フィッシング詐欺の手口と対策|送金・ログイン被害を防ぐ初動

フィッシング詐欺の手口と対策|送金・ログイン被害を防ぐ初動

セキュリティ

取引先から請求書の振込先変更が届いたり、経営者名義で緊急送金を求められたりしたら、その場で判断を迫られます。

クラウドサービスへの再ログインを促す連絡も、いつもの業務連絡に見えるかもしれません。

そんなときに必要なのは、担当者の勘だけに頼らず、その連絡とは別の経路で確認する会社の仕組みです。

ここでは、フィッシング詐欺の手口と被害時の初動、経営者が事前に決める社内ルールをご紹介します。

セキュリティー診断さん セキュリティー診断さん

フィッシング詐欺って、変な日本語のメールが届くやつだよね? うちの会社のサイトとは関係ないんじゃないかな…? っていうか、あんな怪しいメールに引っかかったりしないよ!

フィッシング詐欺の3つの手口と見分ける兆候

129-The latest sophisticated phishing scams.png

フィッシング詐欺とは、実在する組織や人物を装い、ログイン情報や会社の資金をだまし取る行為です。

URLを細かく調べる前に、その連絡が入力、送金、口座変更のどれを求めているか確認しましょう。

1. 偽サイトへ誘導する

金融機関やクラウドサービスを装い、本物に似せた画面でIDやパスワードの入力を求めます。

メール内のリンクだけで判断せず、普段使っている公式アプリや登録済みのブックマークから通知を確認してください。

入力すると、メールやクラウドのアカウントを乗っ取られるおそれがあります。

急いで入力を求める連絡ほど、その画面から離れて確認することが大切です。

2. SMSで偽サイトや電話へ誘導する

スミッシングとは、SMSで料金未納や宅配の不在を知らせ、偽サイトや偽の問い合わせ先へ誘導する手口です。

本文のURLや電話番号は使わず、請求書や公式サイトに記載された連絡先から確認します。

送信者名や電話番号は本物らしく表示される場合があります。

表示だけを信用せず、普段使っている窓口へ自分から連絡してください。

3. 取引先や経営者になりすます

BECとは、取引先や経営者を装い、振込先変更や緊急送金を指示するビジネスメール詐欺です。

受信メールへ返信して確認を済ませず、登録済みの電話番号や社内申請を使って依頼者と承認者を確かめてください。

正規のメールアカウントが乗っ取られている場合、いつもの相手から届いたように見えます。

口座変更や緊急送金は、相手が誰に見えるかではなく、会社の承認手順で止める必要があります。

セキュリティー診断さん セキュリティー診断さん

え、こんなに本物そっくりなの! ? これじゃあ、うっかりクリックしちゃうかも…こわい!

フィッシング詐欺で想定される被害

何をしてしまったかによって、会社に起きる問題は変わります。

行ったこと 会社で起きる問題
ログイン情報を入力した メールやクラウドが乗っ取られ、保存情報を見られる
振込先を変更した 会社の資金が偽口座へ送られ、回収が難しくなる
正規アカウントを乗っ取られた 取引先へ偽メールが送られ、被害が社外へ広がる
自社サイトを改ざんされた 顧客が偽ページや不正サイトへ誘導される

自社がだまされるだけでなく、自社の名前やWebサイトが詐欺に使われると、顧客や取引先まで巻き込むおそれがあります。

経営者が事前に決める4つのルール

フィッシング対策では、担当者向けの細かな設定より先に、迷ったときの判断ルールを決めます。

決めること 会社のルール
社内の通報先 不審な連絡を誰へ、どの手段で報告するか決める
送金の確認と承認 振込先変更を確認する人と、承認する人を分ける
メール以外の確認経路 登録済みの電話番号や社内申請など、普段使う経路を決める
停止判断の担当 アカウント停止や送金停止を誰が判断するか決める

メールやクラウドにはMFAを設定すると、パスワードが漏れた場合のアカウント保護を強められます。

ルールを決めた後は、従業員へ通報先を周知し、送金担当者が別経路確認を省略しない状態を保ちましょう。

責任者が不在のときに誰が代わるかも決めておくと、緊急の依頼でも手順を崩しにくくなります。

不審な連絡を見つけた従業員が迷わず報告できるよう、社員の行動を変えるセキュリティ文化の作り方も参考にしてください。

被害状況に応じて初動を変える

従業員は詳しい技術判断をせず、操作を止めて決められた相手へ連絡します。

状況 最初に行うこと
まだ操作していない リンクや添付を開かず、不審な連絡を社内窓口へ報告する
情報を入力した それ以上操作せず、入力した情報と時刻をすぐ報告する
送金した 社内責任者と経理へ連絡し、金融機関への停止相談を始める
端末に異常がある 端末を使い続けず、情報システム担当へ状況を伝える

担当者は報告を受けた後、会社で決めた手順に沿ってアカウントや送金の停止を判断します。

従業員が自分で詳しく調べようとして操作を続けると、被害が広がる場合があります。

分かる範囲の状況を伝え、対応は社内責任者や担当者へ引き継いでください。

セキュリティインシデントの対応手順では、通報後の調査や復旧、再発防止までの流れを確認できます。

セキュリティー診断さん セキュリティー診断さん

サイトのチェックって…何からやればいいんだろう? でも専門知識もないし、自分でやるのは難しそうだよ…

自社サイトが詐欺の入口にならないか確認する

メール、SMS、送金承認、従業員教育は、社内のルールやメール環境で対応します。

Webサイト脆弱性診断が確認するのは、公開サイトへの侵入、改ざん、偽ページ設置、不正転送につながる弱点です。

公開サイトの確認を専門家へ相談したい場面には、次のようなものがあります。

  • サイトの管理状況が分からない
  • 身に覚えのないページや転送がある
  • CMSやプラグインを長期間確認していない
  • 制作会社が変わり、現在の管理担当が不明
  • 顧客がログインや問い合わせに使う機能がある

CMSの管理項目は、WordPress・Drupal脆弱性診断で確認できます。

診断方法の違いは、Webアプリ脆弱性診断ツール比較も参考にしてください。

セキュリティー診断さん』では、自社サイトが偽ページの設置場所や不正転送の入口として悪用される弱点がないか確認できます。

診断結果をもとに修正箇所と優先順位を整理すれば、制作会社や管理担当者へ具体的な対応を依頼しやすくなります。

社内ルールと公開サイトの確認を分けて備えよう

フィッシング詐欺への備えとして、社内では別経路の確認、送金承認、通報先、停止判断の担当を決めておきましょう。

従業員が不審な連絡を受けたときは、操作を止めて決められた相手へ連絡できる状態が大切です。

一方、公開Webサイトは、偽ページの設置や不正転送に悪用される弱点がないか専門家へ確認を任せられます。

セキュリティー診断さん』で公開サイトの弱点を確認し、診断結果を制作会社や管理担当者の修正につなげてください。

セキュリティー診断さん セキュリティー診断さん

メールや送金のルールは社内で決めて、Webサイトの弱点は専門家に確認してもらえばいいんだね! これなら、何を任せればよいか分かりやすいよ! ヨシ(๑•̀ㅂ•́)و✧