フィッシング詐欺とは? わかりやすく解説

Weblio 辞書 > 辞書・百科事典 > デジタル大辞泉 > フィッシング詐欺の意味・解説 

フィッシング‐さぎ【フィッシング詐欺】


フィッシング

別名:フィッシング詐欺
【英】phishing

フィッシングとは、インターネット詐欺の手法のひとつで、名の通った機関Webサイト装って詐欺を働く手法のことである。「フィッシング」(phishing)の語は、「人を釣る」(fishing)と「詭弁を弄する」(sophisticate)を掛け合わせた独自の綴り表記される

フィッシング詐欺は、大手ショッピングサイト金融機関偽装するか、あるいは巧みに利用することで行われる。まず、有名サイト装ったメールが(無作為送信結果個人あてに送られるメールには、更新期限が迫っている、といったもっともらしい督促なされている。そこでWebサイトジャンプすると、大手サイト認証画面にたどり着く。このとき、たどり着いた大手サイトらしいWebサイトは、ソースコードコピーして再現されニセモノサイトである。判別するには、ドメイン名注意深く確認しなくてはならない。そこでたいていの人はニセサイトが促すとおりに認証フォーム個人情報入力してしまう。そのようにして個人情報クレジットカード番号盗まれる

あるいは、メールからジャンプしたWebサイトそのもの本物であり、その上に現れる認証用のポップアップウィンドウだけが詐欺師設けたニセ認証であることもある。こちらはサイトドメイン名確認してニセモノとはわからないので一層たちが悪い。こちらもニセ認証フォーム個人情報などを入力させ、個人情報を盗む。

フィッシングが登場した背景としては、ネットワークコンピュータ詳しくない一般利用者も広くネットワーク利用するようになったこと、オンラインショップホームバンキングなど、金銭取引ネットワーク活用する場面広がったことなどを挙げることができる。

フィッシングに対す防御策としては、メールに貼られたリンクからはサイト移動せず、ブラウザURI直接入力するか検索するなどして自分当のサイト行き事実関係確認すること、電話などで連絡とっても用が足せるのであればインターネットよりも電話連絡などを利用すること、アドレスバーを常に確認するようにしてURI本物であるかどうか確かめクセを持つこと、などを挙げることができる。

いわゆるフィッシング詐欺の中でも誰彼かまわずメール送りつけて被害者を待つのではなく特定個人対象にして誘導詐欺試みタイプのフィッシング詐欺手法は、特にスピアフィッシング呼ばれるスピアフィッシングでは個人情報をあらかじめ念入りに調査する手間が必要となるが、その分詐欺内容信憑性を増すことができ、同時に引っかかりそうな相手選別することができるという厄介なメリット持っているちなみにスピアフィッシング」は「spearfishing」と綴るが、これを「spearfishingと書けば、特定の狙って銛(もり)で突くことによって直接刺しとどめることを意味する


フィッシング (詐欺)

出典: フリー百科事典『ウィキペディア(Wikipedia)』 (2026/08/02 01:46 UTC 版)

(架空の)銀行から送られた銀行口座の暗号を取得するための偽サイトへ誘導するための電子メールの例

フィッシング: phishing、フィッシング詐欺)とは、実在する信頼できる組織(金融機関、宅配業者、クラウドサービス、官公庁など)になりすまし、ユーザからID、パスワード、クレジットカード情報などの重要な個人情報を詐取する、あるいはマルウェアに感染させるインターネット詐欺行為である[1][2][3][4]。人間の心理的な隙や行動のミスにつけ込む「ソーシャル・エンジニアリング」の一種に分類される。インターネット上で様々なサービスが提供されるにつれ、年々増加と高度化の傾向が顕著である[4][5][6][7]

概要

フィッシングは、攻撃者が会員制ウェブサイトや有名企業、銀行、政府機関などを装い、個人情報(クレジットカードの会員番号といった個人情報や、銀行預金口座を含む各種サービスのIDやパスワードなど)を詐取することを目的とする[8]

フィッシングの手口として、最も一般的なのが電子メールである[9]。具体的な手口として、「ユーザーアカウントの有効期限が近づいています」や「新規サービスへの移行のため、登録内容の再入力をお願いします」、「お客様が不在の為お荷物を持ち帰りました。こちらにてご確認ください」、「お客様のクレジットカードで不正な使用を検出しました」などと、本物のウェブサイトを装った偽のウェブサイトへのURLリンクを貼ったメールを送りつけ、重要な個人情報を獲得する[1][2][3]

2024年の国内フィッシング報告件数は過去最多の1,718,036件に達し、前年比で約1.44倍に急増するなど、被害の拡大が続いている[7]。攻撃対象は、クレジットカードや金融系サービスが中心であり、労働金庫信用金庫農業協同組合(JA)や消費者金融など、これまで標的とされにくかったブランドへの攻撃が増加しており、対策が手薄な分野が狙われる傾向にある 。また、ID窃盗(識別符号窃用)型の不正アクセス検挙件数においては、パスワード管理の甘さにつけ込む手口の割合が減少する一方で、元従業員や知人など内部事情を知る者による犯行が増加している 。

さらに、生成系AIの利用により[10]自然な文章の詐欺メールの増加、多言語への即時翻訳、セキュリティ検知を回避するための詐欺メールの増加といった現象が見られる[11]。その他では、SMSを用いたスミッシングや、QRコードを用いたクイッシングなどの手口が多く確認されている[7]。近年ではフィッシング詐欺とランサムウェアを組み合わせた攻撃も増加している[7]

語源

語源については諸説ある。"fishing"(釣り)のハッカー的なスラング(Leet的言い換えと呼ばれる意図的な同音別表記)であるが、fがphに変化しているのは"phreaking"(フリーキング。音声によって電話網を意図的に誤作動させる不正行為)からの類推であると考えられている。このほか、"password harvesting fishing" の略とする説もある。日本総務省は、「釣り(fishing)と洗練(sophisticated)から作られた造語」と「知恵蔵」からの知見を説明している[12]

ターゲットによる分類

不特定多数型(一般的なフィッシング)

特定のターゲットを定めず、無差別に大量のメール(スパム)を広範囲に送りつける攻撃。ECサイト、宅配業者、公共サービス、金融機関、動画配信サービス、携帯キャリアなどが騙られることが多く[7]、メールの内容は、緊急性や重要性をアピールする文面が使われることが多い(例:「アカウントがロックされました」「不在通知」「当選のお知らせ」)[13]。攻撃者は、電子メールやSMSなどを利用し、リストにある大量の宛先に一斉送信する。

スピアフィッシング

フィッシングのうち、特定の個人、団体を標的としたものをスピアフィッシング(spear phishing、魚突き)と呼ぶ[14]。スピアフィッシングでは、特定の個人や組織を標的とし、本物であると信じ込ませるためにパーソナライズされたメッセージ(特に電子メール)を使用する[15] 。成功率を高めるために、標的対象の個人情報や公開情報を収集(OSINT)し、利用することが多い[16][17][18][19]。 さらに、特定のリンクを誘導する方法や、やり取りを数回行って信用させてから攻撃する手法が増えている[14]

これらの攻撃は、機密性の高い財務データやサービスにアクセスできる幹部や財務部門の担当者を標的とすることがよくある。会計事務所や監査法人は、従業員がアクセスできる情報の価値が高いため、特にスピアフィッシングに対して脆弱である[20]

ロシア政府が運営する脅威グループ4127(Fancy Bear、GRU 26165部隊)は、Hillary Clintonの2016年大統領選挙キャンペーンを標的に、1,800以上のGoogleアカウントに対してスピアフィッシング攻撃を行った。その際、 accounts-google.com ドメインを使用して標的ユーザーを脅迫した[21][22]

年齢層ごとのスピアフィッシングに対する感受性に関する研究では、21日間にわたる毎日のメールでの模擬フィッシングリンクに対し、18〜25歳の若者の43%、年配ユーザーの58%がクリックしたことが判明した。年配の女性が最も感受性が高く、若年層の感受性は研究期間中に低下したが、年配ユーザーの感受性は変わらなかった[23]

ホエーリング

スピアフィッシングの一種で、経営層、役員、政治家、有名人など、ビジネスにおける重要人物を標的とするものはホエーリング(whaling、捕鯨)、ホエールフィッシングと呼ばれる[24]。近年ではディープフェイク音声が使われる事例がある[25]

ビジネスメール詐欺

ビジネスメール詐欺(英:Business Email Compromise、略:BEC)とは、フィッシィングの一種であり、企業の従業員や取引先を装って巧みな偽メールを送り、最終的に偽の口座に送金させるなどして金銭をだまし取る詐欺の手口である[26]。 主に企業の財務部門や経営層、あるいは海外企業と取引を行う担当者が標的となり、ソーシャルエンジニアリングの手法を用いて心理的な隙を突くのが特徴である。スピアフィッシングと比較して、特定の組織を狙うという点では共通しているが、直接的に金銭の詐取するという目的と、メールの文章だけで騙すという手口が異なる。ビジネスメール詐欺では、単なるフィッシングメールとは異なり、事前の入念な調査(偵察)に基づいて行われる。犯罪者は標的企業の組織図や取引先との関係性、過去のメールのやり取りなどをあらかじめ調査し、本物のメールと見分けがつかないような偽のメールを作成する。事例としては、取引先との偽請求書を送りつける[26]、偽の振込先口座の変更指示を依頼するメールを送りつける、などが挙げられる。ビジネスメール詐欺を防ぐためには、振込先口座の変更指示があった場合は二重に確認する、組織内での承認プロセスを厳格化し単独の判断での送金を防ぐ、定期的な従業員向けのセキュリティ教育や訓練を実施する、などが挙げられる[26]

媒体・経路別の手法

電子メールフィッシング

フィッシング攻撃は、しばしばスパムメールを通じて行われ、個人を騙して機密情報やログイン認証情報を漏洩させようとする。攻撃の大部分は、特定の標的を定めずに大量のメールを広範囲に送りつける無差別攻撃である[27] 。攻撃者の目的は様々だが、金融機関、電子メールおよびクラウド生産性プロバイダー、ストリーミングサービスなどが一般的な標的となる[28] 。盗まれた情報やアクセス権は、金銭の窃取、マルウェアのインストール、あるいは標的組織内の他の人物へのスピアフィッシングなどに悪用される[29]。侵害されたストリーミングサービスのアカウントは、ダークウェブ・マーケットで販売されることもある[30]

この種のソーシャル・エンジニアリング攻撃では、銀行や政府機関などの信頼できる情報源からのものであるように見せかけた詐欺メールやメッセージの送信が行われる。これらのメッセージは通常、偽のログインページへとユーザーを誘導し、そこで認証情報の入力を促す。

クローンフィッシング

過去に受信した正規のメール(注文確認メールや配送通知など)をそっくりそのままコピーし、その中に含まれるリンクや添付ファイルを悪意のあるものにすり替えて再送するクローンフィッシング(clone phishing)という手法がある[31]

二段階式フィッシング

二段階式フィッシングとは、1通目にわざと不審なメールを送り、それを見破って警戒した受信者に対して、2通目でシステム担当などを装った注意喚起や受信状況の調査を名目に偽サイトへ誘導する手法である[32]。1通目が怪しいと気づいた人ほど、その後に届く2通目の不審メールへの対策を装った内容を信用してだまされやすくなる心理的な隙を突く特徴がある[32]

SMSフィッシング(スミッシング)

一般的なSMSフィッシングメッセージの例

SMSフィッシング[33]、またはスミッシング(smishing)[34][35]は、携帯電話やスマートフォンSMS(テキストメッセージ)を使用して囮となるメッセージを送信するフィッシング攻撃の一種である[36]

攻撃者は被害者の携帯電話番号宛に、不在通知などを装ったSMSを送信する。被害者は通常、リンクをクリックするか、電話番号に電話するか、あるいは攻撃者が提供したメールアドレスに連絡するよう求められる。その後、他のウェブサイトのログイン認証情報などの個人情報を提供するよう促す。

多くのスマートフォンは高速なインターネット接続を備えており、URLの表示が制限されるため、スミッシングは電子メールフィッシングと同様に効果的である[37]。スミッシングのメッセージは、見慣れない電話番号から届くこともある[38]

近年では、IMSIキャッチャーを利用したSMSブラスター攻撃という手法が増えている[39]。IMSIキャッチャーを搭載した車で移動しながら、周辺のスマホを強制的に偽基地局(IMSIキャッチャー)に接続させ、宅配業者や金融機関、通信キャリアなどを装ったスパムSMSを送信するという手口である[39]

ビッシング

ビッシング(vishing)または、ボイスフィッシングは、自動音声(ロボコール)を利用して多数の人々に電話をかける。このとき、攻撃者はVoIPの仕組みを悪用し、発信元の電話番号を偽装(スプーフィング)することもある[40]。被害者に対し、法的な脅迫や、PCサポート業者を装った内容を伝えることで、情報を入手するためにソーシャル・エンジニアリングを使用する攻撃者に接続される[41]。その後、機密情報を詐取したり、マルウェアをインストールさせたりする。ビッシングは、電子メールフィッシングに比べて音声通話に対する一般の警戒心が低く、信頼性が高いという点を利用している[42]

クイッシング

クイッシング、またはQRコードフィッシングは、詐欺師はQRコードの利便性を悪用し、悪意のあるウェブサイトへのリンクが埋め込まれたコードをスキャンさせることで、ユーザーから機密データを騙し取る手法である[43]。電子メールやウェブサイトを用いた従来のフィッシングとは異なり、QRコードを使用することで電子メールフィルターを回避し[44][45]、 被害者が詐欺に引っかかる可能性を高めている。偽のコードは、電子メールやソーシャルメディアで送信されるほか、広告ポスターや駐車場の掲示物などの正当なQRコードの上に物理的なステッカーとして貼られることもある[46][45] 。被害者が電話やデバイスでQRコードをスキャンすると、個人情報、ログイン認証情報、または財務詳細を盗むように設計された偽のウェブサイトにリダイレクトされる[44]

この手法は、人々がQRコードを信頼する傾向があり、URLやメールリンクほど注意深く精査しない傾向を利用している[43]電子マネーの決済、イベントのチェックイン、製品情報などでQRコードの使用が広まるにつれ、クイッシングはセキュリティ上の重大な懸念事項として浮上している。英国の国立サイバーセキュリティセンター(NCSC)は、このリスクを他の種類の誘引手法よりも低いと評価しているものの[47] 、ユーザーは見慣れないQRコードをスキャンする際には注意を払い、信頼できるソースからのものであることを確認するよう助言されている。

検索エンジンフィッシング

検索エンジンフィッシングは、攻撃者がSEOポイズニングを行うことで、正規のサイトを装ったフィッシングサイトが検索で上位に表示されるように仕掛ける手口である[48]。誘導したフィッシングサイトで、重要な個人情報の入力を促したり、マルウェアをダウンロードさせることで、情報を詐取する。銀行、送金サイト、ソーシャルメディア、ショッピングサイトなどが主な標的となる[48]

SNSのDM機能を用いたフィッシング

SNSが普及するに伴い、SNSのDM(ダイレクトメール)機能を用いたフィッシングが増加している。XInstagramLINEなどのダイレクトメッセージ(DM)や投稿を利用し、「この写真、あなたが写ってる?」等のメッセージを送り、偽のログイン画面へ誘導して個人情報を詐取する[49]。このDMを利用したフィッシング詐欺を応用し、殺猪盤(国際ロマンス詐欺)と呼ばれる長期間かけて信頼関係を築きフィッシングサイトの一種へ誘導して巨額を詐取する手口が世界的な問題となっている[50]。攻撃者が架空の投資を持ち掛けるケースも報告されている[50]。攻撃者が乗っ取ったアカウントを利用するケースも多い[51][49]

攻撃技術

AiTM攻撃

従来のフィッシング攻撃は通常、不正なウェブサイトに直接入力されたユーザー資格情報を取得することに限定されている。AiTM(Adversary-in-the-Middle)攻撃は、フィッシング攻撃を高度化することにより、単にID・パスワードを盗むだけでなく、ユーザーと正規サイトの間の通信に割り込み、認証済みのセッションCookieを盗み取ることが可能になっている。これにより、攻撃者は、多要素認証(MFA)を突破することが可能になっている。

AiTM攻撃では、フィッシングメールなどを送ることで、ユーザーを偽のログインページに誘導する[52]。ユーザーが偽サイトでID・パスワードを入力すると、その情報は攻撃者のサイトを経由して本物のサービスに送信する[53]。この時、攻撃者は通信の中間に割り込み(プロキシサーバーとして機能し)、ユーザーの認証情報と、MFA完了後に発行されるセッションCookieを盗み取る。これにより、通常は盗まれたデータを保存するフィッシングサイトを探すセキュリティシステムによる検出が困難になる[52]。ログイントークンとセッションクッキーを即座に取得することで、攻撃者はアカウントに侵入し、セッションがアクティブである限り、実際のユーザーと同様にそれを使用できる。

AiTM攻撃では、元々はペネトレーションテストのためのオープンソースツールとして作成されたEvilginxが利用されることがある。Evilginxは仲介者として機能し、パスワードやログインコードを保存することなく、被害者と実際のウェブサイト間で情報を中継する。

ユーザーの操作に合わせて攻撃者が即座に認証を突破することから、リアルタイムフィッシングとも呼ばれる[54]

URLおよび表示の偽装

フィッシング攻撃には、正当な組織からのものであるかのように見せかけた偽のリンクの作成が含まれることがある[55] 。ホモグラフ攻撃という、URLのホスト名の文字として、真正なサイトに酷似した、異なる文字( = 見た目の形が紛らわしい文字)を用いて偽装する手法が利用されることがある。この例として http://www.exаmple.com/ があり、ここでの3文字目はラテン文字の「a」ではなく、キリル文字の「а」である。被害者がリンクをクリックした際、3文字目が実際にはキリル文字の「а」であることに気づいていない場合、悪意のあるサイト http://www.xn--exmple-4nf.com/ にリダイレクトされる。

同様の例として、リンクの表示テキストとリンク先を変えておくリンク偽装や、サブドメインを悪用し正規サイトに見せかける手法がある。いずれの場合も、リンク先を確認するために、多くの電子メールクライアントやウェブブラウザでは、マウスをリンクの上に置くとステータスバーにURLが表示される。しかし、一部のフィッシング詐欺師はこのセキュリティ対策を回避できる場合がある[56]

ファーミング

また、DNSキャッシュポイゾニングや、偽のWifiアクセスポイント(Evil Twin攻撃)を利用することで、正しいURLを入力しているのに偽のウェブサイトに誘導されてしまうファーミングという手法がある[57]。また宅配便の不在通知を装った偽のSMSを送りつけ、マルウェアをダウンロードさせる手法もある[12]

クロスサイトスクリプティング

フィッシングにおいて、クロスサイトスクリプティング(XSS)は、正規のウェブサイトを侵害し、ユーザーを欺くための手段として悪用される。攻撃者は、MPackなどのエクスプロイトキットを正規のウェブサイトに埋め込み、そのサーバーを訪れたユーザーを悪意あるサイトへリダイレクトさせる「ページハイジャック」を行うことがある。この際、悪意あるインラインフレームを挿入することでエクスプロイトキットを読み込ませる手法がとられ、特定の企業などを標的とした水飲み場型攻撃と併用されることが多い[58]。 また、XSSはWebサイトの模造にも用いられる。攻撃者は、ユーザーが信頼する正規サイトの脆弱性を攻撃し、JavaScriptや画像を利用してアドレスバーやコンテンツを偽装する。これにより、正規サイトと模造サイトがあたかも連携して動作しているかのように見せかけ、本物のサイトであると誤認させることが可能となる[59]。このような攻撃を実行するためのツールとして、BeEF(Browser Exploitation Framework)などが存在する[60]

ソーシャル・エンジニアリング

偽のウイルス通知

フィッシングでは、技術的な手法だけではなく、人間の心理的な隙や恐怖心を利用するソーシャル・エンジニアリングの手法頻繁に使用される。

多くの場合、信頼できる実体になりすまし、被害者の銀行口座や保険口座を閉鎖または差し押さえると脅すなどして、緊急性や重要性をアピールすることが多い[61][62]。また、PCサポート業者を装った内容を伝えることで、安心感を与える手法もある。

なりすまし以外の方法では、被害者を騙して悪意のあるリンクをクリックさせるためにフェイクニュース記事を使用する方法がある。これらのリンクは、一見すると正当に見える偽のウェブサイトにつながることが多いが[63]、実際には攻撃者によって運営されており、マルウェアをインストールしようとしたり、被害者に偽のウイルス通知を表示したりすることがある[64]

ソーシャル・エンジニアリングを利用したフィッシング詐欺として、サポート詐欺があげられる[65]。サポート詐欺は、フィッシング、スケアウェア(恐怖による不安を煽るソフトウェア)、なりすましなどのソーシャルエンジニアリング技術を複合的に利用し、偽の警告や不安を煽る言葉でユーザーに恐怖心を与え、マルウェアのインストールや金銭の支払いをさせたり、情報を提供させたりする手口である[65]

攻撃ツール

フィッシング攻撃には、専用のソフトウェアツールが利用されることがある。不正アクセス禁止法により、許可なく他者のシステムへ不正アクセスを行う目的でこれらのツールを使用することは処罰の対象となる[66]

フィッシングキットとPhaaS

攻撃者は、フィッシングサイトの構築から被害者への誘導までを一括して行う「フィッシングキット」を利用することがある。フィッシングキットは、実在するウェブサイトを模した偽サイトのHTMLテンプレート、認証情報を収集するスクリプト、メール送信機能などを一式にまとめたものである[67]

近年では、こうしたツール一式をサービスとして提供するPhaaS(Phishing as a Service)が登場している[68]。PhaaSでは、Telegramなどのメッセージングアプリを通じてフィッシングキットが販売されており、高度な技術を持たない者でも月額サブスクリプション形式でAiTM機能付きのフィッシングサイトを開設できる[68]。このような攻撃インフラの商品化は、フィッシング攻撃件数の増加と手口の高度化の一因とされる[69]

侵入テストツールの悪用

本来はセキュリティ専門家によるペネトレーションテストを目的として開発されたツールが、フィッシング攻撃に転用される事例がある。

Metasploitフレームワークはその代表例で、Rapid7が開発したオープンソースのセキュリティ検証ツールである。Metasploit Proにはフィッシングメールの一斉送信、ウェブサイトの複製(クローン)、認証情報の収集といった機能が実装されており、本来はセキュリティ担当者が組織の脆弱性を評価するために設計されたものである[70]。しかし2009年のBlack Hatカンファレンスにおける発表では、同フレームワークのモジュールがスピアフィッシング攻撃の実行に転用できることが実証された[71]

同様に、ウェブブラウザの脆弱性を悪用するオープンソースツールBeEF(Browser Exploitation Framework)も、攻撃者によってフィッシングサイトへの誘導や偽のウイルス警告の表示に利用されることが知られている[72]

Evil Twin攻撃(偽Wi-Fiアクセスポイント)

Evil Twin攻撃は、正規の公衆Wi-Fiアクセスポイントに見せかけた偽のアクセスポイントを設置し、接続したユーザーの通信を傍受する手口である。攻撃者は空港・カフェ・ホテルなど公衆Wi-Fiの利用が多い場所に偽のアクセスポイントを設け、ユーザーを偽のログインページへ誘導して認証情報を詐取する[73]。ファーミングと組み合わせて使用されることもある[74]

SMSなりすまし送信

SMSの送信元を詐称(スプーフィング)する手法を利用したスミッシング攻撃が確認されている。攻撃者は宅配業者や通信事業者、公的機関になりすましたSMSを不特定多数に送信し、偽サイトへ誘導して個人情報を詐取する[75]。IPAによれば、かたられるブランドは宅配業者から通信事業者・公的機関へと変化しながら継続しており[76]、フィッシング対策協議会の報告では2024年の国内フィッシング件数急増の背景の一因として指摘されている[77]

対策

社会的対策

フィッシング詐欺に対する相談窓口・情報提供先は以下のとおりである。

  • フィッシング110番(警察庁)
  • フィッシング対策協議会:2005年設立[78]。フィッシングに関する情報集約、共有、対策推進を行う[79]
  • IPA(情報処理推進機構)セキュリティセンター
  • 国民生活センター

フィッシングサイトを早く見つけて、早く閉鎖することは被害を極小化するためには重要な取り組みである。社内の限られて人員で対応するには限界もあり、24時間対応していくれる、専門のセキュリティベンダーや脅威インテリジェンスプラットフォームを利用することが効率的である。

認証関係の対策

FIDO2認証の導入

フィッシング詐欺の中でも高度なAiTM攻撃に対抗するために、指紋や顔認証、物理セキュリティキーを利用したFIDO2認証があげられる[80]。FIDO認証では、正規のドメインと認証情報が暗号技術で紐付けられている。ユーザーは従来のIDやパスワードの替わりに、パスキーが発行される。パスキーによる認証ではユーザ側のデバイス上で生体認証などのローカル認証が必須なため、万が一ユーザーが偽サイト(フィッシングサイト)を開いてしまっても、認証プロセスが作動せず、物理的にログイン情報を渡すことができない[80]

アプリ認証

SMSによるワンタイムパスワードは傍受されやすいため、認証アプリ(Google AuthenticatorMicrosoft Authenticator)や、スマートフォンへのプッシュ通知による承認へ移行する[81]

メール・通信の対策

DMARC

DMARCは、送信元アドレスが詐称されていないかを検証する技術である。認証に失敗したメール(なりすまし)を迷惑メール扱いにするか受信拒否するように制御できる[82]

BIMI

BIMIBrand Indicators for Message Identification)は、DMARCを導入した正規の企業からのメールに対し、受信トレイで企業のブランドロゴを表示させる技術。ユーザーが一目で公式メールだと判断できる[83]

高レベルのサーバ証明書

金融機関などでは高レベルのサーバ証明書であるEV証明書を導入することで、正規サイトであることをユーザーに確認させることができる[84]。近年では、フィッシングに使われるURLにおいても、DVレベルのサーバ証明書が導入されているため、サーバ証明書の有無やHTTPSの表示だけで安全性は担保できない[85]。HTTPSフィッシングという、HTTPSの表示を利用し、フィッシングサイトを合法的で信頼できるように見せかける攻撃もある[86]

ユーザー側の対策

CSIRTの組織化

フィッシング詐欺では初動の遅れが被害拡大につながる恐れがあるため、CSIRT(インシデント対応チーム)を組織し、認証・メール・ログの監視・対応体制を平時から整備しておくことが重要である[87]

パスワードマネージャー、クレジットカードマネージャーの利用

パスワードマネージャーは、記録された正しいURLと現在のページを検証し、一致しない限りパスワードを自動入力しない。人間が見落とすような微細なURLの偽装(ホモグラフ攻撃など)を機械的に検知できる[88]

ウォレットアプリの利用

スマートフォンのOSやブラウザに組み込まれているウォレットアプリでは、カード情報はプライベートサーバーに安全に保管され、実際の店舗での支払い時には販売者にカード番号ではなくバーチャルアカウント番号が送信される。このため、フィッシングによりカード情報そのものが流出しない[89]

個人情報を入力する前に、本物であることの確認

重要な個人情報(クレジットカード番号や暗証番号、パスワードなど)を入力するよう促されたら、自分が今アクセスしているサイトが偽サイトではないか、本物であるかを、ドメイン名を今一度確認することが有効である[12]

大部分のWebブラウザにはフィッシング対策機能が実装されている[90]

メール/SMSに書かれているリンクを安易にクリックしない[90]

リンクによってはクリックした時点でメールアドレスが特定されてしまうことがある。必要な場合は、ブラウザのアドレス欄やブックマークを利用して自ら該当するサイトにアクセスする。その上で、該当サイト上にメールと同じ内容の告知が無いかを見て判断する。また、金融機関などの事業者は、「メールを配信することはない」と明言していたり、対策方法を公開している所もあるので、情報を確認しておくことも予防策の一つとなる。

脚注

出典

  1. 1 2 偽の「ヤフー」でフィッシングの疑い 会社員を逮捕」『朝日新聞朝日新聞社、2005年6月13日。オリジナルの2005年6月15日時点におけるアーカイブ。2025年8月11日閲覧。
  2. 1 2 フィッシング容疑者、携帯でも偽「ヤフー」」『朝日新聞』朝日新聞社、2005年6月14日。オリジナルの2005年6月14日時点におけるアーカイブ。2025年8月11日閲覧。
  3. 1 2 フィッシング初のご用、偽「ヤフー」の会社員を逮捕」『読売新聞読売新聞社、2005年6月13日。オリジナルの2005年6月15日時点におけるアーカイブ。2025年8月11日閲覧。
  4. 1 2 CD-ROMにスパイウエア?千葉銀装い300万被害」『読売新聞』読売新聞社、2005年11月2日。オリジナルの2005年11月4日時点におけるアーカイブ。2025年8月11日閲覧。
  5. フィッシング詐欺に失敗、スパイウエアに手口変更」『朝日新聞』朝日新聞社、2005年11月12日。オリジナルの2006年2月9日時点におけるアーカイブ。2025年8月11日閲覧。
  6. 24年「フィッシング」最多 偽サイト誘導148万件」『日本経済新聞日本経済新聞社、2025年1月12日。オリジナルの2025年8月17日時点におけるアーカイブ。2025年8月17日閲覧。
  7. 1 2 3 4 5 フィッシング対策協議会 (2025-06-03). “フィッシングレポート 2025”. フィッシングレポート 2025 (フィッシング対策協議会 技術・制度検討ワーキンググループ).
  8. フィッシング対策協議会 Council of Anti-Phishing Japan | 消費者の皆様へ | フィッシングとは”. www.antiphishing.jp. 2026年1月15日閲覧。
  9. https://www.marubeni-idigio.com/security/insight/keyword/phishing-attack/”. www.marubeni-idigio.com (2025年5月29日). 2026年1月14日閲覧。
  10. sqat-admin (2025年7月25日). AIを悪用するフィッシング攻撃の脅威 | SQAT®.jp”. 2026年1月14日閲覧。
  11. sqat-admin (2025年7月25日). AIを悪用するフィッシング攻撃の脅威 | SQAT®.jp”. 2026年1月14日閲覧。
  12. 1 2 3 フィッシング詐欺とは?”. 国民のための情報セキュリティサイト. 総務省. 2022年4月1日閲覧。
  13. スピアフィッシングとは?|トレンドマイクロ”. Trend Micro. 2026年1月14日閲覧。
  14. 1 2 “spear phishing”. TechTarget. 2014年3月. 2021年11月19日時点のオリジナルよりアーカイブ. 2015年6月1日閲覧.
  15. Spear phishing”. Windows IT Pro Center. 2026年1月14日閲覧。
  16. Stephenson, Debbie (2013年5月30日). Spear phishing: Who's getting caught?”. Firmex.com. 2014年8月11日時点のオリジナルよりアーカイブ。2026年1月14日閲覧。
  17. “NSA/GCHQ hacking gets personal: Belgian cryptographer targeted”. Info Security magazine. 3 February 2018. 2026年1月14日閲覧.
  18. Leyden, John (4 April 2011). “RSA explains how attackers breached its systems”. The Register. UK. 2026年1月14日閲覧.
  19. Winterford, Brett (7 April 2011). “Epsilon breach used four-month-old attack”. itnews.com.auより2026年1月14日閲覧.
  20. O'Leary, Daniel E. (2019). “What phishing e‑mails reveal: An exploratory analysis of phishing attempts using text analyzes”. SSRN Electronic Journal. doi:10.2139/ssrn.3427436. ISSN 1556-5068. SSRN 3427436.
  21. Threat Group-4127 targets Google accounts (英語). secureworks.com (2016年6月26日). 2019年8月11日時点のオリジナルよりアーカイブ。2026年1月14日閲覧。
  22. Nakashima, Ellen; Harris, Shane (13 July 2018). “How the Russians hacked the DNC and passed its e‑mails to WikiLeaks”. The Washington Post. 2021年3月21日時点のオリジナルよりアーカイブ. 2026年1月14日閲覧.
  23. Alkhalil, Z. (2021). “Phishing attacks: A recent comprehensive study and a new anatomy”. Frontiers in Computer Science 3. doi:10.3389/fcomp.2021.563060.
  24. “What is a Whaling Attack?”. Kaspersky. 2025年8月11日閲覧.
  25. Ltd, Hitachi Solutions Create. ビジネスコラム”. 株式会社 日立ソリューションズ・クリエイト. 2026年1月15日閲覧。
  26. 1 2 3 ビジネスメール詐欺(BEC)対策特設ページ | 情報セキュリティ”. IPA 独立行政法人 情報処理推進機構. 2026年5月25日閲覧。
  27. 2019 Data Breach Investigations Report”. PhishingBox. Verizon Communications. 2026年1月14日閲覧。
  28. Furnell, Steven; Millet, Kieran; Papadaki, Maria (July 2019). “Fifteen years of phishing: can technology save us?”. Computer Fraud & Security 2019 (7): 11–16. doi:10.1016/S1361-3723(19)30074-0 2026年1月14日閲覧。.
  29. Spoofing and Phishing Federal Bureau of Investigation
  30. The Black Market for Netflix Accounts (英語). The Atlantic (2016年2月11日). 2026年1月14日閲覧。
  31. “Phishing and Social Engineering Techniques”. INFOSEC INSTITUTE. 2013年4月24日時点のオリジナルよりアーカイブ. 2015年6月1日閲覧.
  32. 1 2 「二段階式フィッシングメール」に注意 1通目を見破った人を2通目でだます 警視庁”. ITmedia NEWS. 2026年7月3日閲覧。
  33. Phishing, Smishing, and Vishing: What's the Difference? (英語). belvoircreditunion.org (2008年8月1日). 2015年4月1日時点のオリジナルよりアーカイブ。2026年1月15日閲覧。
  34. Vishing and smishing: The rise of social engineering fraud Archived 2021-03-21 at the Wayback Machine. , BBC, Marie Keyworth, 2016-01-01
  35. Steinmetz, Kevin F.; Holt, Thomas J. (2022-08-05). “Falling for Social Engineering: A Qualitative Analysis of Social Engineering Policy Recommendations” (英語). Social Science Computer Review 41 (2): 592–607. doi:10.1177/08944393221117501. ISSN 0894-4393.
  36. SMS phishing article at ConsumerAffairs.com”. ConsumerAffairs (2006年11月8日). 2021年3月21日時点のオリジナルよりアーカイブ。2026年1月14日閲覧。
  37. Mishra, Sandhya; Soni, Devpriya (August 2019). “SMS Phishing and Mitigation Approaches”. 2019 Twelfth International Conference on Contemporary Computing (IC3). IEEE. pp. 1–5. doi:10.1109/ic3.2019.8844920. ISBN 978-1-7281-3591-5
  38. What is Smishing?”. Symantec Corporation. 2026年1月14日閲覧。
  39. 1 2 株式会社インプレス (2025年5月27日). [藤岡雅宣の「モバイル技術百景」 偽基地局はどのような仕組みで動くのか? 詐欺被害にあわないためには]”. ケータイ Watch. 2026年1月15日閲覧。
  40. shizuka.yoshitani (2024年10月29日). ビッシングとは?手口や被害事例、今すぐやるべき対策を解説 - wiz LANSCOPE ブログ”. wiz LANSCOPE ブログ - サイバーセキュリティに関する情報サイト. 2026年1月15日閲覧。
  41. Griffin, Slade E.; Rackley, Casey C. (2008). “Vishing”. Proceedings of the 5th annual conference on Information security curriculum development. pp. 33–35. doi:10.1145/1456625.1456635. ISBN 978-1-60558-333-4
  42. Wang, Xinyuan; Zhang, Ruishan; Yang, Xiaohui; Jiang, Xuxian; Wijesekera, Duminda (2008). “Voice pharming attack and the trust of VoIP”. Proceedings of the 4th international conference on Security and privacy in communication networks. pp. 1–11. doi:10.1145/1460877.1460908. ISBN 978-1-60558-241-2
  43. 1 2 クイッシング(QRフィッシング)とは? 兆候と予防策 |カスペルスキー”. / (2025年7月30日). 2026年1月15日閲覧。
  44. 1 2 Stacey, Stephanie (2024年10月27日). Banks and regulators warn of rise in 'quishing' QR code scams (英語). Financial Times. The Financial Times Ltd.. 2026年1月14日閲覧。 “Banks and regulators are warning that QR code phishing scams — also known as "quishing" — are slipping through corporate cyber defences and increasingly tricking customers into giving up their financial details.”
  45. 1 2 Lipson, Faye (2024年2月19日). 5 Scams You Need to Know About in 2024 (英語). Which?. 2026年1月14日閲覧。
  46. Morris, Joanna (2023年11月18日). Thornaby: Woman targeted in £13k railway station QR code scam (英語). BBC News. 2026年1月14日閲覧。 “Fraudsters are thought to have covered a genuine code with one of their own in Thornaby Station's car park.”
  47. C, David (2024年3月11日). QR Codes - what's the real risk? (英語). The National Cyber Security Centre. 2026年1月14日閲覧。 “...but this type of scam is relatively small compared to other types of cyber fraud.”
  48. 1 2 フィッシング攻撃の種類とは?|トレンドマイクロ”. Trend Micro. 2026年1月15日閲覧。
  49. 1 2 ソーシャルメディアで偽アカウントを見分ける方法 | サイバーセキュリティ情報局”. eset-info.canon-its.jp (2025年4月8日). 2026年1月14日閲覧。
  50. 1 2 見知らぬアカウントからのDM(ダイレクトメッセージ)に注意 | 注意喚起・お知らせ | SOS47の活動”. 警察庁・SOS47特殊詐欺対策ページ. 2026年1月14日閲覧。
  51. 株式会社NTTドコモ (2025年2月3日). 【最新】フィッシング詐欺とは?代表的な手口と対応策を理解しよう|快適ネット生活情報メディア おうちネットプレス | NTTドコモ”. 快適ネット生活情報メディア おうちネットプレス | NTTドコモ. 2026年1月14日閲覧。
  52. 1 2 https://bolster.ai/blog/man-in-the-middle-phishing Understanding Man-in-the-Middle Phishing: A Deep Dive into Evilginx
  53. Sales Portal Site - BP Platinum”. bp-platinum.com. 2026年1月14日閲覧。
  54. APPSWINGBY. OTPを突破するリアルタイムフィッシング(AitM)とは?”. 株式会社APPSWINGBY. 2026年1月14日閲覧。
  55. Get smart on Phishing! Learn to read links!”. 2016年12月17日時点のオリジナルよりアーカイブ。2026年1月14日閲覧。
  56. Cimpanu, Catalin (2016年6月15日). Hidden JavaScript Redirect Makes Phishing Pages Harder to Detect”. Softpedia News Center. Softpedia. 2021年3月21日時点のオリジナルよりアーカイブ。2026年1月14日閲覧。 “Hovering links to see their true location may be a useless security tip in the near future if phishers get smart about their mode of operation and follow the example of a crook who recently managed to bypass this browser built-in security feature.”
  57. ファーミングについての概要と身を守る方法”. カスペルスキー. 2025年8月11日閲覧。
  58. What Is a Watering Hole Attack? (英語). Fortinet. 2026年1月14日閲覧。
  59. “フィッシング詐欺に新手法,本物のSSLサイトから偽サイトにリダイレクト”. ITpro. 2006年6月19日. 2015年6月1日閲覧.
  60. Occupytheweb "Getting Started Becoming a Master Hacker v.1.3" Independently published 2019 pp.311-321
  61. Cui, Xinyue; Ge, Yan; Qu, Weina; Zhang, Kan (2020). “Effects of Recipient Information and Urgency Cues on Phishing Detection”. HCI International 2020 - Posters. Communications in Computer and Information Science. 1226. pp. 520–525. doi:10.1007/978-3-030-50732-9_67. ISBN 978-3-030-50731-2
  62. Williams, Emma J; Joinson, Adam N (2020-01-01). “Developing a measure of information seeking about phishing”. Journal of Cybersecurity 6 (1). doi:10.1093/cybsec/tyaa001. hdl:1983/7ba801b9-f6b8-4fc1-8393-de5238e76b2f. ISSN 2057-2085.
  63. Lin, Tian; Capecci, Daniel E.; Ellis, Donovan M.; Rocha, Harold A.; Dommaraju, Sandeep; Oliveira, Daniela S.; Ebner, Natalie C. (September 2019). “Susceptibility to Spear-Phishing Emails: Effects of Internet User Demographics and Email Content”. ACM Transactions on Computer-Human Interaction 26 (5): 32. doi:10.1145/3336141. ISSN 1073-0516. PMC 7274040. PMID 32508486.
  64. Tomlinson, Kerry (27 January 2017). “Fake news can poison your computer as well as your mind”. archersecuritygroup.com. 2017年2月2日時点のオリジナルよりアーカイブ. 2026年1月14日閲覧.
  65. 1 2 ソーシャルエンジニアリングとは? 攻撃手法や実際の事件、対策方法を解説|コラム|法人向け|KDDI株式会社”. biz.kddi.com. 2026年1月15日閲覧。
  66. e-GOV 法令検索「平成十一年法律第百二十八号 不正アクセス行為の禁止等に関する法律」https://laws.e-gov.go.jp/law/411AC0000000128/
  67. Phishing Kits and the Commoditization of Phishing Attacks (英語). Trend Micro. 2026年1月14日閲覧。
  68. 1 2 PhaaS(Phishing as a Service)”. サイバーセキュリティ情報局. キヤノンITソリューションズ (2026年1月14日). 2026年1月14日閲覧。
  69. フィッシング対策協議会『フィッシングレポート 2025』(レポート)フィッシング対策協議会 技術・制度検討ワーキンググループ、2025年6月3日
  70. About Social Engineering (英語). Metasploit Documentation. Rapid7. 2026年1月14日閲覧。
  71. Smith, Val (2009). MetaPhish: PDF Infection, Web SpearPhishing, TOR Abuse & Communications (PDF). Black Hat USA 2009. 2026年1月14日閲覧.
  72. OWASP Browser Exploitation Framework (英語). OWASP Foundation. 2026年1月14日閲覧。
  73. Hijazi, Hasan; Alqassem, Israa; Diabat, Ali; Barka, Ezedin; Elsalamouny, Esam (2016). “Preventing Evil Twin Attack in 802.11 Networks”. Proceedings of the 2016 IEEE International Conference on Industrial Informatics (IEEE). doi:10.1109/INDIN.2016.7819159.
  74. ファーミングについての概要と身を守る方法”. カスペルスキー. 2025年8月11日閲覧。
  75. 安心相談窓口だより:宅配便業者をかたる偽ショートメッセージ(SMS)の手口”. 独立行政法人情報処理推進機構(IPA) (2020年2月20日). 2026年1月14日閲覧。
  76. 宅配便業者に加えて通信事業者をかたる偽ショートメッセージサービス(SMS)が増加中”. 独立行政法人情報処理推進機構(IPA) (2021年12月22日). 2026年1月14日閲覧。
  77. フィッシング対策協議会『フィッシングレポート 2025』(レポート)フィッシング対策協議会 技術・制度検討ワーキンググループ、2025年6月3日
  78. サイバー犯罪の被害相談、24時間ネットでOK 警察庁」『朝日新聞』朝日新聞社、2005年6月16日。オリジナルの2005年6月18日時点におけるアーカイブ。2025年8月11日閲覧。
  79. 会長挨拶”. フィッシング対策協議会. 2025年8月11日閲覧。
  80. 1 2 MFAをすり抜ける新たな脅威「Adversary-in-the-Middle(AitM)攻撃」の台頭”. www.swissbit.com (2025年7月23日). 2026年1月14日閲覧。
  81. AiTM攻撃からアカウントを守るには 多要素認証を回避するサイバー攻撃への対策”. ミツイワ株式会社 (2024年4月15日). 2026年1月14日閲覧。
  82. DMARC”. www.nri-secure.co.jp. 2026年1月14日閲覧。
  83. メールロゴ表示で注目の「BIMI」とは?仕組みやメリット、必要な電子証明書を徹底解説”. GMOグローバルサインカレッジ. 2026年1月15日閲覧。
  84. もっとも認証レベルが高く信頼性の高い SSL/TLS サーバー証明書は?”. サイバートラスト株式会社. 2026年1月15日閲覧。
  85. フィッシング詐欺からあなたの顧客を守る「SSLサーバー証明書」”. 株式会社IDCフロンティア. 2026年1月14日閲覧。
  86. フィッシングとは?”. Palo Alto Networks. 2026年1月15日閲覧。
  87. 株式会社電算システム. フィッシング対策としてできること14選|事前・事後の施策に分けて詳しく解説”. www.dsk-cloud.com. 2026年1月15日閲覧。
  88. 株式会社インプレス (2024年7月8日). 情報流出に個人が備えられること 「パスワードマネージャー」など活用を【西田宗千佳のイマトミライ】”. Impress Watch. 2026年1月15日閲覧。
  89. Apple Payとは?ネットショッピングの使い方を解説!安全性や対応サイトも紹介”. 中古スマホ・SIMフリーなら【プロディグ】 (2025年9月16日). 2026年1月14日閲覧。
  90. 1 2 フィッシング対策-警察庁HP
  91. “SmartScreen フィルター機能: FAQ”. Microsoft. 2015年6月3日閲覧.
  92. “フィッシングや不正なソフトウェアに関するアラート”. Google Chrome ヘルプ. 2015年6月3日閲覧.
  93. “偽装サイトとマルウェアからの防護機能の動作”. mozilla support. 2015年6月3日閲覧.
  94. “Opera's Fraud and Malware Protection”. Opera browser. 2015年6月3日閲覧.
  95. “Safari 8 (Yosemite): 暗号化された Web サイトを識別して詐欺 Web サイトを避ける”. Apple. 2015年6月3日閲覧.

関連項目

外部リンク


「フィッシング (詐欺)」の例文・使い方・用例・文例

Weblio日本語例文用例辞書はプログラムで機械的に例文を生成しているため、不適切な項目が含まれていることもあります。ご了承くださいませ。


英和和英テキスト翻訳

英語⇒日本語日本語⇒英語

辞書ショートカット

すべての辞書の索引

「フィッシング詐欺」の関連用語

フィッシング詐欺のお隣キーワード
検索ランキング

   

英語⇒日本語
日本語⇒英語
   



フィッシング詐欺のページの著作権

   
デジタル大辞泉デジタル大辞泉
(C)Shogakukan Inc.
株式会社 小学館
法テラス法テラス
Copyright © 2006-2026 Houterasu All rights reserved.
IT用語辞典バイナリIT用語辞典バイナリ
Copyright © 2005-2026 Weblio 辞書 IT用語辞典バイナリさくいん。 この記事は、IT用語辞典バイナリの【フィッシング】の記事を利用しております。
ウィキペディアウィキペディア
All text is available under the terms of the GNU Free Documentation License.
この記事は、ウィキペディアのフィッシング (詐欺) (改訂履歴)の記事を複製、再配布したものにあたり、GNU Free Documentation Licenseというライセンスの下で提供されています。 Weblio辞書に掲載されているウィキペディアの記事も、全てGNU Free Documentation Licenseの元に提供されております。
Tanaka Corpusのコンテンツは、特に明示されている場合を除いて、次のライセンスに従います:
 Creative Commons Attribution (CC-BY) 2.0 France.
この対訳データはCreative Commons Attribution 3.0 Unportedでライセンスされています。
浜島書店 Catch a Wave
Copyright © 1995-2026 Hamajima Shoten, Publishers. All rights reserved.
株式会社ベネッセコーポレーション株式会社ベネッセコーポレーション
Copyright © Benesse Holdings, Inc. All rights reserved.
研究社研究社
Copyright (c) 1995-2026 Kenkyusha Co., Ltd. All rights reserved.
日本語WordNet日本語WordNet
日本語ワードネット1.1版 (C) 情報通信研究機構, 2009-2010 License All rights reserved.
WordNet 3.0 Copyright 2006 by Princeton University. All rights reserved. License
日外アソシエーツ株式会社日外アソシエーツ株式会社
Copyright (C) 1994- Nichigai Associates, Inc., All rights reserved.
「斎藤和英大辞典」斎藤秀三郎著、日外アソシエーツ辞書編集部編
EDRDGEDRDG
This page uses the JMdict dictionary files. These files are the property of the Electronic Dictionary Research and Development Group, and are used in conformance with the Group's licence.

©2026 GRAS Group, Inc.RSS