初級では「人の心のスキを突く」ことを押さえました。中級では、手口の型・心理の引き金・組織的な対策へ。
概要 — まず全体をつかむ
詳細 — 1段階ずつ追う
どうだます?
技術ではなく人を狙うのがこの攻撃。手口は型で捉えられます。
- フィッシング — 偽メール・偽サイトで広くばらまく
- スピアフィッシング(標的型) — 特定の個人・組織を狙い、文面を作り込む
- BEC(ビジネスメール詐欺) — 経営者・取引先になりすまし、送金や情報を引き出す
- ビッシング/スミッシング — 電話(ビッシング)やSMS(スミッシング)で誘導
- なりすまし・プリテキスティング — もっともらしい筋書きを用意して信じさせる
この部分をもっと深く(上級)
ばらまき型のフィッシングは「数打てば当たる」。上級の攻撃はその逆で、一人に狙いを定めて作り込みます。
- スピアフィッシング(標的型) — 特定の個人・部署に合わせ、実在の取引や同僚の名を織り込んだ文面を送る
- BEC(ビジネスメール詐欺) — 経営者や取引先になりすまし、業務メールを装って送金や機密を引き出す。マルウェアを使わず「手続きと判断」を突くため、マルウェア 対策では止まらない
- ホエーリング(※1) — 「大物(whale)」=役員クラスを狙う。決裁権を持つ相手を落とせば被害が大きい
アニメーション『フィッシングの流れ』を開く
- 攻撃者 — だまして情報を引き出そうとする側。技術ではなく“心のスキ”を突く
- 被害者 — メールやSMSを受け取った人。うっかり信じてしまう
- 偽サイト — 本物そっくりに作られたログイン画面。入力を攻撃者に横流しする
登場人物メモ:
- ※1 ホエーリング — 経営層など権限の大きい人物を標的にする標的型攻撃。ばらまきと違い、1件成功したときの被害が桁違いに大きい
型が「広く浅く」から「狭く深く」へ移るほど、文面の不自然さで見抜くのが難しくなります。だから次に見る下調べが効いてきます。
やさしく言うと(初級)
- 焦らせる — 「今すぐ確認しないと停止」「不正利用の疑い」
- 権威を装う — 銀行・宅配・公式・上司になりすます
- 親切につけこむ — 「助けてあげる」ふりで情報を引き出す
- 偽のログイン画面 — 本物そっくりの画面で入力させる(フィッシング)
代表がフィッシング(偽メール・偽サイト)。ほかに、電話(ビッシング)、SMS(スミッシング)、なりすまし、振り込め詐欺なども同じ仲間です。
アニメーション『フィッシングの流れ』を開く
- 攻撃者 — だまして情報を引き出そうとする側。技術ではなく“心のスキ”を突く
- 被害者 — メールやSMSを受け取った人。うっかり信じてしまう
- 偽サイト — 本物そっくりに作られたログイン画面。入力を攻撃者に横流しする
心理の引き金
だます側は、判断を鈍らせる心理トリガーを使います。
- 権威 — 銀行・公式・上司を装い、逆らいにくくする
- 緊急 — 「今すぐ」「期限切れ」で考える時間を奪う
- 恐怖 — 「不正利用」「アカウント停止」で焦らせる
- 好意 — 親切・お得を装い、警戒を解く
この部分をもっと深く(上級)
中級では権威・緊急・恐怖・好意を挙げました。これらは心理学者チャルディーニ(Cialdini)が整理した説得の6原理として体系化できます。攻撃はこのテコを悪用します。
- 権威 — 肩書きや公式らしさで逆らいにくくする(上司・銀行・警察を装う)
- 希少性 — 「今だけ」「残りわずか」で、失う恐れから判断を急がせる
- 社会的証明 — 「みんなやっている」「他部署も対応済み」で不安を消す
- 返報性 — 先に小さな親切を見せ、「お返し」の心理で要求を通す
- 一貫性 — 小さな同意を積ませ、断りにくくしてから本命を出す
- 好意 — 親しみ・共通点を装い、警戒を解く
なぜ効くのか。これらは普段は正しく働く社会的な反射です。攻撃はその反射を、判断を鈍らせる方向に逆用します。「テコを使われている」と気づくこと自体が、最初の防御になります。
見抜く・防ぐ
- 立ち止まる — 焦らされたら、まず一呼吸
- 自分で確認 — メールのリンクでなく、公式サイト/アプリから
- 送信元検証 — SPF/DKIM/DMARC でなりすましメールを弾く
- 多要素認証(MFA) — パスワードを取られても、もう1段で守る
- 複数経路で確認 — 送金や重要操作は、電話など別の手段で裏を取る
- 訓練 — 疑似フィッシング訓練で、気づく力を組織で底上げする
この部分をもっと深く(上級)
個人の注意力には限界があります。上級の攻撃には、仕組みと文化で対抗します。
- 多経路検証 — 送金や重要操作は、メール以外の経路(あらかじめ知る電話番号など)で必ず裏を取る。BEC・ディープフェイクに最も効く
- 送信元検証(SPF/DKIM/DMARC ※1) — なりすましメールを技術で弾き、だまされる母数を減らす
- フィッシング耐性のあるMFA — パスキーなど、偽サイトに出しても使えない方式へ移り、AiTMの効きを下げる
- 訓練 — 疑似フィッシング訓練で「気づく力」を組織で底上げする
- 報告文化 ※2 — 「うっかり押した」を責めず、すぐ報告できる空気を作る。早い一報が被害の封じ込めを分ける
登場人物メモ:
- ※1 SPF/DKIM/DMARC — 送信元が本物かをメールの仕組みで検証する3点セット。詐称メールを受信側で弾くための土台
- ※2 報告文化 — ミスを罰するのではなく、早期報告を歓迎する組織風土。隠す方が損だと全員が思える状態を指す
やさしく言うと(初級)
- 立ち止まる — 焦らされたら、まず一呼吸
- 自分で確認 — メールのリンクでなく、公式サイト/アプリから
- URLを見る — ドメインが本物か(似せた偽物に注意)
- 多要素認証(MFA) — パスワードを取られても、もう1段で守る
- 渡さない — パスワード・コードをメールや電話で伝えない
⚠️ なぜ効くのか
- 技術で防ぎにくい — 人が自分で入力・操作してしまう
- 巧妙化 — AIで自然な文面・偽サイトが作られる
- 最弱リンク — どんなに固いシステムも、人がだまされれば破られる
この部分をもっと深く(上級)
- 技術で防ぎきれない — 人が自分で入力・操作・送金してしまう。だから手続きと文化で支える
- 巧妙化が続く — 生成AIで文面・偽サイト・声・顔まで本物そっくりになる。「見た目で見抜く」は限界に近い
- MFAは万能ではない — AiTMやコードの聞き出しで回避され得る。フィッシング耐性のある方式と多経路検証を重ねる
- 最弱リンクは強くもできる — 訓練と報告文化で、人は「破られる入口」から「最初に気づく検知器」へ変わり得る
やさしく言うと(初級)
- 技術で防ぎにくい — 人が自分で入力・操作してしまう
- 巧妙化 — AIで自然な文面・偽サイトが作られる
- 最弱リンク — どんなに固いシステムも、人がだまされれば破られる
理解度チェック
そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。
問1. フィッシングでパスワードを盗まれても、被害を抑えるのに最も直接効くのは?
問2. 特定の企業の経理担当になりすまし、取引先を装って偽の振込先へ送金させる詐欺に近いのは?
問3. 電話を使って情報を聞き出すソーシャルエンジニアリングの手口はどれ?
問4. SMS(ショートメッセージ)で偽リンクへ誘導する手口はどれ?
問5. 本文が挙げる「心理の引き金」に当てはまらないのはどれ?
問6. 「もっともらしい筋書きを用意して信じさせる」手口を何と呼ぶ?
問7. なりすましメールを技術で弾く送信元検証の3点セットのうち、SPFとDKIM以外の1つを英字5文字で答えてください。
問8. パスワードが盗まれても、もう1段の要素で守る認証方式を英字3文字の略で答えてください。