フィッシングは何を狙うか
フィッシングメッセージの目的は大きく三つです。偽サイトにIDやパスワード、カード情報を入力させること、不正なアプリやファイルをインストールさせること、そして直接お金を送らせることです。手口は次々に変わりますが、受け取った人に考える間を与えず行動させるという構造はほとんど同じです。だから文言を一つずつ覚えるより、この構造を見抜けるようになるほうが長く使える防御になります。特にスマートフォンのメッセージは画面が小さくアドレスが途中で切れて見えるので、メールより確認しにくいことも覚えておきましょう。
よく使われる口実
フィッシングのメッセージは、誰でも一度は受け取りそうな日常の出来事を口実にします。自分が待っている用事と重なると、警戒が緩むからです。
- 宅配の住所不一致・配達保留
- 交通違反の反則金・罰金の照会
- 健康診断・還付金・給付金の案内
- オンラインの結婚式招待状・訃報
- 家族や知人が「スマホが壊れた」と新しい番号から連絡してくる
文面に表れるサイン
公的機関や金融機関が、短いアドレスを付けたメッセージで個人情報の入力を求めることはまれです。「本日中に」「至急」「アカウント停止」のように時間をせかす言葉や、名前を書かずに「お客様」とだけ呼ぶのもよくあるサインです。不自然な日本語が手がかりになることもありますが、最近は自然な文面も多いので、それだけで判断してはいけません。決め手になるのは内容ではなく要求です。リンクを押せ、アプリを入れろ、返信しろ、送金しろという要求が付いていたら、いったん止まりましょう。
アドレスの読み方
リンクを押す前に、長押しでプレビューするかコピーして確かめます。アドレスの最初のスラッシュより前が接続先で、その末尾の二つか三つの区切りが本当の持ち主です。機関名が前のほうに入っていても、末尾が違えば別のサイトです。形の似た文字に置き換える手口もよくあります。小文字のrとnを並べてmに見せたり、英字のoの位置に数字の0を入れたりするやり方です。短縮されたアドレスは行き先を隠すので、お金や個人情報に関わるメッセージなら押さないのが原則です。
メールでさらに見ること
メールは差出人の名前を自由に書けます。画面に出る名前ではなく、その横の実際のアドレスを確認する必要があります。添付ファイルにも注意が要ります。
- 差出人の表示名と実際のメールアドレスが一致しているか
- 会社からのはずなのに、個人向けの無料メールから届いていないか
- 実行ファイル、圧縮ファイル、マクロの有効化を求める文書が付いていないか
- 返信先のアドレスが差出人と違っていないか
- いつもと違う口座への振り込みを求めていないか
家族・知人のなりすましへの対処
「お母さん、スマホが壊れたから仮の番号から連絡するね」で始まるメッセージは、典型的ななりすましの手口です。続いてギフトカードを買ってほしい、身分証の写真を送ってほしい、遠隔操作アプリを入れてほしいと頼んできます。こうした連絡を受けたら、返信する前に、もともと知っている番号に直接電話します。家族の間で確認用の質問や合言葉を決めておくのもよい方法です。身分証の写真と遠隔操作アプリは、どんな事情があってもメッセージだけを見て渡さないことです。
正しい確かめ方
怪しいと思ったら、メッセージ内のリンクや電話番号は使いません。宅配なら普段使っている配送アプリや購入先の注文履歴を、反則金なら該当機関の公式サイトを、銀行ならカードの裏面や公式アプリにある番号を自分で探して確かめます。メッセージに書かれた問い合わせ番号にかけると、その番号も相手が運営している窓口かもしれません。確認に数分かかっても、本当の用件なら何も困ることはありません。怪しいメッセージには返信せず、通報するつもりなら削除する前に画面を保存しておくと役に立ちます。
すでに押した・入力してしまったら
リンクを開いただけで何も入力していなければ、たいてい大きな被害にはなりませんが、求められてアプリを入れてしまったなら事情が違います。素早く動くほど被害は小さくなります。案内される手続きや番号は変わることがあるので、該当機関の公式案内もあわせて確認してください。
- 知らないアプリを入れたら、機内モードにしてアプリを削除する
- パスワードを入力したら、そのアカウントと同じパスワードのアカウントをすべて変更する
- 金融情報を入れた・送金したなら、すぐ金融機関の公式番号に連絡して支払い停止を頼む
- 韓国では警察112、韓国インターネット振興院118、金融監督院1332に相談・通報する
🌍 検索エンジンでさらに調べる
ボタンを押すと、そのエンジンでこのキーワードを検索します