フィッシング_(詐欺)
近所セレブを即検索
永久無料セレブマップ

[Wikipedia|▼Menu]

フィッシング(英:phishing)は、インターネットWWWEメール等を使った詐欺の一種である。フィッシング詐欺のうち、特定の個人、団体を標的としたものをスピアフィッシング(spear phishing)もしくはスピア型と呼ぶ。

語源については、"sophisticated"(洗練された)と"fishing"(釣り)の合成語とする説や、単に"fishing"のLeet的言い換え(同音を別表記にした、ユーモアの一種)とする説、"password harvesting fishing" の略とする説がある。

インターネット上で様々なサービスが提供されるにつれ、年々増加と高度化の傾向が顕著である。
目次

1 概要

1.1 予防策

1.2 技術面から見た将来的な危険性


2 関連項目

3 外部リンク

//


概要

この行為は、悪意の第三者が会員制ウェブサイトや有名企業を装い、「ユーザーアカウントの有効期限が近付いています」や「新規サービスへの移行のため、登録内容の再入力をお願いします」などと、本物のウェブサイトを装った偽のウェブサイトへのURLリンクを貼ったメールを送りつけ、クレジットカードの会員番号といった個人情報や、銀行預金口座を含む各種サービスのIDやパスワードを獲得することを目的とする。その結果として架空請求詐欺預金の引き下ろし・成り済ましなどに利用され、多重に被害者となってしまう、または間接的に加害者になってしまうケースも目立ってきている。

フィッシング詐欺は、主にアメリカ国内を中心に被害が急増し、例として10万ドルをフィッシングサイトに振り込んでしまった被害者がいる。イギリスのメッセージラボ社の調査によれば、2003年9月には月間約280件の発見であったのが、2004年3月には月間約22万件にまで増えているといい、迷惑メールの新たな形態としても目立つようになってきている。日本でも2004年12月に国内初のフィッシング詐欺の被害が確認されたと警察庁が明らかにした。日本でのフィッシング詐欺の例として、2005年11月に千葉銀行を騙し各企業へCD-ROMを郵送し、そのCD-ROMをパソコンに入れるとフィッシングサイトに勝手に繋がり金を騙し取られるという事件が発生した。

近年ではYahoo!等のポータルサイトにおいて、インターネットオークション会員やウォレット等の様々なサービスが、一つのIDとパスワードに集約されて提供されている事情もあり、日本国内でもこれらのアカウント乗っ取りを目的としたフィッシング詐欺と見られる無差別送信のメールや、偽のサイトが報告されている。この場合、アカウントが乗っ取られれば、自分の名前で嘘のオークション出品物が出されたり、正当な出品者から出品物を騙し取るのに利用されたりといった、二次的にオークション詐欺の片棒を担がされる事態に陥る危険性がある。

なお、詐欺に至らなくとも(詐欺での摘発に至らなくとも)偽のサイトを作るという行為だけでも、著作権法や商標法などの違反となり処罰の対象となる可能性がある。


予防策

この詐欺行為の被害を防止する上で勧められる対策としては、以下の方法が挙げられる。
利用しているWebブラウザに対策機能がある場合はそれを有効にすること
近年、一部のWebブラウザにはフィッシング詐欺対策機能が実装されるようになってきている。Internet Explorer 7.0以降Mozilla Firefox 2.0以降Opera 9.10以降
利用しようとしているサービスのセキュリティーの仕組みを理解すること
これから利用しようとしているサービスのセキュリティーの仕組みを理解すること。インターネットは基本的に性善説に基づいて設計されている仕組みである、ウェブについては SSL などのセキュリティーを確保する仕組みが一般的になっているが、これらの技術は後から拡張した技術であり、以前からあるセキュリティーを考慮しない仕組みと組み合わせると、いとも簡単にセキュリティーが保障できなくなる。いずれかの箇所でセキュリティーが確認できない箇所があれば、そこには詐欺を働く余地があることになり、擬装されている可能性がある。そのことを理解した上で利用するべきである。以下に挙げられている確認方法は、そのうちのありがちな手口の一部に過ぎない。また最近では SSL のセキュリティーを取得した新手のフィッシングサイトも出現しており、見抜くのが難しくなっている。
URLが本物であることの確認
なお、Webブラウザのセキュリティホールによりアドレス欄などに表示されるURLが偽装されている場合があるので、アドレス欄だけで確認するのでは不十分である。表示されているウェブページのプロパティを確認することがより有効である。また、ウェブブラウザのセキュリティホールを改善するために利用しているウェブブラウザを最新版にする必要もある。(ただし、一部にはプロパティ表示すら偽装の可能性があるセキュリティホールもあるため要注意である。)なお最近では、正式なサイトも偽のサイトも、サブドメインとドメイン名が長く続いているために非常に紛らわしい物もあるため、ぱっと見では即座に判断が付かないケースも発生している。これに対する予防策は、正式なサイトのトップページからリンクを辿る方法が有効である。
メールヘッダーにて送信者情報の確認
なおメールのヘッダーにおける送信者情報を偽装するのは、技術的には比較的容易であり、これだけを頼りにするのは危険である。(Path: ヘッダのIPアドレスなど、偽装しにくい物もある)
メールに書かれているリンクを安易にクリックしない
必要な場合は、ブラウザのアドレス欄やブックマークを利用して自ら該当するサイトにアクセスする。その上で、該当サイト上にメールと同じ内容の告知が無いかを見て判断する。

また、サイトによっては、「そのようなメールを配信することはない」と明言している所もあるので、サイトの姿勢、セキュリティ対策などに着目することも予防策の一つとなる。

なお、不幸にもこのフィッシング詐欺が疑われる物に対して、IDやパスワード等を教えてしまった場合には、電話やメール(早いほど良いので、電話の方が望ましい)でサービス提供元に相談し、サービス停止およびパスワード変更といった対策を取るべきである。ちなみに信販会社や銀行が情報確認する場合は書面で行われ、ウェブで確認することはない。


技術面から見た将来的な危険性

しかし近年では、特に脆弱性が放置されたままのようなDNSサーバに干渉し、真正のホスト名に対して偽のIPを返すように動作を変更することにより、本来のサイトに対して有効なリンクを辿っている(すなわち、ブラウザのアドレスバーには正しいアドレスが表示されている)にもかかわらず、攻撃者の設置した予期しないサイトに誘導される危険性が指摘されている。これはパソコンサーバに対してではなく、ネットワークの通信経路に働き掛けるため、現段階では確実な予防方法はDNSSECによる認証である(IPアドレスの所属ドメインをWHOISサービスで確認するなど方法はあるが、そもそも真性な接続先のサーバのIPアドレスは一定の物でない可能性もあるため要注意)。


登録後3分でアエル!!
最速出会セレブマップ

[次ページ]
[オプション/リンク一覧]
[記事の検索]
[おまかせ表示]
[トップページ]
[ニュースをチェック!]
[列車運行情報]
Size:13 KB
出典: フリー百科事典『ウィキペディア(Wikipedia)
担当:Mamenoki