情報セキュリティ、特にネットワークセキュリティの文脈では、なりすまし攻撃とは、不正な利益を得るために、データ改ざんによって人やプログラムが他人になりすます状況を指します。 [ 1 ]
TCP/IPスイートのプロトコルの多くは、メッセージの送信元または宛先を認証するメカニズムを提供していないため[ 2 ] 、送信元または受信元のホストの身元を確認するためにアプリケーションが追加の予防措置を講じない場合、なりすまし攻撃に対して脆弱になります。特にIPスプーフィングとARPスプーフィングは、コンピュータネットワーク上のホストに対する中間者攻撃に悪用される可能性があります。TCP/IPスイートのプロトコルを利用するなりすまし攻撃は、ディープパケットインスペクションが可能なファイアウォールを使用するか、メッセージの送信者または受信者の身元を確認する措置を講じることで軽減できます。
「ドメイン名スプーフィング」(または、正確ではないが単に「ドメインスプーフィング」)という用語は、インターネットドメイン名を偽造または誤って表示することに依存するフィッシング攻撃の 1 つ以上を総称して説明するために使用されます。[ 3 ] [ 4 ]これらは、疑いを持たないユーザーを意図した以外の Web サイトにアクセスさせたり、表示されている (または表示されているように見える) 実際の送信元ではない電子メールを開かせたりするように設計されています。[ 5 ] Web サイトや電子メールのスプーフィング攻撃はより広く知られていますが、ドメイン名解決に依存するサービスはすべて侵害される可能性があります。
一部のウェブサイト、特にポルノ有料サイトは、特定の承認済み(ログイン)ページからのみコンテンツへのアクセスを許可しています。これは、 HTTPリクエストのリファラーヘッダーをチェックすることで実現されています。しかし、このリファラーヘッダーは変更可能であり(「リファラースプーフィング」または「Ref-tarスプーフィング」として知られています)、ユーザーがコンテンツに不正アクセスすることが可能になります。
「スプーフィング」とは、著作権者が作品の改変版や再生不可能なバージョンをファイル共有ネットワークに掲載する行為も指す。
電子メールに表示される送信者情報(送信者From:欄)は簡単に偽装できます。この手法は、スパマーが電子メールの送信元を隠すためによく使用され、誤送信(つまり、電子メールスパムのバックスキャッター)などの問題を引き起こします。
電子メールアドレスのなりすましは、郵便で偽の返信先住所を書くのとほぼ同じ方法で行われます。手紙がプロトコル(切手、郵便番号など)に適合していれば、Simple Mail Transfer Protocol(SMTP)がメッセージを送信します。これは、telnetを使用したメールサーバーで行うことができます。[ 6 ]
位置情報の偽装は、ユーザーがデバイスが実際とは異なる場所に位置しているように見せる技術を使用することで発生します。[ 7 ]最も一般的な位置情報の偽装は、仮想プライベートネットワーク(VPN) またはDNSプロキシを使用して、ユーザーが実際とは異なる国、州、または地域に位置するように見せることです。GlobalWebIndex の調査によると、世界の VPN ユーザーの 49% は、主に地域制限のあるエンターテイメントコンテンツにアクセスするために VPN を使用しています。[ 8 ]この種の位置情報の偽装は、ユーザーが位置情報の偽装技術を使用して著作権で保護された素材に不正にアクセスしているため、ジオパイラシーとも呼ばれます。位置情報の偽装のもう 1 つの例は、カリフォルニア州のオンラインポーカープレイヤーが、カリフォルニア州とニュージャージー州の両方の州法に違反して、位置情報の偽装技術を使用してニュージャージー州でオンラインポーカーをプレイしたことです。[ 9 ]法医学的な位置情報の証拠により位置情報の偽装が証明され、プレイヤーは9万ドル以上の賞金を没収された。
公衆電話網では、通話ごとに発信者番号と場合によっては発信者の名前を含む発信者ID情報を提供することが多い。しかし、一部の技術(特にVoIP(Voice over IP)ネットワーク)では、発信者が発信者ID情報を偽造し、偽の名前や番号を提示することができる。このような偽装を可能にするネットワークと他の公衆ネットワーク間のゲートウェイは、その偽情報を転送する。偽装された通話は他国から発信される可能性があるため、受信国の法律が発信者に適用されない場合がある。このため、偽装された発信者ID情報を使用して詐欺を助長することに対する法律の有効性が制限される。[ 10 ]

全地球航法衛星システム(GNSS)において、スプーフィング攻撃は、通常のGNSS信号のセットに似せて構成された偽のGPS信号やその他のGNSS信号を送信したり、別の場所や別の時間に取得した本物の信号を再送信したりすることによって、GNSS受信機を欺こうとします。 [ 11 ] GNSSスプーフィングは、影響を受けるデバイスがGNSSシステムを全く使用できなくなるようにするだけのGNSSジャミングよりも、より高度で欺瞞的な行為です。
スプーフィング攻撃は、敵対者が偽の信号を生成するため、一般的に検出が困難です。これらの偽の信号は、正当な信号と区別するのが難しいため、船舶の位置、航法、時刻 (PNT) の計算を混乱させます。[ 12 ]これは、偽の信号が、攻撃者によって決定されたとおり、受信機が実際の位置とは異なる場所に位置していると推定したり、実際の位置とは異なる時刻に位置していると推定したりするような方法で変更される可能性があることを意味します。GNSS スプーフィング攻撃の一般的な形式の 1 つは、一般的にキャリーオフ攻撃と呼ばれ、標的の受信機が観測する本物の信号と同期した信号を送信することから始まります。次に、偽の信号の電力が徐々に増加し、本物の信号から引き離されます。[ 11 ]
GPSやその他のGNSSネットワークは最も信頼されている航法システムの一つですが、なりすまし攻撃に対して重大な脆弱性があることが示されています。GNSS衛星信号は、地球表面では信号が比較的弱いため、脆弱であることが示されています。[ 12 ] GNSSへの依存は、人命の損失、環境汚染、航行事故、および経済的損失につながる可能性があります。[ 13 ] [ 14 ] [ 12 ]しかし、世界の貿易の80%は海運会社を通じて行われているため、航法にGNSSシステムに依存することは避けられません。[ 15 ] [ 16 ]
2022年現在、米国のGPS、ロシアのGLONASS、中国のBeiDou、欧州のGalileo衛星群など、すべての公開アクセスGNSSシステムはこの技術に対して脆弱である。[ 17 ]スプーフィング攻撃に関してGNSSシステムが直面する脆弱性の一部を軽減するために、複数のナビゲーションシステムを同時に使用することが推奨されている。[ 18 ] 2025年、Galileoは、サポート受信機が暗号化を使用して本物の信号と偽造された信号を区別できるようにする機能を展開した。[ 19 ]
GPSスプーフィングという用語は、GNSSスプーフィング攻撃を指す場合もあれば、AISスプーフィングまたはファーストパーティスプーフィングとしてより正確に知られている別の現象を指す場合もある。後者の場合、船舶または航空機は、乗組員が正しい位置を知っているにもかかわらず、 AIS信号を介して自らの位置に関する偽の情報を意図的に送信する。[ 20 ] [ 21 ]
情報技術は現代社会においてますます大きな役割を果たしており、音声生体認証を含むさまざまな認証方法が情報リソースへのアクセスを制限するために使用されています。話者認識システムの使用例としては、インターネットバンキングシステム、コールセンターへの通話中の顧客識別、および事前に設定された「ブラックリスト」を使用した潜在的な犯罪者の受動的識別などがあります。[ 22 ]
音声合成や音声モデリングに関する技術は急速に発展しており、本物とほとんど区別がつかない音声録音を作成できるようになっている。こうしたサービスは、テキスト音声合成(TTS)またはスタイル転送サービスと呼ばれている。前者は新しい人物を作り出すことを目的としており、後者は音声認識システムにおいて他者として認識されることを目的としている。
多くの科学者が、機械の合成音声と本物の音声を区別できるアルゴリズムの開発に忙しく取り組んでいます。一方で、これらのアルゴリズムは、システムが実際に機能することを確認するために徹底的にテストする必要があります。[ 23 ]これまでの研究では、特徴設計とマスキングベースの拡張が、なりすまし音声検出のパフォーマンス向上に重要な役割を果たしていることが実証されています。[ 24 ] さらに最近では、学習可能な特徴抽出器と強力で多様な音声拡張戦略を統合したアプローチが堅牢性の向上を示しており、モデルをさまざまなアーティファクトや信号歪みにさらしながら表現を共同で学習することの重要性が強調されています。[ 25 ]
顔認識技術は、入国審査や電話のセキュリティ、AirbnbやUberなどの人気プラットフォームでの個人の身元確認など、さまざまな分野で広く利用されています。しかし、顔認識システムが社会に広く普及したことで、利用の増加に伴い、攻撃を受けやすくなっています。オンラインの情報源やチュートリアルの中には、顔のなりすましやプレゼンテーション攻撃と呼ばれる手法で顔認識システムを欺く方法を詳しく解説しているものがあり、不正アクセスのリスクがあります。これらの危険を軽減するために、ライブネスチェック(まばたきの確認)、ディープラーニング、3Dカメラなどの特殊カメラといった対策が導入され、顔認識のなりすましを防止しています。顔のなりすましの試みから保護し、顔認識認証に依存するシステムの全体的なセキュリティと完全性を維持するためには、このような包括的なセキュリティ手順を実施することが重要です。[ 26 ]