重要なお知らせ:GoogleとYahooは2024年4月よりDMARCを義務付けます。
PowerDMARC

URLフィッシングとは?

URLフィッシングとは
読書時間 8

URLフィッシングはサイバー攻撃の一種で、攻撃者が人々を騙して合法的に見える偽のウェブサイトを訪問させ、機密情報を盗み出すものです。ユーザーは、URLの検証、疑わしいリンクの回避、強固なセキュリティ対策の実施などの予防策を採用し、URLフィッシング攻撃から個人情報および財務データを保護する必要があります。

URLフィッシングの定義 

URLフィッシングとは、フィッシング攻撃の一種で、何も知らない被害者に、偽のWebサイトへのURLを記載した悪意のあるメールを送り、そのWebサイトを訪問するよう指示することで開始されます。

URLフィッシングは、銀行口座の情報を盗んだり、デバイスにマルウェアをインストールしたりと、さまざまな目的で使用されます。

URLフィッシングの最も一般的な理由は、ユーザーを騙してログイン情報を入力させることである。ログイン情報は、Eメール、ソーシャルメディア・アカウント、さらには銀行情報など、ユーザーのすべてのアカウントにアクセスするために使用される。

関連する読み物 マーケターが知っておくべき5つの重要なフィッシング用語

URLフィッシングの仕組み

URLフィッシングには、大きく分けて2つのステップがあります: 

攻撃者は、類似のドメイン名やURLを用いて、正規のサイトの模倣版を作成します。 

また、ドメイン名の代わりにIPアドレスを使用することもありますが、この場合、世界中のさまざまな場所からあなたのウェブサイトにアクセスしようとすると、すべての人が同じIPアドレスで接続されないため、問題が発生する可能性があります。

模倣サイトを作成した後、フィッシングリンクを含むメールを送信します。 フィッシング・リンクそのサイトに誘導するフィッシング・リンクを含むメールを送信します。

URLフィッシングの一般的な種類とは?

ここでは、よくあるURLフィッシングの種類を紹介します:

ドメインスプーフィング

攻撃者は、URLの中に似たような文字やスペルミスを用いて正規のドメインを模倣し、ユーザーに信頼できるウェブサイトであるかのように思わせるのです。

ホモグラフ攻撃

フィッシャーは、ラテン語とキリル文字など異なる文字セットの文字を使用して、視覚的に正規のURLと同じに見えるURLを作成し、ユーザーが知らないうちに不正なウェブサイトを訪問するように仕向けます。

URL短縮

サイバー犯罪者は、URL短縮サービスを悪用して、悪意のあるURLを隠して無害に見せかけ、ソーシャルエンジニアリングの手法でユーザーを誘惑してクリックさせることがよくあります。

サブドメインハイジャック

攻撃者は、正規のウェブサイトのサブドメインを制御することで、正規に見えるが悪意のあるコンテンツやフィッシングページに誘導する不正なURLを作成することができるようになります。

タイポスクワッティング

フィッシャーは、一般的なWebサイトに似たドメイン名を登録し、ユーザーがURLを間違えて不正なWebサイトに誘導し、機密情報を盗み出すことを当てにしています。

リダイレクトとURLの難読化

サイバー犯罪者は、JavaScriptによるリダイレクトやURLの難読化などの手法を用いて、リンクの実際の目的地を隠し、良性に見せかけながら悪意のあるWebサイトにユーザーを誘導します。

マンインザミドル攻撃

攻撃者は、ユーザーと正規のウェブサイト間の通信を傍受し、ユーザーに気づかれないようにURLを変更したり、機密情報を取得したりすることができる。

ソーシャルエンジニアリング

URLフィッシャーの使用 ソーシャルエンジニアリングソーシャルエンジニアリングの技術を使い、信頼できる企業を装って不正な電子メールを送り、偽のWebサイトでログイン情報や個人情報を入力するよう促す。

クロスサイトスクリプティング(XSS)

攻撃者は、正規のWebサイトに悪意のあるスクリプトを注入し、URLを操作してユーザーをフィッシングページに誘導したり、データを盗み出したりします。

データURLフィッシングとは?

データURLフィッシングとは、フィッシング攻撃の一種で、悪意のある行為者がデータURLを用いてユーザーを騙し、機密情報を盗み出すことを指します。データURLは、ウェブページやその他の文書にデータを埋め込むことができるURIスキームです。data:」という接頭辞で始まり、その後にエンコードされたデータが続きます。

データURLフィッシング攻撃では、攻撃者はデータURLを含む悪意のある電子メール、メッセージ、またはウェブページを作成します。このデータURLは通常、正規のリンクや添付ファイルとして表示され、ユーザーにクリックするよう誘惑します。ユーザーがデータURLにアクセスすると、スクリプトの実行やダウンロードが開始され、さまざまな悪意のある行為につながる可能性があります。

データURLフィッシングがもたらす影響とは?

データURLフィッシングは、認証情報の盗難、マルウェアの配信、その他の脆弱性の悪用につながる可能性があります。データURLフィッシングから身を守るためには、リンクをクリックしたり、添付ファイルをダウンロードしたりする際に、特に見慣れない、または疑わしいソースからのものである場合には、注意を払うことが不可欠です。 

URLフィッシングの例

ここでは、フィッシング攻撃に使用される可能性のあるURLの例をいくつか紹介します。これらの例は、フィッシング詐欺師が、正規のウェブサイトとよく似たURLを作成する可能性があることを示すものです。フィッシングの可能性がある場合は、ドメイン名やURLの他の構成要素を注意深く精査することが重要です。

例1:

例2.

例3:

例4:

例5:

フィッシングURLを特定・検知する方法とは?

ここでは、フィッシングURLを特定し、検出するのに役立つ簡単なヒントを紹介します:

URLフィッシング攻撃による影響とは?

URLフィッシングは、金銭的損失、風評被害、個人情報の盗難、アカウントや情報への不正アクセス、データ漏洩、法的影響につながる可能性があります。 

フィッシング攻撃は が蔓延しています。フィッシング攻撃は、世界中のあらゆる業種や国の企業をターゲットにしています。

金銭的損失と不正な取引

フィッシングメールやウェブサイトに騙され、パスワードやクレジットカード情報、その他の機密情報を共有させられてしまうことがあります。

この情報を提供すると、サイバー犯罪者はその情報を使って、あなたの名前で不正な買い物をすることができます。また、個人情報の盗難や金銭詐欺に利用されることもあります。

個人情報漏えい・個人情報漏洩について

フィッシングメールやウェブサイトに反応して個人情報を提供してしまうと、サイバー犯罪者はその情報を使ってあなたの身元を盗みます。あなたの名前で新しい口座を開設したり、あなたの情報を使ってローンやクレジットカードを申し込んだりするかもしれません。

その結果、あなたの信用度が下がり、大きな迷惑をかけることになり、さらに、犯罪者が新しいアカウントを使い切って、後で返済しなければならない買い物をした場合、あなたにお金がかかる可能性もあります。

アカウントへの不正アクセスやクレデンシャルの盗難について

また、フィッシング攻撃では、フィッシャーが送信した公式のメールに記載された悪意のあるリンクをクリックし、アカウントに認証情報を入力することで、不正アクセスされることがあります。

マルウェア感染とシステム危殆化

URLフィッシングの代表的なものとして、ユーザーを悪意のあるWebサイトに誘導する「悪意のあるハイパーリンク」が挙げられます。これらの悪意のあるウェブサイトは、ユーザーを騙して個人情報を入力させるために、正規のサイトに見せかけるように設計されていることがよくあります。そして、攻撃者はこの情報を使って、個人情報の盗難や詐欺を行います。

個人および組織への風評被害

URLフィッシング攻撃は、多くの場合、正規の企業や個人から来たように見えるスパムメールを送信するため、組織の評判を損なう可能性があります。このようなメールには、通常、機密情報が含まれており、ネット上に流出した場合、組織を危険にさらす可能性があります。このような詐欺的なメールに企業名が使用された場合、その製品やサービスに対する顧客の信頼を失う可能性があります。

フィッシングのURLを確認する方法は?

ここでは、フィッシングのURLを確認する方法についてすべて説明します:

URLフィッシング攻撃を防ぐには? 

URLフィッシングから身を守るには、積極的な対策とベストプラクティスに従うことが必要です。 

ここでは、URLフィッシングの被害に遭わないために必要なヒントをご紹介します:

  1. 送信者の情報を確認する:送信者の電子メールアドレスや連絡先が正当なものかどうか、常に再確認してください。
  2. 文法やスペルミスがないか確認する: フィッシングメールには目立つ間違いがあることが多いので、用心深く、下手な文章を疑ってみてください。
  3. リンクの上にカーソルを置くと、URLが表示されます:メールやメッセージのリンクをクリックする前に、カーソルを合わせてURLが予想される宛先と一致していることを確認します。
  4. 強力でユニークなパスワードを使用する:オンラインアカウントには、強力で複雑なパスワードを作成し、異なるプラットフォームでのパスワードの再利用は避けましょう。
  5. 多要素認証を有効にする:可能な限り多要素認証を導入し、アカウントにさらなるセキュリティ層を追加します。
  6. ソフトウェアやセキュリティ対策は常に最新の状態に保ちましょう:OS、ウイルス対策ソフト、ウェブブラウザを定期的にアップデートし、最新のセキュリティパッチやフィッシング対策が施されていることを確認しましょう。
  7. 自分の直感を信じる怪しいと感じたら、直感を信じ、重要な情報を提供する前に注意しましょう。

オンライン脅威からドメインを守るために

今日、ブランドが直面する重大な脅威のひとつに、電子メールのなりすましがあります。攻撃者は、メールの「From」アドレスを偽造することで、あたかも信頼できるソースから発信されたように見せかけ、正規の組織になりすますことがよくあります。これは、フィッシングを含む様々な悪意のある行為につながる可能性があります。PowerDMARCの DMARCアナライザーは、このような攻撃から強力に保護します。

PowerDMARCが提供するDMARCアナライザは、組織によるDMARCポリシーの設定と実施を支援します。 DMARCポリシーを効果的に行うことができます。ブランドは、DMARC認証に失敗したメッセージを隔離または拒否するなど、メール受信者がどのように処理すべきかを指定することができます。DMARC ポリシーを導入することで、ブランドはなりすましメールが顧客の受信トレイに届くのを効果的に防ぎ、メールベースの攻撃リスクを軽減することができます。

フィッシングURLを報告するにはどうすればよいですか?

フィッシングURLに遭遇した場合は、Google Chromeに内蔵されている報告機能を使って報告してください。その際、URLやブラウザのバージョンなど、可能な限り多くの情報を記載してください。

フィッシングURLの報告については、以下の手順でお願いします:

一般的なURLフィッシングの手法を知ることで、ユーザーは潜在的な攻撃を認識し、阻止することができるようになります。金銭的な損失や個人情報の盗難、風評被害、法的な影響など、さまざまな影響が考えられるため、URLフィッシングの脅威から身を守るためには、事前の対策と警戒が重要です。

モバイル版を終了する