人をだます攻撃 — フィッシングと心のスキ

概要 — まず全体をつかむ

初級では「人の心のスキを突く」ことを押さえました。中級では、手口の型・心理の引き金・組織的な対策へ。

詳細 — 1段階ずつ追う

どうだます?

技術ではなくを狙うのがこの攻撃。手口は型で捉えられます。

  • フィッシング — 偽メール・偽サイトで広くばらまく
  • スピアフィッシング(標的型) — 特定の個人・組織を狙い、文面を作り込む
  • BEC(ビジネスメール詐欺) — 経営者・取引先になりすまし、送金や情報を引き出す
  • ビッシング/スミッシング — 電話(ビッシング)やSMS(スミッシング)で誘導
  • なりすまし・プリテキスティング — もっともらしい筋書きを用意して信じさせる
この部分をもっと深く(上級

ばらまき型のフィッシングは「数打てば当たる」。上級の攻撃はその逆で、一人に狙いを定めて作り込みます

  • スピアフィッシング(標的型) — 特定の個人・部署に合わせ、実在の取引や同僚の名を織り込んだ文面を送る
  • BEC(ビジネスメール詐欺) — 経営者や取引先になりすまし、業務メールを装って送金や機密を引き出す。マルウェアを使わず「手続きと判断」を突くため、マルウェア 対策では止まらない
  • ホエーリング(※1) — 「大物(whale)」=役員クラスを狙う。決裁権を持つ相手を落とせば被害が大きい
アニメーション『フィッシングの流れ』を開く
攻撃者被害者偽サイト
  • 攻撃者だまして情報を引き出そうとする側。技術ではなく“心のスキ”を突く
  • 被害者メールやSMSを受け取った人。うっかり信じてしまう
  • 偽サイト本物そっくりに作られたログイン画面。入力を攻撃者に横流しする
「▶ 再生」で通しで見るか、「次へ」で1手ずつ進めてください。
0 / 5

登場人物メモ:

  • ※1 ホエーリング — 経営層など権限の大きい人物を標的にする標的型攻撃。ばらまきと違い、1件成功したときの被害が桁違いに大きい

型が「広く浅く」から「狭く深く」へ移るほど、文面の不自然さで見抜くのが難しくなります。だから次に見る下調べが効いてきます。

やさしく言うと(初級
  • 焦らせる — 「今すぐ確認しないと停止」「不正利用の疑い」
  • 権威を装う — 銀行・宅配・公式・上司になりすます
  • 親切につけこむ — 「助けてあげる」ふりで情報を引き出す
  • 偽のログイン画面 — 本物そっくりの画面で入力させる(フィッシング)

代表がフィッシング(偽メール・偽サイト)。ほかに、電話(ビッシング)、SMS(スミッシング)、なりすまし、振り込め詐欺なども同じ仲間です。

アニメーション『フィッシングの流れ』を開く
攻撃者被害者偽サイト
  • 攻撃者だまして情報を引き出そうとする側。技術ではなく“心のスキ”を突く
  • 被害者メールやSMSを受け取った人。うっかり信じてしまう
  • 偽サイト本物そっくりに作られたログイン画面。入力を攻撃者に横流しする
「▶ 再生」で通しで見るか、「次へ」で1手ずつ進めてください。
0 / 5

心理の引き金

だます側は、判断を鈍らせる心理トリガーを使います。

  • 権威 — 銀行・公式・上司を装い、逆らいにくくする
  • 緊急 — 「今すぐ」「期限切れ」で考える時間を奪う
  • 恐怖 — 「不正利用」「アカウント停止」で焦らせる
  • 好意 — 親切・お得を装い、警戒を解く
この部分をもっと深く(上級

中級では権威・緊急・恐怖・好意を挙げました。これらは心理学者チャルディーニ(Cialdini)が整理した説得の6原理として体系化できます。攻撃はこのテコを悪用します。

  • 権威 — 肩書きや公式らしさで逆らいにくくする(上司・銀行・警察を装う)
  • 希少性 — 「今だけ」「残りわずか」で、失う恐れから判断を急がせる
  • 社会的証明 — 「みんなやっている」「他部署も対応済み」で不安を消す
  • 返報性 — 先に小さな親切を見せ、「お返し」の心理で要求を通す
  • 一貫性 — 小さな同意を積ませ、断りにくくしてから本命を出す
  • 好意 — 親しみ・共通点を装い、警戒を解く

なぜ効くのか。これらは普段は正しく働く社会的な反射です。攻撃はその反射を、判断を鈍らせる方向に逆用します。「テコを使われている」と気づくこと自体が、最初の防御になります。

見抜く・防ぐ

  1. 立ち止まる — 焦らされたら、まず一呼吸
  2. 自分で確認 — メールのリンクでなく、公式サイト/アプリから
  3. 送信元検証 — SPF/DKIM/DMARC でなりすましメールを弾く
  4. 多要素認証(MFA) — パスワードを取られても、もう1段で守る
  5. 複数経路で確認 — 送金や重要操作は、電話など別の手段で裏を取る
  6. 訓練 — 疑似フィッシング訓練で、気づく力を組織で底上げする
この部分をもっと深く(上級

個人の注意力には限界があります。上級の攻撃には、仕組みと文化で対抗します。

  1. 多経路検証 — 送金や重要操作は、メール以外の経路(あらかじめ知る電話番号など)で必ず裏を取る。BEC・ディープフェイクに最も効く
  2. 送信元検証(SPF/DKIM/DMARC ※1) — なりすましメールを技術で弾き、だまされる母数を減らす
  3. フィッシング耐性のあるMFA — パスキーなど、偽サイトに出しても使えない方式へ移り、AiTMの効きを下げる
  4. 訓練 — 疑似フィッシング訓練で「気づく力」を組織で底上げする
  5. 報告文化 ※2 — 「うっかり押した」を責めず、すぐ報告できる空気を作る。早い一報が被害の封じ込めを分ける

登場人物メモ:

  • ※1 SPF/DKIM/DMARC — 送信元が本物かをメールの仕組みで検証する3点セット。詐称メールを受信側で弾くための土台
  • ※2 報告文化 — ミスを罰するのではなく、早期報告を歓迎する組織風土。隠す方が損だと全員が思える状態を指す
やさしく言うと(初級
  1. 立ち止まる — 焦らされたら、まず一呼吸
  2. 自分で確認 — メールのリンクでなく、公式サイト/アプリから
  3. URLを見る — ドメインが本物か(似せた偽物に注意)
  4. 多要素認証(MFA) — パスワードを取られても、もう1段で守る
  5. 渡さない — パスワード・コードをメールや電話で伝えない

⚠️ なぜ効くのか

  • 技術で防ぎにくい — 人が自分で入力・操作してしまう
  • 巧妙化 — AIで自然な文面・偽サイトが作られる
  • 最弱リンク — どんなに固いシステムも、人がだまされれば破られる
この部分をもっと深く(上級
  • 技術で防ぎきれない — 人が自分で入力・操作・送金してしまう。だから手続きと文化で支える
  • 巧妙化が続く — 生成AIで文面・偽サイト・声・顔まで本物そっくりになる。「見た目で見抜く」は限界に近い
  • MFAは万能ではない — AiTMやコードの聞き出しで回避され得る。フィッシング耐性のある方式と多経路検証を重ねる
  • 最弱リンクは強くもできる — 訓練と報告文化で、人は「破られる入口」から「最初に気づく検知器」へ変わり得る
やさしく言うと(初級
  • 技術で防ぎにくい — 人が自分で入力・操作してしまう
  • 巧妙化 — AIで自然な文面・偽サイトが作られる
  • 最弱リンク — どんなに固いシステムも、人がだまされれば破られる

理解度チェック

そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。

1. フィッシングでパスワードを盗まれても、被害を抑えるのに最も直接効くのは?

2. 特定の企業の経理担当になりすまし、取引先を装って偽の振込先へ送金させる詐欺に近いのは?

3. 電話を使って情報を聞き出すソーシャルエンジニアリングの手口はどれ?

4. SMS(ショートメッセージ)で偽リンクへ誘導する手口はどれ?

5. 本文が挙げる「心理の引き金」に当てはまらないのはどれ?

6. 「もっともらしい筋書きを用意して信じさせる」手口を何と呼ぶ?

7. なりすましメールを技術で弾く送信元検証の3点セットのうち、SPFとDKIM以外の1つを英字5文字で答えてください。

8. パスワードが盗まれても、もう1段の要素で守る認証方式を英字3文字の略で答えてください。