新型AIモデル「ミュトス」によるサイバー攻撃警戒
「ミュトス」対策のワーキンググループ開催 金融インフラ保護へ新体制 金融インフラ保護へ新体制 202...
門井 陽亮
二段階式フィッシングメール企業・団体にも警戒広がる
不審なメールを見抜いた後に届く「注意喚起メール」にも警戒が必要だ。警視庁は、メール受信者の警戒心を逆手に取る「二段階式フィッシングメール」と呼ばれる手口について注意を呼びかけている。
この手口では、攻撃者がまず、あえて見破りやすい不審メールを送信する。その後、「先ほど不審なメールが確認されました」などと、社内のシステム担当者や管理部門を装ったメールを送り、本文中のURLから偽サイトへ誘導する。一通目を不審と判断した受信者ほど、二通目を正式な注意喚起と受け止めやすい心理を突いた攻撃だ。実際には二通目はフィッシングサイトであり、情報を不正に窃取される。
■メール文面イメージ
【1通目:非常に怪しい文面】
社長です。
皆さんのクレジットカード情報を教えてください!
【2通目:自然な文面】
情セキ部の○○です。
先ほど社長を名乗るものから不審なメールが届きました。
社内規定に則り下記から報告してください。
・URL
近年は生成AIや翻訳技術の普及により、日本語の不自然さだけで偽メールを見抜くことが難しくなっている。実際、フィッシングメールを起点とした被害は各分野で相次いでいる。
宿泊予約サイトを悪用した偽メッセージの送信、証券口座の乗っ取り、企業間取引を狙ったビジネスメール詐欺など、いずれもメールやメッセージを起点に利用者を偽サイトへ誘導し、認証情報や金銭を狙う点で共通している。
対策の基本は、メール本文中のURLや連絡先をそのまま使わないことだ。確認が必要な場合は、公式サイトを検索してアクセスする、あらかじめ登録している問い合わせ先に連絡する、社内であれば通常利用しているポータルや担当部署に確認するなど、メールとは別の経路を使うことが重要となる。
「怪しいメールを疑う」だけでは不十分な時代になりつつある。今後は、「注意喚起を装うメール」や「調査協力を求めるメール」も含め、URLを開く前に一呼吸置く姿勢が求められる。
企業や団体においても、従業員への周知だけでなく、確認ルートの明確化や通報手順の整備が欠かせない。内製が難しい場合には、外注も視野に検討してほしい。
出典:警視庁サイバー(@MPD_cybersec)より引用(https://x.com/MPD_cybersec/status/2064986229846987253)