【すぴあふぃっしんぐ】
スピアフィッシング とは?
最終更新:
💡 相手に合わせた内容で信用させる、標的を絞ったフィッシング
特定の人や組織を狙い、相手に合わせた内容で信用させるフィッシング。公開情報や信頼する差出人の悪用、別経路での確認と組織の対策を解説します。
📌 このページのポイント
- 特定の人や組織に合わせて、信用されやすい内容を作る
- 公開された情報や仕事の関係が悪用される場合がある
- 見慣れた名前や自然な文章だけで本物と判断しない
- 重要な依頼は、既知の別経路で確認して報告する
自分の名前が書かれたメールなら、本物?
どうして仕事の内容まで知っているの?
企業サイトやSNSなど、公開情報が使われる場合がある。また、侵害したメールから実際のやり取りを把握することもある。知っている情報が含まれていても、その依頼が本人からとは限らないんだ。
メールアドレスを見れば、見分けられる?
確認は役立つけれど、それだけに頼らないようにしよう。似たアドレスや表示名の偽装があるし、本当のアカウントが悪用される場合もある。自然な文章や見慣れた話題だけで安心しないことが大切だよ。
急いで送金先を変更してと言われたら?
メール内の番号やリンクを使わず、以前から知っている連絡先など別の経路で確かめよう。急がせる依頼には特に注意する。仕事では組織の確認・報告手順に沿って対応するんだ。
気を付けるのは、利用者だけ?
組織の対策も大切だよ。メールの偽装対策やフィルター、端末の保護、適切な認証、報告と対応の仕組みを組み合わせる。すべての偽メールを人だけで見抜ける前提にはしないようにしよう。
もっと詳しく知りたい人へ
普通のフィッシングより成功率が何倍も高い?
一律の倍率は示せません。対象、攻撃内容、測定方法、対策によって結果が変わります。相手に合わせて信用させる特徴を理解することが大切で、出典のない成功率や「攻撃の何割」という数値で判断しないようにします。
疑わしいリンクを開いてしまったら?
追加の入力や操作を止め、組織の相談窓口やセキュリティ担当へ速やかに報告します。入力した情報や操作内容を伝え、アカウントや端末への対応は案内に従います。報告しやすい手順を用意しておくことも、被害を小さくするために重要です。
まとめ:ざっくりこれだけ覚えればOK!
「スピアフィッシング」って出てきたら「特定の相手に合わせて信用させるフィッシング」と思えばだいたいOK!
📖 おまけ:英語の意味
「Spear Phishing」 = 標的を絞ったフィッシング
💬 spearは槍という意味です。不特定多数への一斉送信と対比して、相手を狙い、情報を使って説得力を高める攻撃を表します。