マーティンのネットワークへの侵入を試みた。ハッカーは、採用サイトを装ったメールを親会社の従業員4人に送信することでキーフォブのデータにアクセスした。メールには「2011採用計画」というタイトルのExcel添付ファイルが含まれていた。このスプレッドシートには、職場のコンピュータへのバックドアアクセスを提供するゼロデイFlashエクスプロイトが含まれていた。 [ 32 ] [ 33 ]
2013年、米国労働省のサーバーがハッキングされ、マルウェアをホストするために使用され、ゼロデイのInternet Explorerの脆弱性を悪用してPoison Ivyと呼ばれるリモートアクセス型トロイの木馬をインストールするサイトに一部の訪問者をリダイレクトした。攻撃者は、エネルギー省が管理する有毒な核物質に関連するページを作成するウォーターリングホール攻撃を使用した。標的は、機密の核データにアクセスできる労働省とエネルギー省の職員であった可能性が高い。[ 32 ] [ 34 ]
2014年11月24日、ハッカー集団「ガーディアンズ・オブ・ピース」[ 35 ](北朝鮮と関連があるとみられる)[ 36 ]が 、映画スタジオのソニー・ピクチャーズ・エンタテインメントから機密データを漏洩した。漏洩したデータには、電子メール、役員の給与、従業員の個人情報や家族情報などが含まれていた。フィッシング詐欺師たちは、従業員のコンピュータにマルウェアをインストールするために、上級社員を装っていた。[ 37 ]
2015年、Wi-Fiハードウェアおよびソフトウェア専門メーカーのUbiquitiは、ハッカーによって約4700万ドルを失いました。攻撃者は、香港支店からUbiquitiの経理部門にフィッシングメールを送り、支払い口座の詳細を変更するよう指示しました。盗難が発覚すると、同社は法執行機関に協力し始めましたが、1500万ドルの回収を期待していたにもかかわらず、盗まれた資金のうち800万ドルしか回収できませんでした。[ 32 ] [ 38 ]
2016年の米国大統領選挙中、ロシア軍参謀本部情報総局(GRU)と関係のあるハッカーが、Googleアラートを装ったフィッシングメールをヒラリー・クリントン陣営のメンバーに送りつけた。 [ 39 ]選挙対策委員長のジョン・ポデスタを含む多くのメンバーが、パスワードがリセットされると思って入力したため、個人情報や数千通のプライベートメールや文書が漏洩した。[ 40 ]この情報を使って、彼らは民主党下院選挙委員会の他のコンピューターに侵入し、マルウェアを仕込んだため、コンピューターの活動が監視され、漏洩した。[ 40 ]
2017年に中国人民解放軍に関連したEquifaxのデータ侵害が発生し、1億5000万件以上の個人情報(社会保障番号、運転免許証番号、生年月日など)が流出したことを受け[ 41 ]、差し迫ったセキュリティリスクの危険性について警告が発せられた[ 42 ] 。侵害の被害に遭った可能性のある人々のための正規のヘルプWebサイト(equifaxsecurity2017.com)が開設された翌日には、URLのわずかなバリエーションから194の悪意のあるドメインが予約され、人々が入力ミスをする可能性につけ込んだ[ 43 ] [ 44 ] 。
2017年、2つの巨大テクノロジー企業、 GoogleとFacebookは、リトアニアの詐欺師によって1億ドルをフィッシング詐欺で騙し取られた。[ 45 ]詐欺師はハードウェアサプライヤーになりすまし、2年間にわたって両社に偽の請求書を送付した。[ 46 ]両社は高度な技術力を持っていたにもかかわらず、この金額を失ったが、後に盗まれた資金の大部分を取り戻すことができた。[ 47 ]
ソーシャルエンジニアリングに関連するトレーニングや教育を提供する機関はいくつかあります。2000年代には、ミトニックは認定ソーシャルエンジニアリング防止スペシャリスト向けのトレーニングプログラムに協力しました。[ 48 ]アメリカの情報技術セキュリティコンサルタントであるクリストファー・ハドナギーは、ソーシャルエンジニアリングとサイバーセキュリティに関する書籍を数冊執筆しています。[ 49 ] [ 50 ] [ 51 ]
{{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク)