音声フィッシング 、またはビッシング [ 1 ] とは、電話(多くの場合VoIP 電話)を使用してフィッシング 攻撃を行うことです。
固定電話サービスは従来、電話会社が把握している物理的な場所に接続され、料金支払者と紐づけられているため、信頼できるものとされてきました。しかし現在では、フィッシング詐欺師は、発信者番号偽装 や音声応答 システムといった最新のVoIP(Voice over IP )機能を利用して、法執行機関による摘発を妨害することが多くなっています。音声フィッシングは、一般的に クレジットカード番号や 個人情報窃盗 に利用されるその他の情報を個人から盗み出すために用いられます。
通常、音声フィッシング攻撃は、被害者を攻撃者が管理する番号に電話をかけさせる自動テキスト読み上げシステムを使用して行われます。しかし、中には生身の人間が電話をかけるものもあります。[ 1 ] 詐欺師は、銀行、警察、電話会社、インターネットプロバイダーなどの正当な機関の従業員を装い、クレジットカード、銀行口座(PINなど)、および被害者の個人情報に関する個人情報や金融情報を入手しようとします。入手した情報を使って、詐欺師は口座にアクセスして資金を引き出したり、なりすまし詐欺 を行ったりする可能性があります。詐欺師の中には、被害者に別の銀行口座に送金したり、現金を引き出して直接渡すように説得しようとする者もいます。[ 2 ] 電話をかける者は、法執行機関や国税庁の 職員を装うこともよくあります。[ 3 ] [ 4 ] 詐欺師は、逮捕や国外追放の脅迫に応じて数百ドルから数千ドルを送金するように強要する移民や高齢者を標的にすることがよくあります。 [ 5 ] [ 3 ]
銀行口座情報だけが標的となる機密情報ではない。詐欺師は、マイクロソフトやアップル の発信者番号を偽装することで、 マイクロソフト やアップル製品を使用している消費者からセキュリティ認証情報を入手しようとすることもある。
音声ディープフェイクは 、信頼できる人物から指示を受けていると人々を騙すことで詐欺を行うために使用されてきました。[ 6 ]
用語 ソーシャルエンジニアリング - 従来のハッキング手法とは異なり、心理操作を用いて機密情報にアクセスする手法。[ 7 ] 発信者番号偽装- 発信者が 発信者番号を 変更して、通話相手に表示される名前や番号が発信者自身のものと異なるようにする方法。[ 8 ] フィッシング詐欺師は、通話相手にとって馴染みのある番号や信頼できる番号に見えるように、番号を変更することがよくあります。[ 9 ] 一般的な方法としては、通話相手の市外局番の番号を偽装したり、政府の番号を偽装したりして、通話がより信頼できる、または馴染みのあるものに見え、潜在的な被害者が通話に応答する可能性が高くなるようにすることなどがあります。[ 9 ] VoIP(Voice over Internet Protocol) - IP電話とも呼ばれる[ 10 ] VoIPは、インターネット経由で音声通話を可能にする技術です。[ 11 ] VoIPは発信者が発信者番号を偽装できるため、ビッシング攻撃で頻繁に使用されます。[ 12 ] また、国際詐欺を行う場合、国際電話をかける代わりにターゲット国にVoIPサーバーを設置することで、電話料金を削減することもできます。
動機 一般的な動機としては、金銭的報酬、匿名性、名声などが挙げられる。[ 13 ] 機密性の高い銀行情報は、被害者の資産にアクセスするために悪用される可能性がある。個人の認証情報は、武器の入手など特定の活動を行うために身元を隠したい個人に販売される可能性がある。[ 13 ] この匿名性は危険であり、法執行機関による追跡が困難になる可能性がある。別の理由としては、フィッシング詐欺師がサイバー攻撃コミュニティで名声を得ようとする場合があることが挙げられる。[ 13 ]
手術 音声フィッシングには様々な形態があります。フィッシングの種類によって、手法や運用構造も多岐にわたります。通常、詐欺師はソーシャルエンジニアリングの手法を用いて、被害者に自分が演じている役割を信じ込ませ、切迫感を煽り、被害者を騙そうとします。
音声フィッシングには、電子メールフィッシングなどの類似の攻撃方法とは異なる独自の特性があります。携帯電話の普及に伴い、フィッシングは、電子メールの操作知識はないものの電話を持っている高齢者などの個人を標的にすることが可能になりました。個人情報や機密情報を要求するコールセンターが歴史的に広く存在していたため、多くのユーザーが電話で誰かと話す際に抱く信頼感から、被害者から機密情報を容易に引き出すことができました。音声通信を通じて、ビッシング攻撃は親しみやすく、電子メールなどの類似の攻撃方法よりも影響力が大きくなります。被害者が返信に時間がかかる可能性がある電子メールと比較して、電話へのアクセスが容易になったことで攻撃への対応時間が短縮されることも、独自の特性です。[ 14 ] 電話番号はブロックするのが難しく、詐欺師は特定の番号がブロックされた場合でも簡単に電話番号を変更でき、規則や規制を回避する方法を見つけることがよくあります。電話会社や政府は、偽の詐欺電話を抑制するための新しい方法を常に模索しています。[ 15 ]
開始メカニズム 音声フィッシング攻撃は、さまざまな配信メカニズムを通じて開始される可能性があります。[ 16 ] 詐欺師は、発信者番号を偽装して、電話に出る公務員や近くにいる人物になりすまし、被害者に直接電話をかけ、信頼できる人物を装うことがあります。[ 16 ] 詐欺師は、被害者に何らかの行動を起こさせるために、事前に録音された脅迫メッセージを被害者のボイスメール受信箱に送信することもあります。[ 16 ] 被害者は、指定された番号に電話をかけるよう要求するテキストメッセージを受け取り、その番号に電話をかけた料金を請求されることもあります。[ 16 ] さらに、被害者は銀行を装ったメールを受け取ることがあります。その後、被害者は電話でPIN、口座番号、その他の認証情報などの個人情報を提供するよう強要される可能性があります。[ 16 ]
よくある手口と詐欺 音声フィッシング攻撃者は、被害者から金銭や個人データへのアクセスを引き出すために、ソーシャルエンジニアリングを用いることが多い。[ 17 ] 一般的に、詐欺師は被害者に対して、切迫感や権力への恐怖心を煽り、それを交渉材料として利用しようとする。[ 16 ]
なりすまし詐欺師は 、被害者と関係のある重要人物や機関になりすまし、被害者と重要人物や機関との関係を利用して金銭をだまし取る。 IRS詐欺 :詐欺師はIRS職員または入国管理官を装います。そして、被害者が実際には借金をしていない場合でも、借金を返済しなければ国外追放や逮捕すると脅迫します。ロマンス詐欺 :詐欺師は、出会い系アプリや電話などを通じて、過去の恋人を装い、旅行や借金の返済など何らかの理由で緊急にお金が必要だと被害者に告げ、恋愛対象になりそうな人物を装います。 [ 18 ] ソーシャルエンジニアリングを用いて、詐欺師が恋愛対象であると信じ込ませます。極端なケースでは、詐欺師は被害者と会い、性行為の写真を撮って、被害者に対する脅迫材料として使うこともあります。 [ 19 ] テクニカルサポート詐欺 :詐欺師はテクニカルサポートを装い、被害者のコンピューターに緊急のウイルス感染や深刻な技術的問題が発生していると主張します。そして、被害者に問題の診断を行うための特別なソフトウェアをダウンロードさせることで、被害者のコンピューターのリモートコントロール権を取得しようとします。 [ 20 ] 詐欺師がコンピューターのリモートコントロール権を取得すると、コンピューターに保存されているファイルや個人情報にアクセスしたり、マルウェアをインストールしたりすることができます。 [ 21 ] また、詐欺師は、問題の解決のために被害者に支払いを要求する可能性もあります。 [ 20 ] 債務救済および信用回復詐欺 詐欺師は会社を装い、債務の軽減や信用の修復ができると主張します。詐欺師はサービスに対して会社手数料を要求します。通常、この行為は実際には信用スコアを低下させます。[ 22 ] ビジネスおよび投資詐欺 詐欺師は金融専門家を装い、被害者に投資資金を提供するよう説得する。[ 22 ] 慈善詐欺 詐欺師は慈善団体のメンバーを装い、被害者に自分たちの活動に寄付するように説得します。これらの偽の組織は実際には慈善活動を行っておらず、寄付されたお金はすべて詐欺師に直接渡されます。[ 23 ] 自動車保証詐欺 詐欺師は被害者の自動車保証に関する偽の電話をかけ、保証を更新するオプションを提示します。[ 24 ] 発信者は被害者の車に関する情報を持っている場合があり、そのオファーはより正当に見えます。[ 24 ] 発信者は自動車保証詐欺を利用して被害者の個人情報を収集したり、被害者が提案された保証を購入することにした場合、金銭を徴収したりすることがあります。[ 25 ] 小包詐欺 移民層を標的にした詐欺師は、被害者が受け取る必要のある小包を持っていると主張します。詐欺師は最初は宅配便会社を装います。存在しない小包は金融犯罪事件に関連しています。配送会社を装った詐欺師は、被害者を外国の警察を装った別の詐欺師に引き継ぎます。警察を装った詐欺師は、被害者が疑われており、偽のマネーロンダリング捜査で調査する必要があると主張します。これは、被害者の身元が盗まれたと信じ込ませることによって行われます。次に詐欺師は、被害者に銀行口座にあるお金の調査を行うために「警察」に送金するように説得します。[ 4 ] このプロセス全体を通して、詐欺師は、警察が個人情報や銀行口座情報を要求することはないと繰り返して、自分が詐欺師ではないと主張するために追加の手順を踏むことがあります。 誘拐詐欺 詐欺師は電話をかけてきて、近親者や愛する人を誘拐したと主張します。これは、事前に調査を行うか、ソーシャルエンジニアリングの手法や推測を用いて被害者から親族に関する情報を引き出すことによって行われます。たとえば、高齢者は一般の人々に比べて詐欺に遭いやすいため、詐欺師は高齢者には子供や孫がいる可能性が高いと推測することができます。詐欺師は、被害者が電話を切ると親族に危害を加えると脅します。[ 26 ] 場合によっては、詐欺師は被害者に「誘拐された親族」と話させることもありますが、恐怖、混乱、電話が人の声に与える影響により、被害者は偽の誘拐された親族が実際には 親族で はないことに気づかない可能性があります。[ 27 ]
検出と予防 音声フィッシング攻撃は、銀行などの正規の機関が電話で機密性の高い個人情報を要求することがあるため、被害者が識別するのが難しい場合があります。[ 8 ] フィッシング詐欺では、有名な地方銀行の録音メッセージを使用して、正規の電話と区別がつかないようにすることがあります。さらに、被害者、特に高齢者は、[ 8 ] 詐欺師が発信者番号を変更できることを忘れていたり、知らなかったりする可能性があり、音声フィッシング攻撃に対してより脆弱になります。
米国連邦取引委員会 (FTC)は、一般消費者が電話詐欺を見破るためのいくつかの方法を提案しています。[ 22 ] FTCは、現金、ギフトカード、プリペイドカードを使用した支払いを避けるよう警告し、政府機関が社会保障番号などの個人情報について市民に電話をかけることはないと主張しています。[ 22 ] さらに、潜在的な被害者は、電話の発信者の口調やアクセント[ 8 ] [ 28 ] 、電話の緊急性[ 22 ] などの電話の特徴に注意を払い、電話が正当なものかどうかを判断できます。
FTCが音声フィッシングの被害に遭わないための主な対策として推奨しているのは、知らない番号からの電話には出ないことです。[ 9 ] ただし、詐欺師がVoIPを使用して発信者番号を偽装している場合や、被害者が電話に出てしまうような状況では、指示されてもボタンを押さないことや、不審な発信者からの質問には一切答えないことなどが対策として挙げられます。[ 9 ]
2020年3月31日、発信者番号偽装を利用したビッシング攻撃を減らすため、米国連邦通信委員会は、 電話会社が発信者番号情報を認証するために使用するフレームワークであるSTIR/SHAKENとして知られる一連の義務を採択しました。 [ 12 ] 米国のすべての電話サービスプロバイダーは、発信者番号偽装の影響を軽減するために、2021年6月30日までに命令に従い、STIR/SHAKENをインフラストラクチャに統合する必要がありました。[ 12 ]
一部の国では、ソーシャルメディアは国民との連絡やコミュニケーションに利用されています。特定のソーシャルメディアプラットフォームでは、政府や銀行のプロフィールは認証されており、認証されていない政府や銀行のプロフィールは偽のプロフィールとみなされます。[ 29 ]
ソリューション 最も直接的かつ効果的な対策は、一般の人々に音声フィッシング攻撃の一般的な特徴を理解させ、フィッシングメッセージを検出するように訓練することです。[ 30 ] より技術的なアプローチとしては、ソフトウェアによる検出方法の使用が挙げられます。一般的に、このようなメカニズムはフィッシング電話と正当なメッセージを区別することができ、一般の人々の訓練よりも安価に実装できます。[ 30 ]
フィッシングの検出 フィッシング検出の簡単な方法は、ブラックリストを使用することです。最近の研究では、人工知能とデータ分析を使用して、正当な通話とフィッシング攻撃を正確に区別しようとしています。[ 31 ] 偽音声分野の研究をさらに進めるために、さまざまな拡張機能と特徴設計が検討されています。[ 32 ] 電話を分析してテキストに変換することで、自然言語処理 などの人工知能メカニズムを使用して、電話がフィッシング攻撃かどうかを識別できます。[ 31 ]
攻撃的なアプローチ 電話アプリなどの特殊なシステムは、フィッシング電話に偽のデータを送信する可能性があります。さらに、さまざまな法執行機関は、攻撃者に対してより厳しい罰則を課すことで、詐欺師がフィッシング電話を行うことを阻止するために継続的に努力しています。[ 30 ] [ 12 ]
注目すべき例
IRS職員を装った詐欺 2012年から2016年にかけて、音声フィッシング詐欺グループが国税庁や移民局の職員を装い、5万人以上の個人を騙し、数億ドルと被害者の個人情報を盗み出した。[ 5 ] 米国とインドの共謀者とされる人物は、脆弱な回答者を「逮捕、投獄、罰金、または国外追放」で脅迫した。[ 5 ] 2018年には24人の被告に判決が下され、最長の懲役刑は20年だった。[ 5 ]
ハリウッドの詐欺女王による詐欺 2015年から、フィッシング詐欺師がハリウッドのメイクアップアーティストや有力な女性経営者になりすまし、被害者をインドネシアに旅行させ、後で払い戻しを受けるという口実で金銭を支払わせるという手口が使われた。詐欺師はソーシャルエンジニアリングを用いて被害者の生活を徹底的に調査し、なりすましをより信憑性のあるものにするための詳細情報を収集した。詐欺師は被害者に直接電話をかけ、1日に何度も、時には何時間もかけて被害者に圧力をかけた。[ 35 ]
タマール貯水池へのサイバー攻撃 2015年にイスラエルの学者タマル・エイラム・ギンディン博士に対して行われたサイバー攻撃キャンペーンは、被害者から強要した新たな情報を用いて将来の攻撃をエスカレートさせるための前段階として、ビッシング攻撃が利用されたことを示している。イラン専門家であるギンディン博士がイスラエル軍ラジオでイラン国内のつながりについて言及した後、ギンディン博士はペルシャ語版BBCのインタビューを依頼する電話を受けた。インタビューに先立って質問内容を確認するため、ギンディン博士はGoogleドライブの文書にアクセスするよう指示されたが、その文書へのアクセスにはパスワードが必要だった。ギンディン博士が悪意のある文書にアクセスするためにパスワードを入力すると、攻撃者はその認証情報を使ってさらに高度な攻撃を行うことができる。[ 36 ]
モバイルバンクID詐欺 スウェーデンでは、モバイルバンクID はインターネットバンキングでユーザーを識別するために使用される電話アプリ(2011年リリース)です。ユーザーはコンピューターで銀行にログインし、銀行が電話アプリを起動し、ユーザーは電話にパスワードを入力してログインします。この詐欺では、悪意のある人物が銀行員を名乗り、セキュリティ上の問題が発生したと主張して、被害者にモバイルバンクIDアプリを使用するように求めました。詐欺師は、被害者がパスワードを提供することなく、被害者のアカウントにログインすることができました。その後、詐欺師は被害者のアカウントから送金することができました。被害者がスウェーデンの銀行ノルデア の顧客であった場合、詐欺師は被害者のアカウントを携帯電話から直接使用することができました。2018年にアプリが変更され、コンピューター画面上のQRコードを撮影する必要があるようになりました。これにより、電話とコンピューターが同じ場所にあることが保証され、この種の詐欺はほぼなくなりました。
参考文献 1 2 Griffin, Slade E.; Rackley, Casey C. (2008). "Vishing".第5回情報セキュリティカリキュラム開発年次会議 - InfoSecCD '08 議事録 。p. 33. doi : 10.1145/1456625.1456635 . ISBN 9781605583334 。 ↑ " 「ビッシング」詐欺で詐欺師が1年間で700万ポンドを稼ぐ」。ガーディアン紙 。プレス・アソシエーション。2013年8月28日。 2018年9月4日 閲覧 。1 2 Olson, Elizabeth (2018-12-07). 「電話に出ると詐欺に遭う」 . ニューヨーク・タイムズ . ISSN 0362-4331 . 2021-04-08 に取得。 1 2 Nessen, Stephen (2018年5月10日). 「米国を襲う中国の自動音声電話は国際的な電話詐欺の一部」 . NPR.org . 2021年4月8日 取得 。 1 2 3 4 ハウザー、クリスティン (2018-07-23). 「米国、大規模なIRS電話詐欺を摘発」 . ニューヨーク・タイムズ . ISSN 0362-4331 . 2021-04-06 に 閲覧。 ↑ Statt, Nick (2019-09-05). "泥棒たちは今やAIディープフェイクを使って企業を騙し、金銭をだまし取っている" . The Verge . 2021-04-08 閲覧 . ↑ Steinmetz, Kevin F.; Holt, Thomas J. (2022-08-05). "ソーシャルエンジニアリングに騙される:ソーシャルエンジニアリング政策提言の定性的分析" . Social Science Computer Review . 41 (2): 592– 607. doi : 10.1177/08944393221117501 . ISSN 0894-4393 . S2CID 251420893 . 1 2 3 4 Song, Jaeseung; Kim, Hyoungshick; Gkelias, Athanasios (2014-10-01). "iVisher: 発信者番号偽装のリアルタイム検出" . ETRI Journal . 36 (5): 865– 875. doi : 10.4218/etrij.14.0113.0798 . ISSN 1225-6463 . S2CID 16686917 . 1 2 3 4 「発信者番号偽装」 . 連邦通信委員会 . 2011-05-04 . 2021-04-06 に取得. ↑ 「VoIPとは何か、そしてどのように機能するのか? 」 ↑ 「Voice Over Internet Protocol (VoIP)」 。 連邦通信委員会 。2010年11月18日。 2023年10月20日の オリジナルからアーカイブ。 2021年4月8日 取得 。 1 2 3 4 連邦通信委員会。 「報告書および命令、ならびに規則制定案に関する更なる通知」 (PDF) 。 1 2 3 Khonji, Mahmoud; Iraqi, Youssef; Jones, Andrew (2013). "フィッシング検出:文献調査" (PDF) . IEEE Communications Surveys & Tutorials . 15 (4): 2091. Bibcode : 2013ICST...15.2091K . doi : 10.1109/SURV.2013.032213.00009 . ↑ Fowler, Thomas; Leigh, John. "Phishing, Pharming, and Vishing: Fraud in the Internet Age". The Telecommunications Review . CiteSeerX 10.1.1.136.3368 . ↑ 「電話詐欺師:「電話をやめるには1000ポンド払え」 「 . BBCニュース . 2021-03-14 . 2021-04-08 に取得。1 2 3 4 5 6 IBM グローバル テクノロジー サービス。 「ビッシング ガイド」 (PDF) 。2023 年 5 月 12 日に オリジナル (PDF)からアーカイブされました。2021 年 4 月 9 日 に取得 。 ↑ チェ・グァン;イ・ジュラク。チョン・ヨンテ(2017-05-01)。 「ボイスフィッシング詐欺とその手口」 。 セキュリティジャーナル 。 30 (2): 454–466 。 土井 : 10.1057/sj.2014.49 。 ISSN 0955-1662 。 S2CID 154080668 。 ↑ 「ロマンス詐欺について知っておくべきこと」 。 消費者情報 。2019年6月5日。 2021年4月8日 取得 。 ↑ 新竹市警察局 (2017-01-09)。 "常見騙し手法分析-新竹市政府" . 新竹市警察局 。 2021年4月8日 閲覧 。 1 2 「テクニカルサポート詐欺を見破り、回避し、報告する方法」 . 消費者情報 . 2019-02-15 . 2021-04-08 に取得. ↑ 「テクニカルサポート詐欺」 。 連邦取引委員会 。2018年10月5日。 2021年4月8日 取得 。 1 2 3 4 5 「電話詐欺」 . 消費者情報 . 2019-09-25 . 2021-04-08 に取得. ↑ 「慈善事業と災害詐欺」 。 連邦捜査局 。 2021年4月8日 取得。 1 2 「自動車保証詐欺にご注意ください」 。 連邦通信委員会 。2011年2月11日。 2021年4月8日 取得 。 ↑ ジョルジアンニ、アンソニー。 「自動車保証詐欺に騙されないで」 。 コンシューマー・レポート 。 2022年10月1日に オリジナルからアーカイブ済み 。 2021年4月8日 に取得。 ↑ 「FBIが『仮想誘拐』恐喝電話について国民に警告 — FBI」 。www.fbi.gov 。 2021年4月8日 取得 。 ↑ 警察刑事大隊 (2015-11-26)。 「遇到假綁架恐怖別心混乱冷靜求證不受騙」 . 刑事警察大隊 。 2021年4月8日 閲覧 。 ↑ Shamah, David. 「イランのハッキング攻撃の解剖:イスラエルの教授がいかにして被害に遭ったか」 . The Times of Israel . ISSN 0040-7909 . 2021年4月8日 閲覧 . ↑ 「內政部警政署 165 全民防騙網」 . 165.npa.gov.tw 。 2021年4月8日 閲覧 。 1 2 3 Khonji, Mahmoud; Iraqi, Youssef; Jones, Andrew (2013). "フィッシング検出:文献調査" (PDF) . IEEE Communications Surveys & Tutorials . 15 (4): 2091. Bibcode : 2013ICST...15.2091K . doi : 10.1109/SURV.2013.032213.00009 . 1 2 Kim, Jeong-Wook; Hong, Gi-Wan; Chang, Hangbae. "音声フィッシング検出のための音声認識と文書分類に基づくデータ分析" (PDF) . Human-centric Computing and Information Sciences . ↑ Cohen, Ariel; Rimon, Inbal; Aflalo, Eran; Permuter, Haim H. (2022年6月). "音声なりすまし対策におけるデータ拡張に関する研究". Speech Communication . 141 : 56–67 . arXiv : 2110.10491 . doi : 10.1016/j.specom.2022.04.005 . S2CID 239050551 . ↑ 「COVID-19ロボコール詐欺」 。 連邦通信委員会 。2020年7月17日。 2021年4月6日 取得 。 ↑ 「新型コロナウイルス感染症(COVID-19)に関する不正製品」 。 米国食品医薬品局 。2021年4月2日。 2020年3月8日の オリジナル からアーカイブ。 ↑ 「ハリウッドの詐欺女王を追う:世界的な詐欺の背後にいる「狂気の悪の天才」とは誰だ?」 。 ハリウッド・リポーター 。2018年7月11日。 2021年4月6日 閲覧 。 ↑ Shamah, David. 「イランのハッキング攻撃の解剖:イスラエルの教授がいかにして被害に遭ったか」 . The Times of Israel . ISSN 0040-7909 . 2021年4月6日 閲覧 .
外部リンク https://www.bbc.co.uk/news/business-34425717法曹界のキャリアが「フィッシング詐欺の被害に遭う」 https://www.bbc.co.uk/news/business-34153962録音された音声:電話詐欺師が被害者から1万2000ポンドをだまし取った手口 ジョー・ライナム&ベン・カーター著 BBCニュース vnunet.comの記事:サイバー犯罪者がVoIPを使った「フィッシング」に移行 BBCニュース記事:犯罪者がネット電話を悪用 ペーパーPC: メッセージングセキュリティ2006:ビッシング:次の大きなサイバー脅威か? ザ・レジスター紙:FBI、アメリカにおける「フィッシング詐欺」の「憂慮すべき」増加について警告 Vice Media:ハッカーがあなたの電話番号を乗っ取ってあなたの生活を支配する方法コールセンターのスタッフがフィッシング詐欺電話にどのように対応するかの評価。