フィッシング対策の基礎:組織の保護

更新済み: 2026年08月13日 読了目安時間: ~

要約

フィッシング攻撃は、偽のeメール、テキストメッセージ、電話、Webサイトを通じて人間の心理を巧みに利用し、認証情報や機密データを盗み出します。こうした攻撃から防御するには、従業員トレーニング、eメールフィルタリング、多要素認証(MFA)、最小権限アクセス、パスキーのようなフィッシング耐性のあるテクノロジーの導入といった、多層的な戦略が必要です。生成AI(人工知能)によって攻撃者の能力が飛躍的に向上する中、組織はAIを活用した防御と、プロアクティブなインシデント対応計画に等しく投資する必要があります。

フィッシングとは?

「フィッシング」という用語は1990年代半ばに作られた造語で、信頼する、権威に従う、緊急事態と認識した状況で迅速に行動するといった人間の自然な傾向を悪用するソーシャルエンジニアリング攻撃の一種を指します。攻撃者は、正規の事業体を装った巧妙なメッセージを作成し、見慣れたブランディングや言葉遣いを使って被害者の信頼を得ようとします。

フィッシングは人間の心理や行動をどのように悪用するのでしょうか?

フィッシング詐欺は、多くの場合、緊急性や恐怖感を生み出す戦術を採用し、要求の信憑性を確認せずにターゲットに行動を促します。また、キャットフィッシング(別名キャットフィッシング)詐欺に見られるように、人間の好奇心、貪欲さ、または他人を助けたいという欲求に訴えることもあります。攻撃者は人間の心理を操作して、技術的なセキュリティ対策を回避し、個人をだまして機密情報を明らかにしたり、セキュリティを侵害する行動をとらせたりする可能性があります。

フィッシングの手口はどのように進化していますか?

組織とその従業員は、常に最新情報を入手し、強力なフィッシング対策を実施する必要があります。特に、フィッシングの手法は進化し続けているためです。攻撃者は現在、生成AIのような高度な技術を活用して、非常にパーソナライズされた説得力のあるメールを作成し、欺瞞的なほどリアルなコンテンツを作成しています。大量のメールから、標的を絞ったスピアフィッシングやホエーリング攻撃への移行により、個人や組織がこれらの脅威を検出することがますます困難になっています。

ソーシャルメディアと暗号通貨は、フィッシングの状況をどのように変えているのでしょうか?

LinkedInのようなソーシャルメディアプラットフォームは、求職者をターゲットにした偽の求人広告や、採用担当者を装った攻撃者にとって格好の場所となっています。さらに、暗号通貨の台頭は詐欺の新たな道を開き、不正な暗号通貨投資スキームやデジタルウォレットを狙ったフィッシング詐欺によって数百万ドルが盗まれています。

フィッシング攻撃はどのように発生しますか?

脅威アクターは、ログイン認証情報やクレジットカード番号などのユーザーデータを不正に入手するために、フィッシング詐欺を作成します。これは、信頼できるエンティティを装った攻撃者が、銀行や政府機関などの正当な組織からのように見えるテキストメッセージ、電子メール、またはその他の通信を被害者に開封させるときに発生する可能性があります。メッセージ内のリンクをクリックすると、ユーザーは本物そっくりのWebサイトに移動します。ユーザーが偽のサイトに個人情報を入力すると、攻撃者はそれを盗んで詐欺やID詐欺を犯す可能性があります。

フィッシングにはどのような種類がありますか?

フィッシングの種類Description
Eメールまたはフィッシングメールを介して正規の企業や個人になりすまし、機密情報やアカウント情報、金銭をだまし取る行為です。
ボイスフィッシング(ビッシング)電話やVoIP(Voice over Internet Protocol)サービスで音声合成テクノロジーを使い、被害者を説得して機密情報を提供させたり、特定の操作を実行させたりすること。ビッシングは、電子通信ではなく対人コミュニケーションを利用して、対面で行われることもあります。
テキストメッセージまたはスミッシングショートメッセージサービス(SMS)やメッセージングアプリを介して受信者をだまし、情報を共有させたり、有害な行動を実行させたりすること。
QRコードフィッシング機密情報を詐取する悪意のあるWebサイトに被害者を誘導するQRコードを設置する。
WiFiまたは「イービルツイン」フィッシング偽のWi-Fiホットスポットを作成して標的のトラフィックを監視し、悪意のあるWebサイトにリダイレクトさせます。
不特定多数を狙ったフィッシング特定のターゲットを定めずに悪意のあるメッセージを大量に送信し、そのうちの数パーセントが罠にかかることを期待する手口です。
アングラーフィッシングソーシャルメディア上でカスタマーサービスの担当者になりすまし、標的を特定せずに被害者から情報や金銭をだまし取ることがよくあります。
ビジネスメール詐欺(BEC)メールを介して企業の幹部や役員を欺き、特定の行動を実行させたり、資金を送金させたり、機密情報を漏洩させたりすること。
中間者・フィッシング(AitM)被害者のネットワークトラフィックを傍受して、Webサイトの外観を変更したり、悪意のあるサイトにリダイレクトしたりします。
スピアフィッシング攻撃価値ある情報を入手したり、特定の行動を誘発したりするために、小規模で特定のオーディエンスを対象とした、パーソナライズされたフィッシングメッセージを作成すること。
ホエーリング攻撃組織内の価値の高い個人や上級職を標的とする、スピアフィッシング攻撃の一種です。
キャットフィッシングソーシャルネットワーキングサイトや出会い系サイトで偽のプロフィールを作成し、金銭的または個人的な利益を得るために被害者を騙して関係を築こうとすること。
ソーシャルメディアでのフィッシングソーシャルメディアプラットフォーム上の人間関係を悪用して、機密情報を引き出したり、悪意のあるサイトに誘導したりすること。
暗号資産フィッシング暗号資産のユーザーやサービスを標的として、資金を盗んだり、アカウントへのアクセス権を取得したりします。
求人や就職詐欺を装ったフィッシング採用担当者や人事(HR)担当者になりすまし、求職者を騙して金銭や機密情報を引き出す手口。
ファーミングドメインネームシステム(DNS)サーバーソフトウェアの脆弱性を悪用したり、ユーザーのローカルホストファイルを改ざんしたりすることで、ユーザーを正規のWebサイトから偽のWebサイトに誘導すること。
クローンフィッシング過去に配信された正規のeメールとほぼ同一の複製を作成し、リンクや添付ファイルを悪意のあるものに置き換える手口です。
ポップアップフィッシングユーザーのコンピューターがマルウェアに感染したと主張する不正なポップアップウィンドウを表示し、有害なソフトウェアをダウンロードさせたり、個人情報を提供させたりするよう仕向けます。
Subscriber Identity Module(SIM)スワップフィッシング携帯電話会社を騙して、被害者の電話番号を攻撃者が管理するSIMカードに転送させ、SMSベースの2要素認証を回避する手口です。
マルバタイジング正規のWebサイトに悪意のある広告を掲載し、ユーザーをフィッシングサイトにリダイレクトしたり、マルウェアをダウンロードさせたりします。
セッション中のフィッシングアクティブなブラウジングセッション中に偽のポップアップを表示し、ユーザーのセッションが期限切れになったことをお知らせし、ログイン認証情報の再入力をお願いいたします。

フィッシングを防止するためのベストプラクティスとは何ですか?

警戒心が強く、十分に訓練された従業員と、最先端の監視およびアイデンティティテクノロジーを組み合わせることで、フィッシング攻撃の被害に遭うリスクを軽減できます。

フィッシング攻撃を見分けるにはどうすればよいですか?

フィッシング詐欺は常に進化していますが、次のものが含まれる場合があります。

  • 緊急性:攻撃者は、アカウントの停止、未払いの請求書、何もしなかった場合に悲惨な結果を招くなどと主張し、被害者にすぐに行動するようプレッシャーをかけます。
  • 不審なeメールアドレスまたはドメイン:フィッシングeメールは、多くの場合、パブリックメールプロバイダーや、正規の企業になりすました偽装ドメインから送信されます。
  • 偽のWebリンク:フィッシングメールには、正規のリンクに見せかけて、標的を誤解を招くURLの悪意のあるWebサイトにリダイレクトするリンクが含まれています。
  • 人間味のない挨拶:一斉送信されるフィッシングeメールでは、「お客様へ」や単に「こんにちは」といった一般的な挨拶がよく使われます。
  • 予期しないリクエスト:突然のアカウント停止、情報確認の要求、身に覚えのない請求書などの正当性を疑ってください。
  • 普段と違う言葉遣い:友人や同僚からのメッセージが、いつものコミュニケーションスタイルと異なるときは注意が必要です。
  • 危険な添付ファイル:差出人不明の添付ファイルや、eメールプロバイダーによってウイルススキャンされていない添付ファイルのダウンロードは避けてください。

フィッシング攻撃を防ぐにはどうすればよいですか?

  • 従業員へのトレーニング:フィッシング対策の意識向上トレーニングを実施し、フィッシング攻撃が疑われる場合の対応方法を従業員に指導します。シミュレーションを通じてこのトレーニングを強化し、実際の攻撃がどのようなものかを従業員に示します。
  • メールフィルターとゲートウェイを導入する:メールフィルタリングソリューションとセキュアなメールゲートウェイを展開し、疑わしいメールが従業員の受信トレイに届く前に特定して阻止します。さらに、ユーザーがフィッシング攻撃の疑いを報告できるツールを統合し、攻撃者となりうる人物のプロファイル作成に役立てます。
  • 多要素認証(MFA)を使用する:仕事用と個人用の両方のアカウントにMFAを導入します。MFAは完璧な対策ではありませんが、フィッシング攻撃に起因するアカウント乗っ取りのリスクを大幅に軽減できます。さらに、第一認証要素の一部としてパスキーなどのパスワードレステクノロジーを使用することで、リスクを一層低減できます。
  • エンドポイント保護の展開:既知のフィッシングサイトのブラックリスト、ネットワークおよびデバイス全体の監視、疑わしいメッセージや悪意のあるリンクを検出できるメールセキュリティなど、フィッシング対策機能を備えたエンドポイント保護ツールを使用してください。
  • 支払い検証ポリシーを導入する:送金前に複数の請求書承認を必須とするプロセスを確立し、承認されたチャネル経由でのみ支払いを許可します。ギフトカードや暗号通貨など、追跡やブロックが困難な支払い方法を要求された場合は注意してください。
  • 最小権限アクセスの導入:従業員が職務に必要なツールやシステムにのみアクセスできるようにすることで、攻撃対象領域を縮小します。
  • 高度なアイデンティティテクノロジーの導入:パスキーのような次世代ソリューションを活用し、継続的な脅威保護を備えた、パスワードレスでフィッシング耐性のあるユーザーエクスペリエンスを実現します。
  • インシデント対応計画の策定:フィッシング攻撃を迅速に検知、封じ込め、復旧するための徹底したインシデント対応計画を作成します。不審なアクティビティの報告、インシデントの調査、攻撃が成功した場合の影響を軽減するための手順を盛り込みます。

実際のフィッシング攻撃は、ある大手組織にどのような影響を与えたのでしょうか?

2016年のDNCフィッシング攻撃では何が起きましたか?

フィッシング攻撃は、個人、組織、さらには国家にまで壊滅的な被害をもたらします!例えば、2016年の米国大統領選挙における民主党全国委員会(DNC)のケースでは、ロシア連邦軍参謀本部情報総局(GRU)の一部とみられるロシア国家支援のハッカー集団「Guccifer 2.0」が、Gmailなどの正規の送信元を装ったフィッシングeメールでDNCを標的にしました。ヒラリー・クリントン氏の選挙対策委員長であったジョン・ポデスタ氏をはじめ、多くの受信者が不審に思ったにもかかわらず、攻撃者は選挙スタッフ間の連絡ミスに乗じてeメールアカウントの侵害に成功しました。

DNCの侵害はどのような影響をもたらしましたか?

このフィッシング攻撃による影響は甚大でした。ハッカーはDNCのメールから機密情報を入手しました。その後、彼らはその内容をWikileaksにリークし、大統領選挙キャンペーンに大きな混乱を引き起こし、米国の選挙プロセスへの外国からの干渉に関する懸念を高めました。

フィッシングの未来はどうなるのでしょうか?

AIの急速な発展に伴い、フィッシング攻撃における潜在的な悪用がますます懸念されています。GPT-4やDALL-E 2のような生成AIモデルは、簡単なプロンプトに基づいて非常にリアルなテキスト、画像、ビデオを作成できます。悪用された場合、これらの強力なツールはますます説得力のあるパーソナライズされたフィッシングメールを作成し、攻撃の検出と防止をさらに困難にする可能性があります。

攻撃者は生成AIをどのように兵器として悪用するのでしょうか?

例えば、攻撃者は生成AIを活用して、企業の最高経営責任者(CEO)の話し方のパターンやイントネーションを忠実に模倣した偽の音声録音を作成し、従業員を騙して機密情報を開示させたり、資金を送金させたりする可能性があります。AIが生成した画像を使って、正規のウェブサイトやソーシャルメディアのプロフィールとほとんど見分けのつかない偽のサイトやプロフィールを作成することも可能です。

フィッシング対策にAIはどのように活用できるのでしょうか?

しかし、AIは諸刃の剣であり、同様の熱意でフィッシング攻撃から防御する可能性があります。組織は警戒を怠らず、これらの新たな脅威に対抗するためにフィッシング対策戦略を適応させる必要があります。これには、AIによって生成されたフィッシング攻撃を検出し、フィルタリングできるAI搭載の防御ソリューションへの投資や、従業員の教育と意識向上トレーニングの優先順位付けの継続が含まれる場合があります。

情報を常に入手し、強力な防御策を積極的に実施することで、個人と組織は、フィッシングの一歩先を行き、従業員と顧客を保護できます。

よくある質問(FAQ)

フィッシング攻撃の検知が非常に難しいのはなぜですか?

フィッシング攻撃は、技術的なエクスプロイトのみに頼るのではなく、人間の心理(緊急性、恐怖、好奇心などをかき立てる)を悪用するため、検知が困難です。攻撃者は、見慣れたブランディング、なりすましドメイン、そしてますます巧妙化するAI生成コンテンツを用いて信頼される事業体になりすまし、不正な通信と正規の通信を区別しにくくしています。

スピアフィッシング攻撃とホエーリング攻撃の違いは何ですか?

スピアフィッシング攻撃とは、特定の少人数のオーディエンスを標的としてパーソナライズされたメッセージを作成し、貴重な情報を入手したり、特定の行動を誘発したりするものです。ホエーリング(Whaling)とは、スピアフィッシング攻撃の一種で、経営幹部や取締役会メンバーなど、組織内の価値の高い個人や上級職を特に標的とするものです。

多要素認証はフィッシング対策にどのように役立ちますか?

多要素認証(MFA)は、パスワードに加えて検証レイヤーを追加することで、フィッシング攻撃によって認証情報が盗まれた場合でも、アカウント乗っ取りのリスクを大幅に軽減します。MFAと、パスキーのようなパスワードレステクノロジーを組み合わせることで、さらに強力でフィッシング耐性のある保護が実現します。

生成AIはフィッシングの脅威情勢をどのように変えているのでしょうか?

生成AIモデルは、非常にリアルなテキスト、画像、さらには録音音声まで生成できるため、攻撃者ははるかに説得力のあるパーソナライズされたフィッシングコンテンツを大規模に作成できます。例えば、AIを使ってCEOの話し方のパターンを模倣し、従業員を欺いて資金を送金させたり、機密情報を開示させたりすることが考えられます。

組織のフィッシングに関するインシデント対応計画には、何を含めるべきでしょうか?

効果的なインシデント対応計画では、不審な通信を報告するための明確な役割とエスカレーション経路を定め、確認されたインシデントの調査および封じ込めの手順を確立し、復旧手順の概要を示す必要があります。また、各イベントから得られた教訓に基づき、防御策とトレーニングを更新するメカニズムも組み込む必要があります。

中間者(AitM)攻撃型フィッシングはどのように機能しますか?

中間者(AitM)攻撃型フィッシングとは、被害者のネットワークトラフィックを傍受してウェブサイトの外観を改ざんしたり、悪意のあるサイトにリダイレクトしたりする手口です。これにより、攻撃者は被害者に気付かれることなく、認証情報やセッショントークンをリアルタイムで窃取できます。

Oktaでフィッシング攻撃を防ぐ

Oktaのアイデンティティを活用したセキュリティが、ユーザージャーニー全体にわたって生産性を妨げることなくフィッシングからの保護を提供する方法をご紹介します。

フィッシング耐性についてもっと知りたいですか?フィッシング耐性による脅威からの保護に関するページをご覧ください。

アイデンティティ施策を推進