ヴィッシングとは?

tball

ヴィッシングとは、「ボイスフィッシング(Voice Phishing)」の略称です。電話や音声通話を利用して個人を騙し、銀行口座情報、ログイン認証情報、個人識別情報(PII)などの機密情報を盗み出すソーシャルエンジニアリング攻撃の一種です。

ヴィッシングを理解する

フィッシングメールは広く知られていますが、ヴィッシング攻撃は増加傾向にあり、多くの場合、気づかれないまま実行されています。メールやウェブサイトといったデジタルチャネルを標的とする他のサイバー攻撃とは異なり、ヴィッシングは直接的な音声対話を通じて人間の心理的な隙をつき、相手をだます強力なツールとなっています。

画像

ヴィッシング攻撃でよく使われる手口

ヴィッシング攻撃は、複数の手法を組み合わせて、だましの手口をより巧妙にします。以下に、代表的な手口をいくつか紹介します。

プリテキスティング

攻撃者は、電話を正当なものに見せるために、作り話や「プリテキスト」を作成します。例えば、被害者の銀行の担当者を装い、口座に不審な取引があると伝えます。そうすることで、被害者が反射的に反応し、機密情報を提供してしまうよう緊急性を演出します。

発信者番号のなりすまし

攻撃者は、発信者番号を偽装することで、電話が正当な組織や人物からかかってきたように見せかけます。これは、ターゲットの警戒心を解き、発信者を信用しやすくさせるためです。

緊急性を煽る手口

ヴィッシングで最も効果的な手口の一つは、緊急性を演出することです。攻撃者は、詐欺や金銭的損失を防ぐためには迅速な対応が必要だと主張し、被害者がじっくり考えたり、発信者の身元を確認したりする時間を与えずに、すぐに行動させるよう圧力をかけます。

ヴィッシング攻撃の主な手口

ヴィッシング詐欺の事例

テクニカルサポート詐欺

攻撃者は、有名なテクノロジー企業のカスタマーサポート担当者になりすまし、被害者のコンピュータがウイルスに感染したなどと主張します。被害者にリモートアクセスを許可させたり、偽の修理費用を支払わせたりして、データや金銭をだまし取ろうとします。

銀行なりすまし詐欺

この詐欺では、詐欺師が銀行の担当者になりすまし、被害者の口座で不審な取引があったと主張します。口座のセキュリティを強化するといった口実で、パスワードや暗証番号などの機密情報を要求し、金融データへの不正アクセスを試みます。

配送業者なりすまし詐欺

配送業者なりすまし詐欺では、攻撃者が配送業者を装い、荷物の配送に問題が発生したと主張します。被害者は、問題を解決するために個人情報や支払い情報の入力を求められ、だまし取られた情報を悪用されます。

法人と個人にとってのヴィッシングのリスク

個人のリスク

  • 個人情報の盗難と不正アカウントアクセス:攻撃者は盗み取った個人情報を利用して金融口座を乗っ取り、資金を流出させたり、機密データにアクセスしたりする可能性があります。
  • 金融詐欺:犯罪者は、金銭を直接盗んだり、被害者の情報を使って新しい口座を開設したり、ローンを組んだり、不正な購入をしたりする可能性があります。
  • ダークウェブでの売買:盗み取られた個人データはダークウェブで売買される可能性があり、他の犯罪者が被害者の情報を悪用してさまざまな違法行為を行う可能性があります。

法人向けリスク

  • データ侵害:従業員を標的としたヴィッシング攻撃は、顧客情報や法人の機密データ、機密性の高いやりとりが漏洩し、広範囲にわたるセキュリティ上の問題を引き起こす可能性があります。
  • 規制・法的影響:金融、ヘルスケア、テクノロジーといった厳格な規制が適用される業界では、ヴィッシングによるデータ侵害によって多額の罰金や訴訟に発展し、競争力が失われる可能性があります。
  • 顧客からの信頼の喪失:ヴィッシングによるデータ侵害は、法人の評判を大きく傷つけ、顧客からの信頼の喪失や長期的な経済的損失につながる可能性があります。

ヴィッシング攻撃の兆候

ヴィッシング攻撃の手口を知っていれば、被害を防ぐことができます。注意すべきサインをいくつかご紹介します。

機密情報を要求する不審な電話

口座番号やパスワードといった個人情報を要求する、予期せぬ電話には警戒が必要です。正規の組織が、事前の連絡なく電話で機密情報を要求することは通常ありません。

迅速な対応を迫るプレッシャー

ヴィッシング詐欺師は、「アカウントを停止する」「資金が流出する」などと伝えて緊急性を演出し、被害者が冷静に考える時間を与えずにすぐに行動させようとします。確認を取る間もなく迅速な決断を迫る電話には注意してください。

事前通知なしの個人情報確認の要求

電話を予期していなかったにもかかわらず、マイナンバーやログイン情報といった個人情報の確認を求められた場合は、注意が必要です。正規の組織は、本人確認のための代替手段を用意しているのが一般的です。

ヴィッシング攻撃の防止方法

個人や組織をヴィッシング攻撃から守り、その影響を軽減するために、以下の対策を検討してください。

不審な電話は疑う

個人情報を尋ねる不審な電話を受けた場合は、必ず公式の電話番号を調べて連絡を取り直し、発信者の身元を確認してください。発信者番号は偽装されている可能性があるため、安易に信用してはいけません。

電話で機密情報を教えない

口座番号、パスワード、PINなど、個人情報は電話で教えないようにしてください。正規の組織が、不審な電話でこれらの情報を要求することはありません。

従業員へのセキュリティ研修の実施

組織は、従業員に対してヴィッシング攻撃の手口を周知し、不審な電話を受けた際の報告手順を定めておく必要があります。セキュリティ研修を定期的に実施するようにしましょう。

着信拒否や認証ツールの活用

迷惑電話をフィルタリングする着信拒否アプリやサービスを検討してください。また、機密情報が関係する場合は、音声認証ツールなどを活用して発信者の身元を確認することも有効です。

ヴィッシング攻撃の対策

トレンドマイクロのメールセキュリティソリューション

Trend Vision One™ Email and Collaboration Securityは、メールやコラボレーションプラットフォームを狙う高度な脅威に対し、業界トップクラスの保護を提供します。AIを活用した脅威検知と動的サンドボックス解析により、フィッシング、ビジネスメール詐欺(BEC)、ランサムウェア、その他の標的型攻撃を阻止します。

送信者のID検証、URLと添付ファイルのリアルタイムスキャン、そして長年にわたり培ってきた脅威防御技術を活用することで、クラウドベースのコミュニケーションチャネル全体にわたり、包括的な可視性と制御を提供します。

ヴィッシング