Instagram責任者のAdam Mosseri氏は、Googleから送られてきたように見える非常に巧妙なフィッシング攻撃に、危うく引っかかるところだったと明かした。電話と巧妙に偽装されたメールを組み合わせたこの詐欺は、経験豊富なテクノロジー業界のリーダーさえだますほど、フィッシングの手口が高度化している実態を浮き彫りにした。
Mosseri氏はThreadsへの投稿で、Metaが所有するソーシャルメディアプラットフォーム、今回の体験を共有した。
「昨日、巧妙なフィッシング攻撃を経験した」と同氏は書いた。「流ちょうな英語を話す人物から818-538-7922で電話があった。Googleアカウントが侵害されたと言われ、本人確認のためのメールが送られてきた」
Googleの担当者を装った電話の相手は、Gmailのパスワードをその場で、通話中に変更するよう促し、パスワードを声に出して言わないよう警告した。
偽のメール、実在するドメイン
Mosseri氏によると、この詐欺が特に危険だったのは、メールが正規のGoogleアドレスforms-receipts-noreply@google.comから送られたように見えたためだ。メールに含まれていたリンクは、Googleのドメイン上でホスティングされたページ、https://sites.google.com/view/pendingticketsへ誘導するものだった。
「メールもフォームも(Googleの各種サービスを介した)安全なGoogleドメインから送られてきたため、1年前に同様の攻撃を受けた友人から聞いていなければ、私もだまされていたかもしれない」とMosseri氏は付け加えた。
Googleが回答:「当社から電話をかけることは決してない」
Mosseri氏が問題を指摘すると、Google WorkspaceはThreads上で、詐欺に使われたフォームとウェブサイトを停止したと明らかにした。
「ご指摘ありがとうございます。昨日、そのフォームとサイトを停止しました。また、この種の攻撃に対する防御策を継続的に展開しています。念のためお伝えすると、Googleがアカウントについて電話をかけることは決してありません」
Googleの広報担当者はABC Newsの取材に対し、ユーザーの安全が最優先事項だと強調した。
「この特定の攻撃者や同様のフィッシング手法からユーザーを守るため、数多くの保護機能を導入しています」とGoogleの広報担当者は述べた。「ユーザーには、2要素認証を導入することとパスキーを利用することを強くお勧めします。これらはフィッシング攻撃に対する強力な防御となります」
専門家が勧める対策
専門家は、ログイン情報やパスワードを求める電話やメールでの緊急の依頼には注意するようユーザーに呼びかけている。Googleを含む正規の企業が、電話でリンクをクリックしたり、パスワードを変更したりするよう求めることはない。
- 緊急性をあおる手口に注意:詐欺師は、パニックを引き起こして急いで行動させようとすることが多い。
- ドメイン名を確認:サイトに「Google」と表示されていても、巧妙に偽装された偽物の可能性がある。
- クリックする前にリンクにカーソルを合わせる:遷移先の実際のウェブアドレスを確認できる。
- 予期しないSMSやメールのリンクはクリックしない、特に個人情報の入力を求められた場合は注意が必要だ。
ソーシャルメディアで広がった反応
この出来事はネット上でさまざまな反応を引き起こした。心配する声がある一方、皮肉を込めた反応もあった。Threadsでは、Instagramの責任者がGoogleに直接つながる窓口を持っていないように見えることに、ユーザーが驚きを示した。
「Instagramの責任者ともあろう人が、パスワードのリセットについてGoogleが電話をかけてくると信じているの?」と、あるユーザーは皮肉った。同様の経験をしたユーザーは、「去年の夏に私が受けた攻撃とほぼ同じだ……同じ連中に違いない」と述べた。
別のユーザーは、「Adam、ここは私に任せて。あなたのお母さんの旧姓と、育った街の通りの名前が必要なだけだよ」と冗談を飛ばした。
冗談はさておき、Mosseri氏の経験は、テクノロジー業界のリーダーであっても、誰もが標的になり得ることを改めて示している。





