1. HOME
  2. トピックス
  3. リスマネコラム
  4. 不審メールの“注意喚起”装う新手口

不審メールの“注意喚起”装う新手口

  • このエントリーをはてなブックマークに追加
不審メールの“注意喚起”装う新手口

二段階式フィッシングメール企業・団体にも警戒広がる

 

二段階式フィッシングメールとは

不審なメールを見抜いた後に届く「注意喚起メール」にも警戒が必要だ。警視庁は、メール受信者の警戒心を逆手に取る「二段階式フィッシングメール」と呼ばれる手口について注意を呼びかけている。

この手口では、攻撃者がまず、あえて見破りやすい不審メールを送信する。その後、「先ほど不審なメールが確認されました」などと、社内のシステム担当者や管理部門を装ったメールを送り、本文中のURLから偽サイトへ誘導する。一通目を不審と判断した受信者ほど、二通目を正式な注意喚起と受け止めやすい心理を突いた攻撃だ。実際には二通目はフィッシングサイトであり、情報を不正に窃取される。

■メール文面イメージ
【1通目:非常に怪しい文面】
社長です。
皆さんのクレジットカード情報を教えてください!

【2通目:自然な文面】
情セキ部の○○です。
先ほど社長を名乗るものから不審なメールが届きました。
社内規定に則り下記から報告してください。
・URL

近年は生成AIや翻訳技術の普及により、日本語の不自然さだけで偽メールを見抜くことが難しくなっている。実際、フィッシングメールを起点とした被害は各分野で相次いでいる。

宿泊予約サイトを悪用した偽メッセージの送信、証券口座の乗っ取り、企業間取引を狙ったビジネスメール詐欺など、いずれもメールやメッセージを起点に利用者を偽サイトへ誘導し、認証情報や金銭を狙う点で共通している。

有効な対策は何か

対策の基本は、メール本文中のURLや連絡先をそのまま使わないことだ。確認が必要な場合は、公式サイトを検索してアクセスする、あらかじめ登録している問い合わせ先に連絡する、社内であれば通常利用しているポータルや担当部署に確認するなど、メールとは別の経路を使うことが重要となる。

「怪しいメールを疑う」だけでは不十分な時代になりつつある。今後は、「注意喚起を装うメール」や「調査協力を求めるメール」も含め、URLを開く前に一呼吸置く姿勢が求められる。

企業や団体においても、従業員への周知だけでなく、確認ルートの明確化や通報手順の整備が欠かせない。内製が難しい場合には、外注も視野に検討してほしい。

出典:警視庁サイバー(@MPD_cybersec)より引用(https://x.com/MPD_cybersec/status/2064986229846987253)

  • このエントリーをはてなブックマークに追加

お問い合わせ

NTT Risk Managerに関するお問い合わせ、お見積のご依頼等は、
こちらからお気軽にご相談ください。