ヴィッシングとは、「ボイスフィッシング(Voice Phishing)」の略称です。電話や音声通話を利用して個人を騙し、銀行口座情報、ログイン認証情報、個人識別情報(PII)などの機密情報を盗み出すソーシャルエンジニアリング攻撃の一種です。
目次
フィッシングメールは広く知られていますが、ヴィッシング攻撃は増加傾向にあり、多くの場合、気づかれないまま実行されています。メールやウェブサイトといったデジタルチャネルを標的とする他のサイバー攻撃とは異なり、ヴィッシングは直接的な音声対話を通じて人間の心理的な隙をつき、相手をだます強力なツールとなっています。
ヴィッシング攻撃は、複数の手法を組み合わせて、だましの手口をより巧妙にします。以下に、代表的な手口をいくつか紹介します。
攻撃者は、電話を正当なものに見せるために、作り話や「プリテキスト」を作成します。例えば、被害者の銀行の担当者を装い、口座に不審な取引があると伝えます。そうすることで、被害者が反射的に反応し、機密情報を提供してしまうよう緊急性を演出します。
攻撃者は、発信者番号を偽装することで、電話が正当な組織や人物からかかってきたように見せかけます。これは、ターゲットの警戒心を解き、発信者を信用しやすくさせるためです。
ヴィッシングで最も効果的な手口の一つは、緊急性を演出することです。攻撃者は、詐欺や金銭的損失を防ぐためには迅速な対応が必要だと主張し、被害者がじっくり考えたり、発信者の身元を確認したりする時間を与えずに、すぐに行動させるよう圧力をかけます。
攻撃者は、有名なテクノロジー企業のカスタマーサポート担当者になりすまし、被害者のコンピュータがウイルスに感染したなどと主張します。被害者にリモートアクセスを許可させたり、偽の修理費用を支払わせたりして、データや金銭をだまし取ろうとします。
この詐欺では、詐欺師が銀行の担当者になりすまし、被害者の口座で不審な取引があったと主張します。口座のセキュリティを強化するといった口実で、パスワードや暗証番号などの機密情報を要求し、金融データへの不正アクセスを試みます。
配送業者なりすまし詐欺では、攻撃者が配送業者を装い、荷物の配送に問題が発生したと主張します。被害者は、問題を解決するために個人情報や支払い情報の入力を求められ、だまし取られた情報を悪用されます。
ヴィッシング攻撃の手口を知っていれば、被害を防ぐことができます。注意すべきサインをいくつかご紹介します。
口座番号やパスワードといった個人情報を要求する、予期せぬ電話には警戒が必要です。正規の組織が、事前の連絡なく電話で機密情報を要求することは通常ありません。
ヴィッシング詐欺師は、「アカウントを停止する」「資金が流出する」などと伝えて緊急性を演出し、被害者が冷静に考える時間を与えずにすぐに行動させようとします。確認を取る間もなく迅速な決断を迫る電話には注意してください。
電話を予期していなかったにもかかわらず、マイナンバーやログイン情報といった個人情報の確認を求められた場合は、注意が必要です。正規の組織は、本人確認のための代替手段を用意しているのが一般的です。
個人や組織をヴィッシング攻撃から守り、その影響を軽減するために、以下の対策を検討してください。
個人情報を尋ねる不審な電話を受けた場合は、必ず公式の電話番号を調べて連絡を取り直し、発信者の身元を確認してください。発信者番号は偽装されている可能性があるため、安易に信用してはいけません。
口座番号、パスワード、PINなど、個人情報は電話で教えないようにしてください。正規の組織が、不審な電話でこれらの情報を要求することはありません。
組織は、従業員に対してヴィッシング攻撃の手口を周知し、不審な電話を受けた際の報告手順を定めておく必要があります。セキュリティ研修を定期的に実施するようにしましょう。
迷惑電話をフィルタリングする着信拒否アプリやサービスを検討してください。また、機密情報が関係する場合は、音声認証ツールなどを活用して発信者の身元を確認することも有効です。
Trend Vision One™ Email and Collaboration Securityは、メールやコラボレーションプラットフォームを狙う高度な脅威に対し、業界トップクラスの保護を提供します。AIを活用した脅威検知と動的サンドボックス解析により、フィッシング、ビジネスメール詐欺(BEC)、ランサムウェア、その他の標的型攻撃を阻止します。
送信者のID検証、URLと添付ファイルのリアルタイムスキャン、そして長年にわたり培ってきた脅威防御技術を活用することで、クラウドベースのコミュニケーションチャネル全体にわたり、包括的な可視性と制御を提供します。