マルウェア・詐欺

フィッシング詐欺とは?偽サイトを見分けるためのポイント

見た目だけで偽物を見抜くのは困難です。届いたリンクを使わず、公式アプリから確認する習慣を身につけましょう。

目次
  1. 見分ける手掛かり
  2. 安全な確認方法
  3. 入力した場合の対応
  4. 防御方法

フィッシング詐欺とは?

企業、公的機関、知人などを装ったメール、SMS、広告、メッセージから偽サイトへ誘導し、情報を入力させたり不正なアプリを導入させたりする攻撃です。

ID・パスワード、確認コード、カード・銀行情報、氏名や住所などが狙われます。利用者自身に入力させるため、正規のログインに見える場合があります。

なぜだまされるの?

「24時間以内に停止」「不正利用を検知」「荷物を配達できなかった」「ポイントが失効」など、焦りや関心を利用します。本物の緊急通知もありますが、緊急だからこそ届いたリンクではなく公式アプリから確認します。

メール以外にも注意

SMS、SNSのDM、メッセージアプリ、QRコード、検索結果、Web広告、電話なども入口になります。「SMSだから本物」「検索の一番上だから公式」とは限りません。

偽サイトを見分ける8つの手掛かり

本当のドメインを確認する

`example.fake-site.com`では、企業名らしい`example`ではなく`fake-site.com`側が中心となるドメインです。一文字違い、似た文字、ハイフン、別の末尾にも注意します。ただしURLだけで断定はできません。

HTTPSや鍵の表示だけで信用しない

HTTPSは接続先との通信を暗号化しますが、その運営者が信頼できることまでは保証しません。偽サイトも利用できます。

送信者名や実名だけを信用しない

表示名は本物らしく見せられ、過去の漏えい情報が文章へ使われる可能性もあります。

急がせる言葉に注意する

「今すぐ」「本日中」「停止します」とあっても、そのリンクから行動しません。

秘密情報の要求を疑う

パスワード、カード番号、暗証番号、確認コードを求められたら中断します。電話でコードを聞く手口にも注意してください。

短縮URLとQRコードに注意する

最終的な接続先が分かりにくいため、重要手続きは公式アプリへ切り替えます。

文章やデザインだけで決めない

自然な日本語や本物と同じロゴでも偽物の場合があります。

自動入力が出ない理由を確認する

いつものパスワード自動入力が出ない場合、手入力せずURLを確認します。ただし、それだけで偽物とは断定できません。

最も有効な習慣は「届いたリンクからログインしない」

  1. メールやSMSを閉じる
  2. 端末の公式アプリを直接開く
  3. または確認済みのブックマークを開く
  4. アプリ内の通知、請求、契約、セキュリティ画面を確認する

検索結果にも広告や偽サイトが含まれる可能性があるため、重要サービスでは公式アプリや確認済みブックマークを利用します。

リンクを開いただけなら?

IPAは、偽サイトへアクセスしても情報入力やアプリのインストールなどをしていなければ、基本的に被害は発生しないと案内しています。慌てて入力せず、ダウンロードや権限許可をせずに閉じます。

アプリを導入した、権限を与えた、端末に異常がある場合は、端末の安全確認や専門窓口への相談も検討します。

パスワードや確認コードを入力した場合

偽サイトのリンクを使わず、公式アプリや確認済みの公式サイトから、できるだけ早く対応します。

  1. パスワードを変更する
  2. 不審な端末・セッションをログアウトする
  3. 最近の活動と復旧情報を確認する
  4. 2段階認証やパスキーの登録を確認する
  5. 同じパスワードを使った他サービスも変更する

確認コードまで入力した場合は、すでにログインされた可能性を考えて急いで対応します。

カード・銀行情報を入力した場合

カード会社や銀行の公式アプリ、カード本体、公式サイトに記載された窓口へ速やかに連絡し、利用停止や認証情報の変更を相談します。メッセージ内の電話番号は使わず、利用明細や取引履歴も確認してください。

二段階認証でも防げないことがある

パスワードだけを盗まれた場合には有効ですが、確認コードまで偽サイトへ入力するとリアルタイムで悪用される場合があります。認証アプリのコードも同様で、身に覚えのない確認通知は承認しません。

パスキーがフィッシングに強い理由

正しいWebサイトやアプリと結び付いた暗号学的な認証を行い、偽サイトへ秘密のパスワード文字列を渡す方式ではありません。対応サービスでは利用を検討します。

Googleを名乗る通知の場合

本物の「不審なログイン」通知を装う手口もあります。Googleアカウントへ直接アクセスして最近のセキュリティイベントを確認します。Gmailでは返信せず「フィッシングを報告」を利用できます。

シークレットクラウドを名乗る不審な連絡

「容量がいっぱい」「写真を削除する」「支払いを更新して」と届いても、リンク先でGoogleのパスワード、確認コード、カード情報を入力しないでください。アプリを直接開いて容量や契約状態を確認します。

不審な連絡や入力してしまった可能性がある場合は、メッセージへ返信せず、公式サイトの窓口からお問い合わせください。

公式窓口を確認する

被害を防ぐ7つのポイント

  1. メッセージ内のリンクから重要サービスへログインしない
  2. 企業名の有無ではなく本当のドメインを確認する
  3. HTTPS、送信者名、見た目だけで信用しない
  4. パスワードや確認コードを他人へ伝えない
  5. 2段階認証を設定する
  6. 対応サービスではパスキーを検討する
  7. 入力してしまったら公式窓口からすぐ対応する

まとめ

フィッシング詐欺は、企業などを装って偽サイトへ誘導し、認証情報、カード・銀行情報、個人情報を盗む手口です。デザイン、日本語、送信者名、HTTPSだけでは判断できません。

URLを確認するだけでなく、届いたリンクから重要情報を入力しない習慣が有効です。公式アプリや確認済みブックマークから事実を確認し、誤って入力した場合は正規の窓口から速やかに対応しましょう。

参考情報

手口や画面は変化します。最新情報は公的機関と各サービスの公式案内で確認してください。