標的型攻撃メール訓練 配信中!

リアルタイムフィッシング詐欺とは?多要素認証を突破する仕組みと対策

コラム

  • 標的型攻撃メール訓練
    セキュリティ対策
リアルタイムフィッシング詐欺とは?多要素認証を突破する仕組みと対策

目次

こんにちは。株式会社クオリティアです。

リアルタイムフィッシング詐欺とは、多要素認証(MFA)を突破する目的で、ユーザーの認証情報をリアルタイムで盗み取る巧妙なサイバー攻撃です。

攻撃者はユーザーと正規サイトの間に介在し、IDやパスワード、さらにはワンタイムパスワードまでも窃取して不正アクセスを行います。

本記事では、この最新の脅威の仕組みを解き明かし、個人と企業が取るべき具体的な対策を詳しく解説します。

この記事の要点

  • 多要素認証(MFA)を突破するリアルタイムフィッシング詐欺の仕組み
  • 個人が実践できる具体的な防御策とフィッシングに強い認証方法
  • 企業に求められる従業員教育や認証強化などの組織的対策
標的型攻撃メールの最新事情&社員のリテラシーを 高める「メール訓練」とは?

リアルタイムフィッシング詐欺の基本|従来のフィッシングとの違いは?

リアルタイムフィッシング詐欺とは、ユーザーがフィッシングサイトに入力した認証情報を、攻撃者が即座に正規サイトへ送信し、認証を突破する手口です。

従来のフィッシング詐欺がIDとパスワードといった静的な情報を盗むことを主目的としていたのに対し、この手口は認証プロセスそのものを乗っ取る点に大きな違いがあります。ユーザーの操作とほぼ同時に攻撃が行われるため、検知や防御が非常に困難です。

「リアルタイム」で認証情報を盗む巧妙な手口

この攻撃では、攻撃者が用意した偽サイトが、ユーザーと正規サイトの通信をリアルタイムで中継します。

ユーザーが偽サイトにIDとパスワードを入力すると、攻撃者はその情報をリアルタイムで正規サイトに送信します。
正規サイトから多要素認証の要求が返されると、それも偽サイトを通じてユーザーに表示させ、ワンタイムパスワードなどを入力させます。

このように通信を中継することで、認証に必要な全ての情報を時間差なく盗み取ります。

ワンタイムパスワードが狙われる従来のフィッシングとの相違点

従来のフィッシング詐欺では、盗んだIDとパスワードを後から利用して不正ログインを試みるのが一般的でした。

しかし、ワンタイムパスワードのような時間制限のある認証情報には対応が困難でした。
一方、リアルタイムフィッシング詐欺とは、ユーザーのログイン操作そのものを中継する手法です。

そのため、ユーザーが入力した有効期間の短いワンタイムパスワードでさえも、即座に悪用して正規の認証を突破し、最終的にセッション情報を窃取してアカウントを乗っ取ります。

なぜ多要素認証(MFA)が突破されるのか?その仕組みを徹底解剖

多要素認証(MFA)が安全とされてきたのは、知識情報(パスワード)と所持情報(スマートフォンなど)の組み合わせにより、片方が漏えいしても不正アクセスを防げるためです。

しかし、リアルタイムフィッシング詐欺とは、この前提を覆す攻撃手法です。
攻撃者はユーザーと正規サイトの間に割り込む「中間者攻撃(AiTM)」を用いることで、パスワードとワンタイムパスワードの両方をリアルタイムで詐取します。

そして、正規の認証を経て発行されたセッション情報を奪い、本人なりすましてシステムに侵入します。

中間者攻撃(AiTM)でセッション情報をリアルタイムに窃取する流れ

中間者攻撃(AiTM)を用いたリアルタイムフィッシング詐欺とは、次のような流れで実行されます。

まず、攻撃者は偽のログインページを用意し、メールやSMSでユーザーを誘導します。
ユーザーがIDとパスワードを入力すると、攻撃者はその情報を正規サイトに送信します。
正規サイトがワンタイムパスワードなどを要求すると、攻撃者はその要求をユーザーに転送します。
ユーザーがワンタイムパスワードを入力すると、攻撃者はそれも正規サイトに送信し、認証を完了させます。
最終的に、正規サイトが発行したセッションCookieを攻撃者が横取りし、アカウントを乗っ取ります。

SMS認証や認証アプリのワンタイムパスワードが無力化される理由

SMS認証や認証アプリで生成されるワンタイムパスワードは、一定時間のみ有効なため、従来は安全性が高いとされてきました。

しかし、リアルタイムフィッシング詐欺とは、ユーザーがそのパスワードを入力するのとほぼ同時に攻撃者が悪用する仕組みです。
攻撃者はプロキシサーバーとして通信を中継しているため、ユーザーが正規サイトと通信していると誤認している間に、有効期間内のワンタイムパスワードを正規サイトに送信できてしまいます。

結果として、認証プロセス全体が乗っ取られ、ワンタイムパスワードは本来の防御機能を果たせなくなります。

【実例で学ぶ】リアルタイムフィッシング詐欺で多発する被害事例

リアルタイムフィッシング詐欺による被害事例は、金融機関や大手ECサイトなど、多岐にわたるサービスで報告されています。

これらの事例の多くは、宅配業者や公的機関を装った巧妙なSMS(スミッシング)やメールから始まります。
利用者は本物のサイトと見分けがつかない偽サイトへ誘導され、ID、パスワード、さらには二段階認証のコードまで入力してしまいます。

その結果、預金が不正に送金されたり、アカウントが乗っ取られて個人情報を抜き取られたりする被害が発生しています。

企業を狙うLINE詐欺については「企業を狙うLINE詐欺の実態」で詳しく紹介しています。

ネットバンキングを装い不正送金に至ったケース

ネットバンキングを狙った事例では、「セキュリティ強化のため再認証が必要です」といった内容の偽メールやSMSが届きます。

リンク先の偽サイトは本物そっくりに作られており、利用者は疑いなくIDやパスワードを入力してしまいます。
続いて表示されるワンタイムパスワードの入力画面で、利用者が入力したコードを攻撃者がリアルタイムで窃取。

正規の認証を突破し、利用者の口座から不正に金銭を送金します。
この手口の巧妙さは、利用者がログイン操作を完了した直後に被害が発生する点にあります。

大手通販サイトや配送業者を騙る偽サイトの特徴

大手通販サイトや配送業者を騙る事例では、「アカウントに異常が検知されました」や「お荷物のお届けについて」といった緊急性を煽る件名が使われるのが特徴です。

偽サイトは公式サイトのロゴやデザインを完全に模倣しており、一見しただけでは見分けるのが困難です。
しかし、ブラウザーのアドレスバーに表示されるURLを注意深く確認すると、公式サイトのドメインとは異なる、不自然な文字列やタイプミスが含まれていることが多くあります。

こうした細かな点を確認することが、被害を防ぐ上で重要なポイントとなります。

不審なメールを開いてしまう心理については「不審なメールを開いてしまう心理と対策」で詳しく紹介しています。

標的型攻撃メールの最新事情&社員のリテラシーを 高める「メール訓練」とは?

個人で今すぐできる!リアルタイムフィッシング詐欺から身を守る5つの対策

リアルタイムフィッシング詐欺は巧妙ですが、個人ができる基本的な対策を徹底することで、被害に遭うリスクを大幅に減らすことが可能です。

攻撃の起点となる偽サイトへのアクセスを防ぐことが最も重要であり、そのためには日頃からの情報確認の習慣化が求められます。

ここでは、今日から実践できる5つの具体的な対策を紹介します。

メールやSMS内のリンクから直接ログインページにアクセスしない

メールやSMSに記載されたリンクは、正規の通知を装ったフィッシングサイトへの誘導口である可能性が常にあります。

金融機関やECサイトが、緊急の通知やログインを促すリンクを直接メッセージに記載することは稀です。

たとえ心当たりのある内容であっても、リンクを安易にクリックしてはいけません。
これが最も基本的な対策であり、偽サイトへのアクセスを防ぐ第一歩です。

通知内容が気になる場合は、後述するブックマークや公式アプリからアクセスして確認する習慣を徹底してください。

迷惑メールを開くリスクについては「迷惑メールを開くリスクと対処法」で詳しく紹介しています。

公式サイトのブックマークやアプリからサービスを利用する習慣をつける

フィッシングサイトへのアクセスを避けるための確実な対策は、日頃から利用するサービスの公式サイトをブラウザーにブックマーク登録しておくか、公式アプリをスマートフォンにインストールして利用することです。

メールやSMSで通知を受け取った際も、メッセージ内のリンクは無視し、必ず保存したブックマークや公式アプリからサイトにアクセスしてログインするようにしましょう。

この一手間を習慣化することで、攻撃者が用意した偽の入り口を回避し、安全にサービスを利用できます。

アクセス先のURLに不審な点がないかドメイン名を必ず確認する

万が一リンクをクリックしてしまった場合でも、ログイン情報を入力する前に必ずブラウザーのアドレスバーに表示されているURLを確認する対策が有効です。

フィッシングサイトは、正規サイトのドメイン名に似せた巧妙な偽装を施しています。
例えば、文字の「o」を数字の「0」に置き換えたり、不要な単語や文字列を追加したりする手口が典型的です。

ドメイン名に少しでも違和感を覚えたら、それは偽サイトである可能性が高いため、直ちにブラウザーを閉じてください。

パスワードの使い回しを避け、アカウントごとに固有のものを設定する

複数のサービスで同じパスワードを使い回していると、一つのサイトから認証情報が漏洩した場合、ほかのサービスにも不正ログインされる「パスワードリスト攻撃」の被害に遭うリスクが高まります。

これはリアルタイムフィッシング詐欺に限らず、あらゆるサイバー攻撃に対する基本的な対策です。
各サービスで異なる、推測されにくい複雑なパスワードを設定してください。

多数のパスワードを管理するのが難しい場合は、信頼できるパスワード管理ツールの利用を検討するのも有効な手段です。

耐フィッシング性能が高いパスキー(FIDO認証)の利用を検討する

最も効果的な技術的対策として、パスキー(FIDO認証)の利用が挙げられます。

パスキーは、デバイスの生体認証(指紋や顔認証)を利用してログインする仕組みで、パスワードを必要としません。
認証時にはウェブサイトのドメイン情報も検証されるため、ユーザーが偽サイトにアクセスしても認証プロセス自体が失敗します。

これにより、リアルタイムフィッシング詐欺の根本的な手口である中間者攻撃を無力化できます。
対応するサービスが増えつつあるため、積極的に利用を検討してください。

企業に求められるリアルタイムフィッシング詐欺へのセキュリティ対策

企業は、顧客や従業員をリアルタイムフィッシング詐欺の脅威から守るため、多角的なセキュリティ対策を講じる責任があります。

攻撃者は企業のブランドを悪用して顧客を騙し、また従業員を標的として社内システムへの侵入を試みます。
個人の注意喚起だけに頼るのではなく、組織として技術的・人的な防御壁を構築することが不可欠です。

具体的な対策として、従業員教育の徹底、認証方式の強化、そしてセキュリティソリューションの導入が求められます。

情報セキュリティ研修については「情報セキュリティ研修内容と実施のポイント」で詳しく紹介しています。

従業員のセキュリティ意識を高めるための定期的な教育と訓練

企業のセキュリティ対策の基盤となるのは、従業員一人ひとりのセキュリティ意識です。

リアルタイムフィッシング詐欺をはじめとする最新の攻撃手口について、定期的な研修や情報共有を通じて知識をアップデートさせることが重要です。
さらに、疑似的なフィッシングメールを送信する「標的型攻撃メール訓練」を実施することで、従業員が不審なメールへの対処法を実践的に学ぶ機会を提供できます。

こうした訓練を繰り返すことで、組織全体のインシデント対応能力を高める対策が可能です。

標的型攻撃メールの最新事情&社員のリテラシーを 高める「メール訓練」とは?

フィッシングに強い認証方式「FIDO認証(パスキー)」を導入する

従業員や顧客が利用するシステムにおいて、フィッシング耐性の高い認証方式を導入することは極めて効果的な対策です。

特にFIDO認証(パスキー)は、認証情報とサイトのドメインが紐づいているため、偽サイト上では認証が成立しません。
これにより、リアルタイムフィッシング詐欺の根幹である中間者攻撃を原理的に防ぐことができます。

自社サービスへの導入や、社内システムの認証強化策としてFIDO認証を積極的に採用することで、パスワード漏洩のリスクを根本から排除し、安全性を飛躍的に向上させられます。

不審な通信を検知・防御するセキュリティソリューションの活用

従業員の教育や認証強化に加え、技術的な監視・防御策も欠かせません。

EDR(Endpoint Detection and Response)NDR(Network Detection and Response)といったセキュリティソリューションを導入することで、万が一マルウェアに感染したり、不審なサイトへ通信したりした場合でも、異常を早期に検知し、被害の拡大を防ぐ対策が可能です。

これらのツールは、端末やネットワーク上の挙動を常に監視し、フィッシングサイトへのアクセスや不正な通信をブロックする役割を果たします。

IPA情報セキュリティ10大脅威については「IPA情報セキュリティ10大脅威を完全解説」で詳しく紹介しています。

巧妙な攻撃に負けない組織をつくる。訓練メールサービス「dmt」のご紹介

リアルタイムフィッシング詐欺のような高度な手口に対して、知識としての従業員教育だけでは限界があります。
攻撃の実効性を封じ込めるには、実際の攻撃を模した環境で冷静に対処できる「経験」を組織全体に蓄積させることが不可欠です。

そこで有効な対策となるのが、弊社が提供する標的型攻撃メール訓練サービス「dmt」です。

dmtは、最新の攻撃トレンドや実際に発生した被害事例を分析し、それらを忠実に再現した訓練シナリオを提供します。
単にメールを開かないように注意を促すだけでなく、偽のログイン画面へ誘導して情報を入力させてしまうまでのプロセスを疑似体験させることで、従業員が自身の不注意やサイトの違和感に気づく力を養います。

さらに、訓練結果は詳細なレポートとして出力されます。誰がメールを開封し、どの段階まで情報を入力してしまったのかを可視化できるため、組織内におけるセキュリティ意識の弱点を客観的なデータに基づいて把握できます。

この測定結果を活用し、フォローアップ教育を継続的に実施することで、一過性ではない強固なセキュリティ文化の醸成を支援します。巧妙化する脅威に屈しない組織体制を構築するために、ぜひdmtの導入をご検討ください。

dmt_cta_service.jpg

リアルタイムフィッシング詐欺に関するよくある質問

ここでは、リアルタイムフィッシング詐欺とは何か、そしてその対策について頻繁に寄せられる質問とその回答をまとめました。

多要素認証を設定していてもなぜ被害に遭うのか、偽サイトの見分け方、パスキーの有効性など、多くの人が抱く疑問について簡潔に解説します。

なぜ二段階認証を設定していてもリアルタイムフィッシング詐欺の被害に遭うのですか?

攻撃者が中間者攻撃の手法を使い、利用者の認証プロセスをリアルタイムで中継するからです。

利用者が偽サイトに入力したID、パスワード、ワンタイムパスワードの全てを即座に窃取し、正規サイトへのログインを代行します。
そして最終的にログイン状態を示すセッション情報を乗っ取るため、二段階認証を設定していても突破されてしまいます。

リアルタイムフィッシング詐欺の偽サイトを見分ける最も効果的な方法は何ですか?

アクセスしたサイトのURL(ドメイン名)を注意深く確認することです。

フィッシングサイトは公式サイトのURLに似せていますが、スペルが微妙に異なったり、無関係な文字列が追加されたりしています。
メールやSMSのリンクからアクセスせず、公式サイトのブックマークやアプリからアクセスする習慣をつけることが最も安全な対策です。

まとめ

リアルタイムフィッシング詐欺とは、中間者攻撃を悪用して多要素認証をリアルタイムで突破する極めて巧妙な脅威です。
従来の対策だけでは防ぎきれないため、個人はブックマークの活用やパスキーへの移行を進め、企業は技術的な防御と並行して組織の対応力を高める必要があります。

特に企業において、従業員が不審な誘導に気づく力を養うことは不可欠な対策です。
標的型攻撃メール訓練サービス「dmt」を活用すれば、最新の攻撃トレンドを反映した実践的な訓練により、組織全体のセキュリティ意識を向上させられます。巧妙な攻撃に屈しない組織づくりのために、ぜひ「dmt」の導入をご検討ください。

dmtについてはこちら 詳細については、以下より遠慮なくお問い合わせください。
資料請求はこちら お問い合わせはこちら

株式会社クオリティア マーケティング部

企業を狙うLINE詐欺の実態とは?グループチャット誘導の狙いと社長なりすまし詐欺との関係

情報セキュリティ研修内容|目的・階層別のおすすめテーマと実施方法

フォローして
最新情報をチェック!