お世話になっております!新入社員の道守みちるです!
先日、スマートフォンに「お荷物のお届けにあがりましたが、ご不在でした」という短いメッセージが届きました。ちょうど通販の荷物を待っていたので、指が勝手にリンクへ向かいました。向かって、寸前で止まりました。……これ、荷物を待っていなかったら、まず疑ったやつでは?
こわいのは、あやしいメールが「あやしく見えないとき」ではなくて、こちらが「待っているとき」に届くことなんだな、と思いました。判断力って、状況でこんなに落ちるんですね。
あやしいメールは、どうやって見分ければいいんでしょうか。そして、うっかり開いてしまったときは、何から手をつければいいんでしょうか。
この記事で扱うのは、だいたいこの3つです。📝
- 「見た目で見分ける」が、どこまで通用して、どこから通用しないのか
- それでも手がかりになる、いくつかのポイント
- 開いてしまった・入力してしまったときに、最初にやること
まず前提。見た目で見分けるのは、思ったより無理があるらしい🤔
警察庁の「フィッシング対策」というページを読んでいて、わたしはわりとショックを受けました。書かれていたことを自分の言葉に直すと、こうです。
電子メールは、仕組みのうえで「送信元の名前」も「送信元のメールアドレス」も変更するのが容易である。だから、メールソフトに表示された差出人だけを見て、本物か偽物かを判断するのは難しい。
さらに、スマートフォンのメールアプリはパソコンに比べて表示される項目が少ない場合があり、判断はいっそう難しくなる、とも書かれていました。あの小さい画面で「差出人をよく見ましょう」と言われても、見るべきものがそもそも表示されていないことがある、ということです。
ちなみに「フィッシング」というのは、実在の会社やサービスになりすましたメールやSMSで偽のサイトに誘い込み、IDやパスワード、カード番号などを入力させる手口のことです。魚釣りの fishing とは綴りが違います(phishing)。
【Point】「差出人をよく見て判断する」は、土台がそこまで強くありません。見分ける力だけに頼る作戦は、いつか外れます。
それでも、手がかりになることはあります
「見分けられない」で終わると身も蓋もないので、同じページに載っていた手口の特徴を、わたしなりに3つに絞ってみました。
- やたらと急かしてくる。「不正なログインを検知しました」「アカウントが失効します」「取引を停止します」といった、切迫感をあおる文面が多いと説明されています
- 求めてくる情報が重い。口座番号や暗証番号、ワンタイムパスワード、さらには運転免許証やマイナンバーカードの画像まで入力させようとする例が挙げられていました
- そもそも、そういう問い合わせをしない相手である。金融機関がIDやパスワードをメールやSMSで問い合わせることはない、とはっきり書かれています
そして、いちばん効きそうな対策は、見分けることではありませんでした。
【最重要】メールやSMSのリンクから入らない。あらかじめブックマークに入れた公式サイトか、公式アプリから入る。そうすると、リンクの真偽を判断する場面そのものが消えます。
判断力を鍛えるより、判断しなくていい導線を作るほうが早い。これは他のことにも言えそうだな、と思いました。
開いてしまった。ここからが本題です
予防の話は世の中にたくさんありますが、わたしが本当に知りたかったのはこちらでした。やってしまった後、何から手をつけるのか。
リンクを開いただけで、何も入力していない場合
ページを閉じて、そのまま何も入力しない。ここで慌てて「確認のため」ともう一度開きにいかないことが大事だと思います。気になるなら、正規のサイトにブックマークから入って、本当にそんな通知が来ているかを確かめる。
IDやパスワード、カード情報を入力してしまった場合
警察庁のページには、入力してしまったIDやパスワードを使っているすべてのサービスで、速やかにパスワードを変更するように書かれています。「そのサイトだけ」ではありません。ここが、使い回しの本当にこわいところです。
あわせて、被害に遭ったサービスの提供会社(銀行やカード会社)に相談すること、相談窓口や補償制度を設けているところもあることが案内されています。
アプリを入れてしまった場合
ここが個人的にいちばん驚いたところです。相談事例として、不在通知を装ったSMSから荷物追跡のアプリをインストールしたところ、知らない間に、その端末に登録されていた電話番号あてに大量のSMSが送信されていた、という例が紹介されていました。
つまり、被害者になるだけでなく、自分の端末が次の発信源になってしまうことがある。「自分が損するだけだから」では済まない話でした。
| やってしまったこと | まず何をするか |
|---|---|
| リンクを開いただけ | 閉じる。確認は正規サイトにブックマークから入って行う |
| ID・パスワードを入力した | 同じID・パスワードを使っている全サービスでパスワードを変更する |
| 口座番号・カード情報を入力した | その銀行・カード会社に連絡して相談する |
| アプリを入れた | 自分の端末が発信源になっている可能性を前提に対処する |
| 偽サイトを見つけた | フィッシング110番(インターネット・ホットラインセンター)に通報する |
会社として、先にやっておけることもあります
個人の注意力に頼らずに済ませる方法として、警察庁のページに挙がっていたものを並べます。
- IDとパスワードを使い回さない。ひとつ盗まれたら全部が開いてしまうため。この話はパスワード管理の記事でも書きました
- ワンタイムパスワードなどを活用する。パスワードが漏れても、それだけでは入れない状態にしておく。導入の進め方は二段階認証の記事のほうに書いています
- OSやアプリを更新しておく。古いままだと、広告などから偽サイトへ誘導される経路が残ることがある
- 携帯会社などの迷惑メッセージのブロック機能を使う。そもそも届きにくくする
もうひとつ、事業者側の対策として「送信ドメイン認証」というものが紹介されていました。SPF・DKIM・DMARC という3つの略語が出てきます。ざっくり言い直すと、自社のドメイン名(@のうしろ)を勝手に名乗られないようにするための仕組みです。自社を守るというより、自社になりすまされてお客さんが騙されるのを防ぐ側の話ですね。
これを設定するには、メールやドメインの設定を触ることになります。正直、わたし一人で設定できる自信はありません。ここは詳しい人に相談する領域だと思っています。
で、結局どうすればいいのか
【結論】見分ける訓練より、「開いてしまった後にすること」を先に決めておくほうが、たぶん役に立ちます。
誰にでも、待っている荷物がある日はあります。忙しい日も、寝起きも、あります。そういうときに100点の判断を求めるのは、たぶん無理があります。
だとすると、社内で決めておくといいのは「誰に、どのくらいの速さで言うか」なんじゃないかと思っています。押してしまった人が、怒られるのがこわくて黙る。これがいちばん被害を大きくしそうです。パスワードの変更も、カード会社への連絡も、早いほど効くはずですから。
ただ、じゃあ具体的にどんな社内ルールが正解なのかは、会社の規模も扱っている情報も違いすぎて、わたしには分かりません。「押したら、すぐ言う」だけでも決まっていれば、だいぶ違う気はしています。これも、そう思っているというだけの話ですが。
参考にした資料
- 警察庁「フィッシング対策」https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html
- IPA(情報処理推進機構)「URLリンクへのアクセスに注意」https://www.ipa.go.jp/security/anshin/attention/2021/mgdayori20210831.html
- IPA「ここからセキュリティ! 被害に遭ったら」https://www.ipa.go.jp/security/kokokara/accident/
- フィッシング対策協議会https://www.antiphishing.jp/

