"電話一本"でMFAが破られた — 金融機関を狙うヘルプデスクなりすまし攻撃の全貌
え、電話!? どういうこと?
でもヘルプデスクのふりだってすぐバレない?
攻撃者は事前準備がとても念入りなんだよ。LinkedInで社員情報を調べて名前を出したり、電話番号を社内番号に偽装したり。さらに「今対応しないとアカウントが48時間後に停止されます」と焦らせることで、相手の判断力を奪うんだ。
そんな手口で本当に引っかかるの? プロの金融機関の人でも?
じゃあMFAって意味ないの?
そんなことはないよ。MFAは「パスワードが漏れただけでは侵入できない」という防御として有効。ただ、人を騙してコードを聞き出せば技術的な壁は関係なくなる。これを「ソーシャルエンジニアリング」と呼ぶんだ。
どう防げばいいの?
私たち一般人も気をつけることある?
「Amazonです、不正注文がありました、確認コードを」「銀行です、不正引き落としを止めるためコードを」——こういう電話はすべてビッシングを疑ってね。本物のサービスはワンタイムパスワードを電話で求めない。焦らせてきたら余計に怪しいサインだよ。