サイバー犯罪は、他に類を見ない成長産業だ。FBIの「2021年Internet Crime Report」の統計によると、Internet Crime Complaint Center(IC3)への苦情件数は2017年以降増加している。2021年だけで、IC3は847,376件の苦情を受け、報告された損失額は69億ドルに達した。これは2020年の791,790件、42億ドルから増加している。
業界としてのサイバーセキュリティの大きな焦点は、企業や個人をだまして金銭やデータ、あるいはその両方を奪おうとする詐欺師を検知し、排除し、対処する取り組みだ。そのために、問題の技術的側面に対抗するための目覚ましい技術が開発され、ハッカーなどの悪意ある攻撃者がデータやアカウント権限に不正アクセスするのを防いでいる。
これは、特にサイバーセキュリティ対策が現在ほど堅牢ではなかったインターネット黎明期には、大いに理にかなっていた。しかし今や、サイバーセキュリティの技術面は、企業という比喩的な鎖における最も弱い環ではない。詐欺師はしばしば、企業内の人間を標的にし、個人情報やアカウントのパスワードなどの機密情報を渡すよう仕向け、その経路でアクセスを得る。
実際、「2021 Internet Crime Report」で最も多く報告された犯罪はフィッシングというソーシャルエンジニアリング詐欺で、被害者に個人情報やアカウント認証情報を明かさせたり、マルウェアをダウンロードさせたりするために、誰かを装った偽のメッセージを送り付けるものだ。フィッシングに関する苦情は2021年、IC3に30万件以上報告された。10万件を超えたインターネット犯罪はこれだけだった。
世の中には数十、少なくとも数百種類の詐欺があるが、ここではフィッシングやビジネスメール詐欺(BEC)など、企業に影響を与える可能性が高いものに焦点を当てる。ロマンス詐欺は企業に影響する可能性がそれほど高くないため、取り上げるとすれば「eSecurity Planet After Dark」に譲ることにしよう。
こうした点を踏まえ、詐欺師が何をするのか、誰を標的にするのか、そして比喩的にあなたの懐を狙う詐欺師をどう見抜くのかを見ていこう。
続きを読む:Most Organizations Do DMARC Wrong. Here’s How to Do It Right.
目次:
詐欺師は誰を、なぜ標的にするのか?
詐欺師がどのような標的を選ぶのかを説明するため、個人と企業の2つのカテゴリーに分けて見ていく。
個人
詐欺師に対処する際にまず覚えておくべきことは、彼らも究極的にはビジネスのプロだということだ。合法的なビジネスを営んでいないかもしれないし、平均的な合法ビジネスの専門家よりも良心に欠けているかもしれない。しかし、ビジネスのプロと詐欺師には似た考え方がある。多くの場合、最小限の投資で最大の利益を得られる収入源を探しているのだ。サイバー犯罪者も高いROIを求めるため、サイバー防御では、彼らを十分に苛立たせて別の標的へ向かわせることが目標になる。
より簡単に利益を得られる相手を探して、詐欺師は高齢世代を狙う傾向がある。FBIの2021年の報告書では、60歳超の個人が92,371件と、年齢層別で最も多くの苦情を受けた。また、報告された損失額も16.8億ドルと最も大きかった。記載された6つの年齢層(20歳未満、20~29歳、30~39歳、40~49歳、50~59歳、60~69歳)のうち、最も年齢の高い3層の損失額は合計41.3億ドルで、年間の損失報告総額の60%を占めた。
では、なぜ詐欺師は高齢者をより多く狙うのだろうか。高齢者は判断力が衰えている、あるいは技術に疎いという年齢差別的な思い込みを別にすれば、結局は誰が最も多くの資産を持っているかという問題だ。Federal Reserveのデータによると、2022年第1四半期時点で、55~69歳の年齢層は米国の資産の41.2%を保有している。一方、40歳未満の個人は6.5%だ。実際、55~69歳層は2007年第3四半期以降、米国の資産の40%超を途切れることなく保有している。
企業の標的
規模を問わず企業の場合、標的を決める要因は年齢ではなく、業種や保有している可能性のあるデータの種類になる。2021 IBM Threat Force Intelligence Indexによると、昨年最も攻撃を受けやすかった業種は製造業で、IBMが対応したサイバー攻撃の23.2%を占めた。金融・保険業が22.4%で僅差の2位だった。
金融・保険会社は、ここで取り上げているようなフィッシング詐欺に特に弱かった。この業界ではフィッシング攻撃が全攻撃の40%を占め、攻撃の70%は銀行を対象としていた。
医療業界も詐欺師にとって価値の高い標的だ。病院や個人診療所、薬局などが患者について保管している機密情報の量が多いためだ。
エネルギー企業や公益事業会社も、近年で特に注目を集めたサイバー攻撃の標的となっている。その例が、2021年5月のColonial Pipeline攻撃や、2021年11月の、Deltaが所有するMonroe Energyへの攻撃だ。どちらの業界も日常生活に不可欠で莫大な利益を生むことを考えれば、ランサムウェアの格好の標的になる。
政府機関は、エネルギー業界と医療業界の双方の長所を詐欺師に提供する。機密情報にアクセスできるうえ、市民の日常生活に不可欠な存在だからだ。2020年だけで、米国の政府機関は79件のランサムウェア攻撃を受け、推定188.8億ドルの損害が生じた。
続きを読む:Top Secure Email Gateway Solutions for 2022
詐欺師が使う一般的な手口とは?
このセクションは2つに分ける。まず、検知ツールを回避する手法やデジタル偵察の手法など、サイバー攻撃の技術的側面を取り上げる。次に、ソーシャルエンジニアリングやフィッシングなど、ほとんどの詐欺師が使う基本的かつ根本的な手法を見ていく。
技術的な手口
サイバー犯罪を特徴づけるのは、詐欺師やその他のインターネット犯罪者が、ユーザーや企業のデータを自分たちの目的に利用するためのデジタルツールやソリューションにアクセスできることだ。SharkBotのようなマルウェアはキーストロークやブラウザーCookieを記録してログイン情報を盗める。ランサムウェアは被害者がハッカーの要求する身代金を支払うまでデータへのアクセスを遮断したり、インターネットブラウザーを乗っ取ったりするなど、さらに多くのことを実行できる。
他の技術分野と同様、サイバー犯罪も絶えず進化している。MicrosoftがMicrosoft Officeで信頼されていないファイルのマクロ実行をブロックした際(これは詐欺師にとって一般的な侵入口だった)、ハッカーは悪意あるファイルを再構成して回避することで、その侵入口を使い続けることができた。
詐欺師にとって特に強力な新興技術の1つが、ブロックチェーンと、それに関連する暗号資産やNFTだ。ブロックチェーンの支持者は詐欺防止ツールとしてその価値を喧伝してきたが、ブロックチェーンは特定の種類の攻撃を防ぐのに役立つ一方で、別の攻撃には極めて脆弱だ。
クリプトジャッキングとは、暗号資産をマイニングするためにコンピューターの処理能力を乗っ取る行為で、ブロックチェーン関連の詐欺でよく使われる手法だ。悪意あるリンク経由で導入されたり、アクセス権を持つ人物がコンピューターに直接インストールしたりする。このタイプの詐欺は少なくとも2011年から存在している。同年、Australian Broadcasting Corporationの従業員が高度なITアクセス権限を悪用して社内のコンピューターを乗っ取り、Bitcoinをマイニングした。
詐欺の世界における比較的新しい技術革新には、その他にも、セッションCookieの窃取による多要素認証の回避、データを盗んでさらなる脅迫に利用しながらWindowsマシンをロック・暗号化できるLilithランサムウェア、そしてファイルレスマルウェアを使ってコードを注入し、検知を回避するWindowsイベントログの悪用手法などがある。
ソーシャルな手口
しかし、自由に使えるツールがどれだけあっても、詐欺師にとって最も役立つツールは最も単純なものだ。基本的なフィッシングやソーシャルエンジニアリングの手法は、今でもサイバー攻撃の最も一般的な出発点である。電話で相手を信頼させたり同情させたり、あるいは悪意あるメールを開くよう単純に怖がらせたりするなど、手口を認識し、特に見知らぬ相手とやり取りする際は警戒を怠らないことが重要だ。
フィッシングで見られるような、誤解を招くメールや偽メールは、最も一般的な攻撃手法の1つだ。これを読んでいる人なら、政府機関やソーシャルメディアプラットフォーム、医療機関の代表を装い、マルウェアを仕込んだウェブサイトへのリンクをクリックさせたり、感染した添付ファイルを開かせたりしようとする偽メールを、何通も受け取ったことがあるだろう。
こうしたメールは、しばしばFOMO(取り残されることへの恐れ)につけ込もうとする。読者の不安を高め、クリックを強いるため、「緊急」などの表示を何らかの形で付けることが多い。これは、ビジネスのプロが販売を成立させるために使う手口と同じだ(例えば「この商品は残り10個しかないので、売り切れる前に今すぐ買うべきです!」)。FOMOはつけ込むのに非常に強力な感情であり、この種の通信を受け取った場合、送信者が正規の相手ではないというわずかな疑いでもあるなら、読まずに削除するのが最善だ。
インターネット詐欺師から身を守るには?
サイバーセキュリティの個人に関わる側面では、組織の全階層で警戒を怠らないことが重要だ。メールゲートウェイやDMARCなどのツールはメールやデータの安全確保に大きく役立つが、サイバーセキュリティに100%確実な技術的ソリューションは存在しない。そのため、企業の責任者は、会社のサイバーセキュリティ基準が常に満たされるよう、自らの役割を果たさなければならない。
「サイバーセキュリティはチームスポーツだ」というよくある言葉は、今も正しい。会社のデータが比喩的な金庫の中の資金だとすれば、そのデータにアクセスできる全員が、詐欺師にとって成功への潜在的な経路になる。つまり、金庫を安全に保つために全員が役割を果たす必要がある。従業員向けのサイバーセキュリティ研修を実施することは、全員の情報を可能な限り安全に保つために必要な、全社的なベストプラクティスを確立・維持するうえで非常に役立つ。
最後に、たとえ本当にベストプラクティスを無事に実践し、優れたサイバーセキュリティソリューションを導入していたとしても、ハッカーや詐欺師が機密情報にアクセスする方法を見つける可能性はあると覚えておくことが重要だ。そのような事態が発生した場合、サイバー攻撃が事業に与える全体的な被害を最小限に抑えるため、トリアージとバックアップの手順を整備しておく必要がある。
現代のビジネスの世界では、サイバーセキュリティはあらゆる組織にとって最も重要な要素の1つだ。社内データであれ顧客データであれ、企業が処理できるデータ量が多いほど、インターネット犯罪者に悪用される可能性も高い。従業員向けの堅牢なサイバーセキュリティ研修、最新のサイバーセキュリティソフトウェアやサービス、あるいはその組み合わせによって、データと顧客のデータを安全に保つことは絶対に必要だ。





