フィッシングが生き残り続けるのは、セキュリティパッチが決して当たらない唯一の部品──人間の判断力──を攻撃するからです。メッセージは年々洗練されてきました。文法は改善され、本物のロゴが使われ、近年ではAIが生成する流暢な文章も加わり、「誤字を探せ」という昔ながらのアドバイスはもう通用しません。今でも通用するのは、フィッシングが簡単には隠せない構造的な危険信号を知ることと、怪しいメールへの決まった手順を持つことです。
危険信号1:送信者アドレスが話の筋と合わない
メールの表示名は自由記述です。誰でも「PayPalサポート」やあなたの上司の名前を表示してメールを送れます。その裏にある実際のアドレスは、説得力を持って偽装するのがより困難です。行動を求めてくるメッセージでは送信者の詳細を展開して、次を確認しましょう。
- @の後のドメイン。 銀行を名乗るメールは、銀行の正確なドメインから来るべきです。そっくりドメインでも、フリーメールでもありません。
- そっくりドメインの手口。 文字の入れ替え、単語の追加、末尾の違い。
secure-yourbank-login.comはyourbank.comではありません。URLの本当のドメインは、最初のスラッシュの前にある最後の2つのセグメントです。その左側はすべて飾りであり得ます。 - Reply-toの不一致。 まっとうな送信者が、返信をまったく別のドメインに送らせる必要はめったにありません。
危険信号2:演出された切迫感
「24時間以内にアカウントが停止されます」「不審なログインを検知しました──直ちに確認してください」「最終通告」。切迫感はフィッシングのエンジンです。急かされた人は確認を飛ばすからです。本物の機関がメールのリンク経由で即時の行動を要求することはほぼなく、本当に緊急の用件なら、サービスに直接ログインしたときにも表示されているはずです。
メールを読んで時計の針の音が聞こえた気がしたら、その感覚こそを危険信号として扱いましょう。
危険信号3:リンク先が文面と違う場所
フィッシングはリンクに生き、リンクに死にます。予期しないメールの中の何かをクリックする前に、次を確認しましょう。
- ホバー(モバイルなら長押し)して、実際のリンク先をプレビューする。
- 機関を名乗るメッセージ内の短縮URLは信用しない。
- 間違ったドメイン上の、それらしいパスに注意する。URLのどこかに「login」の文字や銀行の名前があっても、何の意味もありません。
最も安全な習慣にかかるのは5秒です。メールのリンクは一切クリックせず、ブラウザを開いてサービスのアドレスを自分で入力するか、ブックマークを使いましょう。警告が本物なら、アカウントの中で待っているはずです。
危険信号4:認証情報、コード、支払いの要求
細部から一歩引いて、そのメールが実際に何を求めているかを見ましょう。ほぼすべてのフィッシングの最終目的は、次のいずれかです。
- 偽のログインページに入力させる、あなたのパスワード
- あなたとしてログインしようとしている攻撃者にリアルタイムで中継される、二要素認証コードや確認コード
- 請求書や急いでいる役員の話を添えた、支払いやギフトカードの購入
- マルウェアを届ける、添付ファイルの開封
まっとうなサービスがメールでパスワードの確認を求めることはありませんし、たった今あなたに届いたセキュリティコードを必要とするまっとうな人間も存在しません。もし怪しい場所で認証情報を入力してしまったなら、直ちにそのパスワードを変更し、パスワード漏洩チェックにかけてください。他でも使い回していたなら、そこでも変更を。できればパスワードジェネレーターの出力に置き換えましょう。
危険信号5:つじつまの合わない文脈
- 荷物を待っていないのに届く配達通知
- 取引したことのない会社からの請求書
- 書類を共有したことのない知人からの「共有ドキュメント」
- 応募も請求もしていない賞金、返金、遺産
フィッシャーが大量送信するのは、まさにあなたの文脈を知らないからです。あなたは知っています。一般論としてはあり得ても、あなた個人にとっておかしいメールは、最も信頼できる見分けポイントの一つです。
そもそもなぜフィッシャーがあなたのアドレスを持っているのか
あなたのアドレスがフィッシングの標的リストに載る経路は、主にデータ漏洩と収穫されたマーケティングデータベースです。この仕組みはスパムが勝ち続ける理由の考察で分解しています。露出を減らす習慣は2つです。
- 現状を確認する。 漏洩チェックでアドレスを調べ、既知の流出データセットに含まれていないか確認しましょう。漏洩したアドレスはフィッシングされます。それを予期して備えてください。
- 新しいリストに餌を与えない。 本当のアドレスで行う重要度の低い登録は、すべて将来のフィッシング経路です。使い捨ての登録は一時受信箱を経由させましょう。MailDropのアドレスは自動的に期限切れになるため、それを収穫したリストは虚空にメールを送ることになります。
怪しいメールへの30秒ルーティン
- クリックしない、返信しない、添付を開かない。 怪しいメールの中に安全に触れられるものはありません。配信停止リンクも含めてです。
- 本当の送信者ドメインを確認する。 表示名ではありません。
- 何を求めているか自問する。 認証情報、コード、お金、添付の開封?フィッシングと想定しましょう。
- 別経路で確認する。 サイトに直接アクセスするか、既知の電話番号を使うこと。メール内の連絡先は決して使わないこと。
- 通報して削除する。 メールプロバイダの通報ボタンを使いましょう。みんなのフィルターが賢くなります。
結論
すべての詐欺を分析で打ち負かす必要はありません。必要なのは少数の反射神経です。表示名より送信者ドメイン、メールのリンクより自分で入力したURL、切迫感への疑い、そしてメール経由でパスワードやコードを渡すことの絶対的な拒否。これらの習慣を身につけ、オンラインプライバシーチェックリストの区分けアプローチで本当のアドレスを出回らせないようにすれば、フィッシングの試みの圧倒的多数は、あなたに当たっても跳ね返るだけです。