フィッシングサイト(PhishingSite)

フィッシングサイトとは、銀行や通販サイトなどの本物そっくりに作られた偽のWebサイトのことです。利用者をだましてIDやパスワード、クレジットカード番号などの大切な情報を入力させ、盗み取ることを目的としています。「フィッシング(Phishing)」は魚釣り(Fishing)をもじった造語で、エサ(偽のメールやSMS)で獲物(個人情報)を釣り上げる手口を表しています。

現実世界でいえば、本物の銀行の看板を掲げたニセの店舗のようなものです。見た目は本物の窓口とそっくりなので、疑わずに通帳と印鑑を差し出してしまう――フィッシングサイトでは、それと同じことが画面の上で起こります。

典型的な手口の流れ

フィッシングサイト単体で被害が起こることは少なく、多くは次のような流れでだまされます。

  • 1. 偽のメールやSMSが届く
    「アカウントが停止されました」「荷物が届けられませんでした」「不正利用を検知しました」など、不安をあおる文面が届きます。
  • 2. リンクをクリックさせる
    「今すぐ確認」などのリンク先が、本物そっくりのフィッシングサイトになっています。
  • 3. 情報を入力してしまう
    見た目が本物と同じログイン画面のため、疑わずにIDやパスワード、カード番号を入力してしまいます。
  • 4. 情報が悪用される
    盗まれた情報で不正ログインや不正送金、カードの不正利用が行われます。

フィッシングサイトの見分け方

チェックポイント 確認する内容
URL(ドメイン) 公式のドメインと一致しているか。「amaz0n」「rakuten-co-jp.xxx.com」のような紛らわしい表記は要注意。
たどり着いた経路 メールやSMSのリンクから開いていないか。公式アプリやブックマークから開き直すのが安全。
文面の不自然さ 日本語が不自然、過度に緊急を装う、といった特徴がないか。
要求される情報 本来必要のない暗証番号や秘密の質問まで求めてこないか。

なお、鍵マーク(HTTPS)は「通信が暗号化されている」ことを示すだけで、サイトが本物である証明にはなりません。最近のフィッシングサイトの多くはHTTPSに対応しているため、鍵マークだけで安心しないことが重要です。

被害に遭わないための対策

  • メールやSMSのリンクから重要なサイトを開かない
    ログインが必要なサイトは、必ず公式アプリやブックマークからアクセスします。
  • 二要素認証を設定する
    パスワードが盗まれても、追加の認証が不正ログインの壁になります。
  • パスワードの使い回しをやめる
    1つ盗まれると他のサービスまで芋づる式に被害が広がります。
  • セキュリティソフトやブラウザの警告を無視しない
    既知のフィッシングサイトはブラウザがブロックしてくれることがあります。

もし情報を入力してしまったら

気づいた時点ですぐに、該当サービスのパスワードを変更し、同じパスワードを使い回している他のサービスも変更します。カード情報を入力した場合はカード会社に連絡して利用停止・再発行を依頼しましょう。被害が出た場合は、警察のフィッシング相談窓口や都道府県警察のサイバー犯罪相談窓口にも相談できます。

あわせて知っておきたい用語

  • フィッシング詐欺
    フィッシングサイトなどを使って個人情報を盗む詐欺全般を指します。
  • ドメイン
    「example.com」のようなサイトの住所。フィッシングサイトを見分ける最大の手がかりです。
  • HTTPS
    通信を暗号化する仕組み。暗号化と「本物かどうか」は別物である点に注意。
  • 二要素認証
    パスワードに加えて確認コードなどを要求する認証方式。不正ログイン対策の基本です。
  • マルウェア
    悪意のあるソフトウェアの総称。フィッシングと並ぶ代表的な脅威です。

コメント

タイトルとURLをコピーしました