よくお読みください: 同形文字攻撃を特定し、回避する方法
Yメールを注意深く読んでみると、それは正当なものだと思われます。クリックを求めるリンクには、よくある危険信号はありません。URL に奇妙な数字や余分な部分が含まれていません。安心して続けられます。
しかし、もう少し詳しく見ていたら、登場人物の 1 人が少し違うことに気づいたかもしれません。この作品のタイトルのように、「a」の代わりにキリル文字の「α」を使用しました。
詐欺師は、異なるアルファベットの文字を使用して、本物とほぼ同じに見える URL や電子メール アドレスを作成できますが、実際には、それらをクリックした人を偽の Web サイトまたはメールボックスに送信します。そこから個人情報を収集して詐欺に使用する可能性があります。
他にも簡単に変更できる文字や記号があります。昨年、技術専門家は、Booking.com の Web サイトにあるように見えるように設計されたアドレスに、日本語のひらがなの「ん」を / として使用している詐欺師を発見しました。
サイバーセキュリティ企業ESETのグローバルセキュリティアドバイザー、ジェイク・ムーア氏は、詐欺師たちはなりすましの企業IDとして「Microsoftを愛している」と語る。 「偽サイトでは、ラテン語の「c」の代わりにキリル文字の「с」が使用される可能性があります(myсrosoft 対 Microsoft)。」と彼は言います。
ムーア氏は、同形文字攻撃として知られるこの種の詐欺がより一般的になっていると述べた。ホモグリフは、別の文字と非常に似ている、または同一に見える文字です。
「最近のほとんどのフィッシング攻撃は、添付ファイルをダウンロードするのではなく、リンクに誘導するように設計されています。添付ファイルが悪意のあるものであれば、セキュリティ ソフトウェアで簡単にスキャンしてキャプチャできます。」と彼は言います。
「したがって、犯罪者は、リンクが本物のように見え、人々が何も考えずにクリックしてしまうような Web サイトを設計する必要があります。」
NordVPN の最高技術責任者、Marijus Briedis 氏は、詐欺師は通常、ユーザーをパニックに陥らせて状況を確認するのではなく、すぐに対応させようとするため、ホモグリフ攻撃は「実際には技術的なトリックというよりは心理的なトリックです」と述べています。
「目的は、URL をあまり注意深く見ないようにするために、パニックの感覚を作り出すことです。彼らは、私たちが急いでいるとき、私たちの脳は私たちが見るべきものを見ていると信じています」とブライディス氏は言います。
これは、リンクをクリックしたときの一瞬の意思決定が、セキュリティ チェーン全体の中で最も脆弱な部分であることが多いことを示しています。」
どのように見えるか
本物。よく見るまでは。
問題を解決するには URL または電子メールをクリックする必要があることを示唆する電子メールまたはテキスト メッセージが届きます。
フォントによっては、置換を検出することがほとんど不可能なものもあります。たとえば、comic sans gill で指定された電子メール アドレスでは、キリル文字の a はまったく場違いに見えません。
「私は何年もかけて、ウェブサイトを信頼する前にウェブサイトを確認するように人々に言い続けてきました。しかし、この手法の問題点は、それを正確に実行しても、そうあるべきように見える可能性があるためだまされてしまうということです」とムーア氏は言う。
ムーア氏によると、URL の場合、通常はユーザー名、パスワード、さらにはワンタイム パスワードなど、実際のサイトの資格情報の入力を促すサイトに誘導されるという。
何をするか
リンクが送られてきた場合は、すぐに反応するのではなく、少し考えてください。
「テキスト、WhatsApp、または電子メールでログインを求められた場合は、数秒を節約するために、目の前のリンクを信頼するのではなく、独自に本物の Web サイトにアクセスすることが重要です」とムーア氏は言います。
同じ考え方を電子メール アドレスにも適用します。リンクをクリックする代わりに、正しいとわかっているアドレスを入力してください。
ブラウザを常に最新の状態に保ってください。疑わしい Web サイトにフラグを立て、常に最新の状態に保つことで、犯罪者の最新の修正をキャッチします。
2 要素認証または多要素認証 (2FA または MFA) を入力します。これは、サイトにサインインするために 2 つの手順があることを意味します。
自分の詳細情報が漏洩したことに気付いた場合は、すぐにパスワードを変更してください。銀行に連絡し、「不正行為の報告」でフィッシング攻撃を報告してください。